IBM Storage Seite 7
Schwachstellen-Reports
377 ReportsZeige 301 bis 350 von 377
-
IBM watsonx.data intelligence – Informationsleck über Fehlermeldung
CVE-2025-36328 MittelIBM watsonx.data intelligence in den Versionen 5.2.0, 5.2.1, 5.2.2 und 5.3.0 könnte einem entfernten Angreifer die Erlangung sensibler Informationen ermöglichen, wenn eine detaillierte technische Fehlermeldung im Browser zurückgegeben wird. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.3 EPSS: 0.37% Publiziert: Referenz: NVD -
OpenStack Horizon: Speichererschöpfung vor Authentifizierung
CVE-2026-43002 MittelIn OpenStack Horizon erfolgt bereits vor der Authentifizierung eine Schreiboperation auf das Session-Storage-Backend, wodurch nicht authentifizierte Angreifer den Speicher erschöpfen können (Denial of Service). Betroffen sind die Versionen 25.6 und 25.7 vor 25.7.3. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf OpenStack Horizon 25.7.3 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence – Umgehung von Sicherheitskontrollen
CVE-2025-36327 MittelIn IBM watsonx.data intelligence 5.2.0, 5.2.1, 5.2.2 und 5.3.0 kann ein authentifizierter Benutzer Sicherheitskontrollen umgehen und unautorisierte Aktionen ausführen, weil serverseitige Sicherheitsprüfungen clientseitig durchgesetzt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Versionen gemäss IBM-Advisory aktualisieren.
CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Dell ECS: Unzureichende Zugriffskontrolle im IAM-Modul
CVE-2022-31231 MittelDell ECS in den Versionen 3.5 und 3.6 enthält eine unzureichende Zugriffskontrolle (Improper Access Control) im Modul für Identity and Access Management (IAM). Ein entfernter, nicht authentifizierter Angreifer könnte die Schwachstelle potenziell ausnutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Integer-Overflow in Windows Storage Spaces Direct (CVE-2026-50299)
CVE-2026-50299 MittelEin Integer-Overflow oder Wraparound in Windows Storage Spaces Direct erlaubt es einem nicht autorisierten Angreifer, über einen physischen Angriff Code auszuführen. CVSS-Basiswert: 6.8 (Mittel). Der Angriffsweg ist physisch. Betroffen sind laut Quelldaten Microsoft Windows sowie zugehörige Storage-Produkte. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 6.8 EPSS: 0.33% Publiziert: Referenz: NVD -
IBM WebSphere Application Server – Denial of Service durch präparierte Anfrage
CVE-2026-9320 MittelIBM WebSphere Application Server 9.0 und 8.5 sowie WebSphere Application Server Liberty 17.0.0.3 bis 26.0.0.6 sind anfällig für einen Denial of Service, ausgelöst durch eine speziell präparierte Anfrage. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.32% Publiziert: Referenz: NVD -
rclone serve restic (1.40.0–1.75.0): Fehlerhafte Ablehnung bestimmter URL-Pfade
CVE-2026-71309 Mittelrclone synchronisiert Dateien und Verzeichnisse mit verschiedenen Cloud-Storage-Anbietern. Laut NVD lehnt der Befehl rclone serve restic in den Versionen 1.40.0 bis 1.75.0 bestimmte URL-Pfade nicht korrekt ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung.
EPSS: 0.31% Publiziert: Referenz: NVD -
Unberechtigter Datei-Download aus dem Fallback-Speicher der File Abstraction Layer
CVE-2026-49742 MittelBackend-Benutzer mit Datei-Download-Berechtigung konnten über das Medien-Modul Dateien aus dem Fallback-Speicher der File Abstraction Layer (FAL) herunterladen. Da der Fallback-Speicher Pfade relativ auflöst, liess sich damit auf Dateien ausserhalb des vorgesehenen Bereichs zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.31% Publiziert: Referenz: NVD -
IBM Cloud Pak for Data System Cyclops – SQL-Injection
CVE-2025-36220 MittelIBM Cloud Pak for Data System – Cyclops (Versionen 11.3.0.2 bis Interim Fix 002) ist anfällig für SQL-Injection. Ein entfernter Angreifer kann speziell präparierte SQL-Anweisungen senden, um unberechtigten Datenbankzugriff zu erlangen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Integer-Überlauf in Windows Storage Spaces Direct (CVE-2026-49168)
CVE-2026-49168 MittelEin Integer-Überlauf in Windows Storage Spaces Direct erlaubt es einem nicht berechtigten Angreifer, über einen physischen Angriff seine Rechte auszuweiten. Betroffen ist Microsoft Windows. CVSS-Basiswert: 6.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Sicherheitsupdates von Microsoft einspielen.
CVSS: 6.8 EPSS: 0.30% Publiziert: Referenz: NVD -
CVAT 1.6.0–2.64.0: Schwachstelle bei verknüpftem Cloud-Storage für Angreifer mit Schreibzugriff
CVE-2026-47682 MittelCVAT ist ein Open-Source-Tool zur interaktiven Video- und Bildannotation für Computer Vision. In den Versionen 1.6.0 bis 2.64.0 betrifft die Schwachstelle Angreifer mit Schreibzugriff auf einen mit einer CVAT-Instanz verknüpften Cloud-Speicher. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.30% Publiziert: Referenz: NVD -
IBM Db2 (LUW): Offenlegung sensibler Informationen
CVE-2025-36372 MittelIBM Db2 11.5.0 bis 11.5.9 sowie 12.1.0 bis 12.1.4 für Linux, UNIX und Windows (inklusive Db2 Connect Server) könnte einem authentifizierten Nutzer über die Monitoring-Funktion sensible Informationen offenlegen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Die von IBM bereitgestellten Fixes einspielen.
CVSS: 5.5 EPSS: 0.30% Publiziert: Referenz: NVD -
nimiq-blockchain – Ungeprüfte PeerContact-Updates in der Peer-Discovery
CVE-2026-40094 Mittelnimiq-blockchain stellt den persistenten Blockspeicher für die Rust-Implementierung von Nimiq bereit. In Versionen 1.3.0 und älter akzeptiert die network-libp2p-Discovery signierte PeerContact-Updates von nicht vertrauenswürdigen Peers und speichert sie. CVSS-Basiswert: 4.3 (Mittel); der Vektor weist Auswirkungen auf die Verfügbarkeit aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence – Unautorisierte Aktionen durch fehlerhafte Workflow-Durchsetzung
CVE-2025-36333 MittelIBM watsonx.data intelligence 5.2.0, 5.2.1, 5.2.2 und 5.3.0 könnten einem authentifizierten Benutzer unautorisierte Aktionen erlauben, da die verhaltensbasierte Workflow-Durchsetzung nicht ordnungsgemäss erfolgt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Verfügbaren IBM-Fix einspielen.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
IBM WebSphere Application Server: Denial of Service im WebServer-Plug-in
CVE-2026-10852 MittelIBM WebSphere Application Server und IBM WebSphere Application Server Liberty sind über die WebServer-Plug-in-Komponente anfällig für einen Denial of Service, wenn ein Angreifer eine speziell gestaltete Anfrage übergeben kann. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.27% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence: Server-Side Request Forgery (SSRF)
CVE-2025-36324 MittelIBM watsonx.data intelligence in den Versionen 5.2.0, 5.2.1, 5.2.2 und 5.3.0 ist für Server-Side Request Forgery (SSRF) anfällig. Dies kann einem authentifizierten Angreifer erlauben, unautorisierte Anfragen vom System aus zu senden. Betroffen ist IBM Storage. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
IBM WebSphere eXtreme Scale: Denial of Service im XDF-Decoder
CVE-2026-9002 MittelIBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 könnte einem benachbarten Angreifer durch fehlerhafte Validierung im XDF-Decoder einen Denial of Service ermöglichen; die Anwendung verarbeitet tief verschachtelte Strukturen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine von IBM bereitgestellte, korrigierte Version aktualisieren.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
IBM Cloud Pak for Data System Cyclops – Standard-Passwörter aus Fertigung
CVE-2025-36221 MittelIBM Cloud Pak for Data System – Cyclops (Versionen 11.3.0.2 bis Interim Fix 002) verwendet Standard-Passwörter aus dem Fertigungsprozess, die während der Installation aktiv bleiben können. Angreifer könnten diese bekannten Zugangsdaten für unbefugten Zugriff missbrauchen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Wikimedia MediaWiki CentralAuth: Offenlegung sensibler Informationen
CVE-2026-39937 MittelIn der CentralAuth-Erweiterung von MediaWiki der Wikimedia Foundation besteht eine Schwachstelle durch die unzureichende Entfernung sensibler Informationen vor Speicherung oder Übertragung, die zur Offenlegung von Ressourcen führen kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.26% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence – Stored Cross-Site Scripting in der Web-UI
CVE-2025-36320 MittelIBM watsonx.data intelligence in den Versionen 5.2.0, 5.2.1, 5.2.2 und 5.3.0 ist anfällig für Stored Cross-Site Scripting. Ein authentifizierter Benutzer kann beliebigen JavaScript-Code in die Web-Oberfläche einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
rclone: Schwachstelle im Local-Backend durch fehlerhafte Konfigurationsprüfung (v1.51.0–1.75.0)
CVE-2026-71313 Mittelrclone ist ein Kommandozeilenprogramm zur Synchronisation von Dateien und Verzeichnissen mit verschiedenen Cloud-Speicherdiensten. In den Versionen 1.51.0 bis 1.75.0 verlässt sich das Local-Backend (backend/local/local.go) laut NVD-Quellbeschreibung auf eine fehlerhafte Konfigurationsprüfung; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 6.9 (Mittel).
CVSS: 6.9 EPSS: 0.25% Publiziert: Referenz: NVD -
AWS HealthOmics: Schwachstelle (technische Details in den Quelldaten nicht ausgeführt)
CVE-2026-15415 MittelDie Schwachstelle betrifft AWS HealthOmics, einen verwalteten Dienst für die Ausführung bioinformatischer Analysen. Die vorliegenden Quelldaten beschreiben überwiegend den Dienst selbst und führen die technischen Details des Fehlers nicht näher aus. CVSS-Basiswert: 5.5 (Mittel); der Vektor weist auf lokalen Zugriff mit Benutzerinteraktion und eine hohe Beeinträchtigung der Integrität hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Advisory des Herstellers beachten.
CVSS: 5.5 EPSS: 0.25% Publiziert: Referenz: NVD -
IBM Db2 (Cloud Pak for Data): Denial of Service beim Anlegen neuer Datenbanken
CVE-2024-54178 MittelIn IBM Db2 on Cloud Pak for Data sowie Db2 Warehouse on Cloud Pak for Data (Versionen 4.8, 5.0, 5.1, 5.2, 5.3) kann ein authentifizierter Benutzer beim Anlegen neuer Datenbanken einen Denial of Service auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Unberechtigter Zugriff auf Datei-Metadaten über Backend-API-Routen
CVE-2026-47352 MittelAuthentifizierte Backend-Benutzer konnten über mehrere Backend-API-Routen Datei-Metadaten abrufen, ohne dass die Berechtigungen ausreichend geprüft wurden. Dadurch war der Zugriff auf Dateien ausserhalb der zugewiesenen File Mounts bzw. Speicher möglich. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
rclone: Nicht standardmässiges FTP-Dateinamens-Encoding vor Version 1.75.0
CVE-2026-71311 Mittelrclone synchronisiert Dateien und Verzeichnisse mit verschiedenen Cloud-Storage-Anbietern. Laut NVD kann vor Version 1.75.0 ein gültiges, aber nicht standardmässiges FTP-Dateinamens-Encoding in backend/ftp/ftp.go ausgenutzt werden. CVSS-Basiswert: 6.4 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
IBM DevOps/UrbanCode Deploy: Offenlegung sensibler Konfigurationsdaten
CVE-2026-12085 MittelIBM UrbanCode Deploy 7.3 bis 7.3.2.18 sowie IBM DevOps Deploy 8.0 bis 8.0.1.13, 8.1 bis 8.1.2.6 und 8.2 bis 8.2.1.0 könnten sensible Konfigurationsdaten offenlegen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence – Cross-Site-Scripting in der Web-UI
CVE-2025-36323 MittelIBM watsonx.data intelligence (Versionen 5.2.0, 5.2.1, 5.2.2, 5.3.0) ist anfällig für Cross-Site-Scripting: Ein authentifizierter Nutzer kann beliebigen JavaScript-Code in die Web-Oberfläche einbetten und so die vorgesehene Funktionalität verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: verfügbaren Hersteller-Fix von IBM einspielen.
CVSS: 5.4 EPSS: 0.23% Publiziert: Referenz: NVD -
ChirpStack: SQL-Injection über Geräte-Tag-Filterung im SQLite-Backend
CVE-2026-71282 MittelDie Geräte-Tag-Filterung des SQLite-Backends von ChirpStack (chirpstack/src/storage/device.rs, in get_count() und list()) interpoliert laut NVD den benutzerseitig gelieferten Tag-KEY direkt und unbereinigt in ein rohes SQL-Fragment. Dadurch ist SQL-Injection über diesen Filterparameter möglich. CVSS-Basiswert: 6.5 (Mittel). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
RustFS – Unsachgemässe Validierung im IAM-Import-Endpunkt
CVE-2026-45043 MittelIn RustFS (vor Version 1.0.0-beta.2) erlaubt eine unzureichende Validierung am Endpunkt PUT /rustfs/admin/v3/import-iam einem Benutzer mit der Berechtigung ImportIAMAction, privilegierte Konten oder Konfigurationen anzulegen. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.23% Publiziert: Referenz: NVD -
IBM Sterling File Gateway: Server-Side Request Forgery (SSRF)
CVE-2026-7253 MittelDas IBM Watson Speech Services Cartridge ist über den Sterling File Gateway für Server-Side Request Forgery (SSRF) anfällig; ein Fehler erlaubt es einem authentifizierten Angreifer, unautorisierte Anfragen zu senden. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.0 EPSS: 0.21% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence: Klartextübertragung ermöglicht Man-in-the-Middle
CVE-2025-36336 MittelIBM watsonx.data intelligence in den Versionen 5.2.0, 5.2.1, 5.2.2 und 5.3.0 überträgt Daten im Klartext, wodurch ein Angreifer mittels Man-in-the-Middle-Techniken sensible Informationen erlangen könnte. Die Kennung wird zusätzlich im Zusammenhang mit JetBrains TeamCity geführt. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.9 EPSS: 0.20% Publiziert: Referenz: NVD -
IBM Db2 (Cloud Pak for Data): Informationsoffenlegung durch privilegierten Nutzer
CVE-2025-2669 MittelIBM Db2 on Cloud Pak for Data und Db2 Warehouse on Cloud Pak for Data in den Versionen 4.8, 5.0, 5.1, 5.2 und 5.3 könnten einem privilegierten Nutzer erlauben, Operationen durchzuführen und sensible Informationen ausserhalb des vorgesehenen Bereichs zu erhalten. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: betroffene IBM-Db2-Version gemäss Herstelleradvisory aktualisieren.
CVSS: 6.0 EPSS: 0.20% Publiziert: Referenz: NVD -
IBM Db2 on Cloud Pak for Data: Umgehung clientseitiger Validierung
CVE-2023-33854 MittelIBM Db2 on Cloud Pak for Data und Db2 Warehouse on Cloud Pak for Data in den Versionen 4.8, 5.0, 5.1, 5.2 und 5.3 könnten es einem authentifizierten Nutzer erlauben, die clientseitige Validierung zu umgehen und Eingabedaten zu manipulieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: verfügbare Sicherheitsupdates von IBM einspielen.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle im LDAP-Storage-Provider bei Suchanfragen durch delegierte Administratoren
CVE-2026-16071 MittelIm LDAP-Storage-Provider von Keycloak, der zur Föderation von Benutzeridentitäten aus externen Verzeichnissen dient, wurde laut NVD ein Fehler gefunden. Er tritt auf, wenn ein delegierter Administrator eine Suche durchführt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 5.4 (Mittel). Laut Zuordnung sind zudem HPE Storage, IBM Storage und Pure Storage betroffen.
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
IBM App Connect Enterprise / Integration Bus: SQL-Injection
CVE-2026-3602 MittelIBM App Connect Enterprise (13.0.1.0 bis 13.0.7.2 sowie 12.0.1.0 bis 12.0.12.26) und IBM Integration Bus for z/OS (10.1.0.0 bis 10.1.0.7) sind für SQL-Injection anfällig. Ein entfernter Angreifer könnte dies ausnutzen. Als betroffen ausgewiesen sind IBM Storage und Ivanti (Pulse/Connect Secure). CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 4.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Capgo: verwaiste Profilbilder bleiben nach Ersetzen oder Löschen im Backend-Speicher zugreifbar
CVE-2026-53867 MittelCapgo vor Version 12.128.2 löscht zuvor hochgeladene Profilbilder nicht aus dem Backend-Speicher, wenn Nutzer diese ersetzen oder entfernen. Laut Quelle können Angreifer über zuvor generierte URLs auf die verwaisten Bilddateien zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
IBM Engineering Workflow Management: HTTP-Header-Injection
CVE-2024-51454 MittelIBM Engineering Workflow Management ist in den Versionen 7.0.2 (bis Interim Fix 035), 7.0.3 (bis Interim Fix 017) und 7.1 (bis Interim Fix 004) für eine HTTP-Header-Injection anfällig, verursacht durch unzureichende Prüfung von Eingaben. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: den vom Hersteller bereitgestellten Interim Fix einspielen.
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD -
better-auth OAuth-State-Parameter-Validierungslücke
CVE-2026-67335 Mittelbetter-auth vor Version 1.6.2 validiert den OAuth-state-Parameter bei Cookie-basierter State-Speicherung ohne PKCE nicht gegen die gespeicherte Nonce. Angreifer können laut Quelle den state-Parameter fälschen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD -
IBM Datacap / Datacap Navigator: Cross-Site-Scripting
CVE-2026-8059 MittelIBM Datacap 9.1.7, 9.1.8 und 9.1.9 sowie IBM Datacap Navigator 9.1.7, 9.1.8 und 9.1.9 sind anfällig für Cross-Site-Scripting. Ein nicht authentifizierter Angreifer kann beliebigen JavaScript-Code einbetten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Die von IBM bereitgestellten Fixes einspielen.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
IBM TRIRIGA Application Platform – Cross-Site-Scripting (XSS)
CVE-2026-11372 MittelIBM TRIRIGA Application Platform in den Versionen 5.0.2 bis 5.0.3 ist anfällig für Cross-Site-Scripting. Ein authentifizierter Benutzer kann beliebigen JavaScript-Code in die Web-Oberfläche einbetten und dadurch deren Darstellung verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das bereitgestellte IBM-Update einspielen.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
IBM DevOps Deploy (UCD): CORS-Fehlkonfiguration ermöglicht privilegierte Aktionen
CVE-2026-12084 MittelIBM UrbanCode Deploy bzw. IBM DevOps Deploy 8.1 bis 8.1.2.6 und 8.2 bis 8.2.1.0 verwendet eine fehlerhafte Cross-Origin-Resource-Sharing-Konfiguration (CORS), über die ein Angreifer privilegierte Aktionen ausführen und sensible Informationen abrufen könnte. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Hersteller-Advisory beachten und ein bereitgestelltes Update einspielen.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Rclone: Archiv-Extraktion kann Dateien ausserhalb des Zielverzeichnisses schreiben
CVE-2026-59732 MittelRclone ist ein Kommandozeilenprogramm zur Synchronisation von Dateien und Verzeichnissen mit verschiedenen Cloud-Speicheranbietern. Vor Version 1.74.4 kann rclone beim Extrahieren von Archiven Dateien ausserhalb des vom Nutzer gewählten Zielverzeichnisses schreiben. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.16% Publiziert: Referenz: NVD -
IBM DevOps Plan: HTTP-Header-Injection über Host-Header
CVE-2026-4096 MittelIBM DevOps Plan 3.0.0 bis 3.0.6 ist durch unzureichende Validierung der HOST-Header anfällig für HTTP-Header-Injection. Dies könnte einem Angreifer verschiedene Angriffe ermöglichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD -
IBM Datacap – Auslesen von Passwörtern und Schlüsseln aus dem Speicher
CVE-2026-8636 MittelIBM Datacap 9.1.7, 9.1.8 und 9.1.9 sowie IBM Datacap Navigator 9.1.7, 9.1.8 und 9.1.9 erlauben es einem Angreifer, Benutzerpasswörter und kryptografische Schlüssel aus dem Speicher auszulesen. Die erlangten Schlüssel können anschliessend weiterverwendet werden. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das bereitgestellte IBM-Update einspielen.
CVSS: 5.5 EPSS: 0.15% Publiziert: Referenz: NVD -
IBM Engineering Workflow Management: Cross-Site-Scripting
CVE-2025-33128 MittelIBM Engineering Workflow Management 7.0.3 bis 7.0.3 Interim Fix 020 sowie 7.1 bis 7.1 Interim Fix 007 ist anfällig für Cross-Site-Scripting. Ein authentifizierter Benutzer kann dadurch schädlichen Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: den vom Hersteller bereitgestellten Interim Fix bzw. eine korrigierte Version einspielen.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
IBM watsonx.data intelligence: Klartextübertragung ermöglicht Man-in-the-Middle
CVE-2025-12530 MittelIBM watsonx.data intelligence (5.2.2, 5.3.0, 5.3.1 sowie 5.3.1 bis patch-1) überträgt Daten im Klartext, wodurch ein Angreifer mittels Man-in-the-Middle-Techniken sensible Informationen erlangen könnte. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.9 EPSS: 0.14% Publiziert: Referenz: NVD -
OpenMcdf – Schwachstelle in der Namenssuche der DirectoryTree-Verarbeitung
CVE-2026-45785 MittelIn OpenMcdf, einer .NET-/C#-Bibliothek zur Verarbeitung von Compound-File-Binary-Dateien (Structured Storage), besteht in Version 3.1.3 und älter eine Schwachstelle in der Namenssuche-Schleife der DirectoryTree-Verarbeitung. Laut CVSS-Vektor ist die Lücke nur lokal ausnutzbar und wirkt sich ausschliesslich auf die Verfügbarkeit aus. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.2 EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel – BPF-Inode-Storage-Map bei nicht initialisiertem BPF-LSM
CVE-2026-64192 MittelIm Linux-Kernel wurde eine Schwachstelle behoben: Bei gesetztem CONFIG_BPF_LSM=y wird die Erstellung von BPF-Inode-Storage-Maps (BPF_MAP_TYPE_INODE_STORAGE) nun abgelehnt, wenn das BPF-LSM nicht initialisiert ist. Zu dieser Schwachstelle liegen keine CVSS- oder EPSS-Werte in den Quelldaten vor.
EPSS: 0.12% Publiziert: Referenz: NVD -
Dell VxRail Manager – Klartext-Speicherung von Passwörtern
CVE-2021-21508 MittelDell VxRail vor Version 7.0.200 speichert Passwörter im Klartext im VxRail Manager. Ein Benutzer mit Sys-Admin-Rechten kann die Schwachstelle ausnutzen und so bestimmte Benutzeranmeldedaten offenlegen. CVSS-Basiswert: 6.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 7.0.200 oder neuer aktualisieren.
CVSS: 6.7 EPSS: 0.12% Publiziert: Referenz: NVD -
Johnson Controls XAAP (Android): Klartext-Speicherung sensibler Daten
CVE-2026-34490 MittelIn der Android-App XAAP von Johnson Controls werden laut NVD sensible Informationen im Klartext gespeichert. Ein Angreifer mit Zugriff auf ein jailbreaktes oder anderweitig kompromittiertes Gerät kann dadurch sensible Daten auslesen. Ein CVSS-Basiswert und eine EPSS-Angabe liegen in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.10% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für IBM Storage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.