1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

ImageMagick Seite 2

Hersteller: ImageMagick Studio

Server-Software, Middleware, Web
269
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

269 Reports

Zeige 51 bis 100 von 269

  1. CVE-2026-44190 – Command Injection in Ansible Lightspeed (VS Code)

    CVE-2026-44190 Hoch

    In der Ansible-Lightspeed-Erweiterung für Visual Studio Code wurde eine Command-Injection-Schwachstelle (CWE-78) gefunden. Ein entfernter Angreifer kann dadurch unautorisierte Befehle auf dem System eines Nutzers ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die betroffene Erweiterung auf eine bereinigte Version aktualisieren.

    CVSS: 7.8 EPSS: 0.75% Publiziert: Referenz: NVD
  2. Visual Studio Code: Rechteausweitung durch unzureichende Eingabevalidierung

    CVE-2026-40376 Hoch

    Eine unzureichende Eingabevalidierung in Visual Studio Code erlaubt einem nicht autorisierten Angreifer die Ausweitung von Rechten über das Netzwerk. Laut CVSS-Vektor ist der Angriff mit hoher Komplexität verbunden und erfordert Nutzerinteraktion; bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit stark betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD
  3. ImageMagick – Umgehung der Pfad-Sicherheitsrichtlinie per Path-Traversal (LFI)

    CVE-2026-25965 Hoch

    In ImageMagick vor den Versionen 7.1.2-15 und 6.9.13-40 wird die Pfad-Sicherheitsrichtlinie auf den unnormalisierten Dateinamen angewendet, bevor das Dateisystem ihn auflöst. Dadurch lässt sich eine Richtlinienregel wie /etc/* per Path-Traversal umgehen: Das Betriebssystem löst die Traversierung auf und öffnet die sensible Datei, während der Richtlinien-Matcher nur den unnormalisierten Pfad sieht und den Lesezugriff zulässt. So ist das Auslesen lokaler Dateien (Local File Inclusion) selbst bei gesetzter policy-secure.xml möglich. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf ImageMagick 7.1.2-15 bzw. 6.9.13-40 aktualisieren.

    CVSS: 8.6 EPSS: 0.67% Publiziert: Referenz: NVD
  4. .NET Framework: Fehlerhafte Eingabetyp-Validierung ermöglicht Denial of Service

    CVE-2026-50524 Hoch

    Im .NET Framework ermöglicht eine unzureichende Validierung eines vom Aufrufer angegebenen Eingabetyps einem nicht autorisierten Angreifer einen Denial of Service über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Ubuntu hat dazu einen eigenen Sicherheitshinweis veröffentlicht (USN-8553-1). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    CVSS: 7.5 EPSS: 0.65% Publiziert: Referenz: NVD
  5. .NET: Fehlende Ressourcenbegrenzung ermöglicht Denial of Service

    CVE-2026-50525 Hoch

    In .NET fehlt bei der Ressourcenzuweisung eine Begrenzung bzw. Drosselung (Allocation of Resources Without Limits or Throttling), wodurch ein nicht autorisierter Angreifer über das Netzwerk einen Denial of Service auslösen kann. Die Schwachstelle wird auch im Ubuntu-Sicherheitshinweis USN-8553-1 zu .NET-Schwachstellen genannt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.62% Publiziert: Referenz: NVD
  6. .NET: Fehlende Ressourcenbegrenzung ermöglicht Denial of Service

    CVE-2026-50651 Hoch

    In .NET fehlt bei der Ressourcenzuweisung eine Begrenzung bzw. Drosselung (Allocation of Resources Without Limits or Throttling), wodurch ein nicht autorisierter Angreifer über das Netzwerk einen Denial of Service auslösen kann. Die Schwachstelle wird auch im Ubuntu-Sicherheitshinweis USN-8553-1 zu .NET-Schwachstellen genannt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.62% Publiziert: Referenz: NVD
  7. ImageMagick – Heap-Buffer-Overflow im XBM-Decoder

    CVE-2026-23876 Hoch

    ImageMagick ist eine freie Open-Source-Software zur Bildbearbeitung. In Versionen vor 7.1.2-13 und 6.9.13-38 erlaubt ein Heap-Buffer-Overflow im XBM-Bilddecoder (ReadXBMImage) einem Angreifer, beim Verarbeiten einer manipulierten Bilddatei kontrollierte Daten über den zugewiesenen Heap-Puffer hinaus zu schreiben. Da jede Operation, die ein Bild liest oder identifiziert, den Overflow auslösen kann, ist die Lücke über gängige Bild-Upload- und -Verarbeitungspipelines ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf ImageMagick 7.1.2-13 bzw. 6.9.13-38 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.61% Publiziert: Referenz: NVD
  8. ASP.NET Core – Authentifizierungsumgehung ermöglicht Rechteausweitung

    CVE-2026-47303 Hoch

    In ASP.NET Core erlaubt eine Authentifizierungsumgehung durch fälschlich als unveränderlich angenommene Daten einem berechtigten Angreifer die Ausweitung seiner Rechte über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Laut Produktzuordnung sind neben .NET/Microsoft auch Ubuntu (USN), Apple (macOS/iOS), Microsoft Windows und ImageMagick Studio als betroffen vermerkt. Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.58% Publiziert: Referenz: NVD
  9. ImageMagick – Heap-Buffer-Overflow im MVG-Decoder

    CVE-2026-33901 Hoch

    ImageMagick ist eine quelloffene Software zur Bearbeitung digitaler Bilder. In Versionen unterhalb von 7.1.2-19 und 6.9.13-44 tritt im MVG-Decoder ein Heap-Buffer-Overflow auf, der beim Verarbeiten eines präparierten Bildes zu einem Out-of-Bounds-Schreibzugriff führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Version 6.9.13-44 bzw. 7.1.2-19.

    CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD
  10. .NET – lokale Rechteausweitung durch Heap-basierten Pufferüberlauf

    CVE-2026-32177 Hoch

    Ein Heap-basierter Pufferüberlauf in .NET erlaubt einem nicht autorisierten Angreifer die lokale Ausweitung seiner Rechte. Betroffen sind Vertraulichkeit und Integrität stark, die Verfügbarkeit gering. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.3 EPSS: 0.55% Publiziert: Referenz: NVD
  11. ASP.NET Core – Rechteausweitung durch fehlerhafte Authentifizierungsimplementierung

    CVE-2026-47300 Hoch

    In ASP.NET Core erlaubt eine fehlerhafte Implementierung des Authentifizierungsalgorithmus einem berechtigten Angreifer die Rechteausweitung über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Auch Ubuntu hat dazu eine eigene Sicherheitsmeldung (USN-8553-1) zu .NET-Schwachstellen veröffentlicht. Empfohlene Massnahme: die von Microsoft beziehungsweise der jeweiligen Distribution bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.54% Publiziert: Referenz: NVD
  12. ImageMagick – Denial of Service durch rekursives DestroyXMLTree() ohne Tiefenbegrenzung

    CVE-2026-33908 Hoch

    In ImageMagick unterhalb der Versionen 7.1.2-19 und 6.9.13-44 gibt die Funktion DestroyXMLTree() den Speicher des XML-Baums rekursiv und ohne Tiefenbegrenzung frei. Beim Verarbeiten einer XML-Datei mit tief verschachtelten Strukturen erschöpft dies den Stack-Speicher und führt zu einem Denial of Service. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf ImageMagick 6.9.13-44 bzw. 7.1.2-19 aktualisieren.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  13. ImageMagick – Speicherüberlastung durch manipulierte SVG-Datei

    CVE-2026-25985 Hoch

    ImageMagick ist eine freie und quelloffene Software zur Bildbearbeitung. In Versionen vor 7.1.2-15 und 6.9.13-40 führt eine manipulierte SVG-Datei mit einem bösartigen Element dazu, dass ImageMagick versucht, rund 674 GB Speicher zu belegen, was in einem Out-of-Memory-Abbruch endet. Die Versionen 7.1.2-15 und 6.9.13-40 enthalten einen Patch. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren.

    CVSS: 7.5 EPSS: 0.50% Publiziert: Referenz: NVD
  14. ImageMagick – Heap-Schreibzugriff ausserhalb der Grenzen bei Bildern unterschiedlicher Grösse

    CVE-2026-46520 Hoch

    ImageMagick ist eine quelloffene Software zur Bearbeitung digitaler Bilder. Vor den Versionen 6.9.13-48 und 7.1.2-23 konnte beim Lesen mehrerer Bilder mit unterschiedlichen Abmessungen ein Heap-Schreibzugriff ausserhalb der gültigen Grenzen (out-of-bounds heap write) auftreten. Behoben wurde dies in den Versionen 6.9.13-48 und 7.1.2-23. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  15. Visual Studio Code: Lokale Rechteausweitung durch Funktionalität aus nicht vertrauenswürdiger Quelle

    CVE-2026-47292 Hoch

    Laut NVD-Beschreibung erlaubt die Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Quelle (Inclusion of Functionality from Untrusted Control Sphere) in Visual Studio Code einem nicht autorisierten Angreifer die lokale Ausweitung von Berechtigungen. Laut CVSS-Vektor erfolgt der Angriff lokal, erfordert keine Berechtigungen, aber eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.8 EPSS: 0.44% Publiziert: Referenz: NVD
  16. .NET – Fehlerhafte Autorisierung erlaubt Umgehung einer Sicherheitsfunktion

    CVE-2026-50528 Hoch

    Eine fehlerhafte Autorisierung in .NET erlaubt einem nicht berechtigten Angreifer, eine Sicherheitsfunktion über das Netzwerk zu umgehen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von Microsoft bereitgestellten .NET-Sicherheitsupdates einspielen.

    CVSS: 8.2 EPSS: 0.44% Publiziert: Referenz: NVD
  17. ImageMagick – Integer-Überlauf im UHDR-Encoder

    CVE-2026-25794 Hoch

    ImageMagick ist eine freie Open-Source-Software zur Bildbearbeitung. In WriteUHDRImage in coders/uhdr.c wird die Grösse des Pixelpuffers mit int-Arithmetik berechnet. In Versionen vor 7.1.2-15 überläuft die Multiplikation bei grossen Bildabmessungen den 32-Bit-int, was zu einer zu klein bemessenen Heap-Allokation und einem Out-of-Bounds-Write führt. Dies kann den Prozess zum Absturz bringen oder einen Heap-Write ausserhalb der Grenzen ermöglichen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf ImageMagick 7.1.2-15 oder neuer aktualisieren.

    CVSS: 8.2 EPSS: 0.42% Publiziert: Referenz: NVD
  18. ImageMagick – Heap-Schreibzugriff ausserhalb der Grenzen im ICON-Decoder

    CVE-2026-53461 Hoch

    In ImageMagick vor den Versionen 6.9.13-50 und 7.1.2-25 kann eine fehlerhafte Schleife im ICON-Decoder zu einem Heap-Schreibzugriff ausserhalb der Grenzen und damit zu einem Absturz führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf ImageMagick 6.9.13-50 bzw. 7.1.2-25 aktualisieren.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  19. ImageMagick – Dereferenzierung eines uninitialisierten Zeigers im JBIG-Decoder

    CVE-2026-28691 Hoch

    ImageMagick ist eine quelloffene Software zur Bearbeitung digitaler Bilder. Vor den Versionen 7.1.2-16 und 6.9.13-41 besteht im JBIG-Decoder aufgrund einer fehlenden Prüfung eine Schwachstelle durch Dereferenzierung eines uninitialisierten Zeigers. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 7.1.2-16 bzw. 6.9.13-41.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  20. Visual Studio Code: Lokale Umgehung einer Sicherheitsfunktion

    CVE-2026-48569 Hoch

    Eine unzureichende Eingabevalidierung in Visual Studio Code erlaubt einem nicht autorisierten Angreifer, lokal eine Sicherheitsfunktion zu umgehen. Laut CVSS-Vektor erfordert der Angriff Nutzerinteraktion, betrifft aber über die Systemgrenze hinaus vor allem die Vertraulichkeit und teilweise die Integrität. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.1 EPSS: 0.35% Publiziert: Referenz: NVD
  21. ImageMagick – Fehlende Prüfung im DCM-Decoder führt zu Abstürzen

    CVE-2026-49218 Hoch

    ImageMagick ist eine quelloffene Software zur Bearbeitung digitaler Bilder. Vor den Versionen 6.9.13-48 und 7.1.2-24 konnte eine fehlende Prüfung im DCM-Decoder ein Bild mit ungültigen Abmessungen erzeugen, was in anderen Operationen zu Abstürzen führen konnte. Behoben wurde dies in den Versionen 6.9.13-48 und 7.1.2-24. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  22. ImageMagick – fehlende Speichergrenzenprüfung in AcquireAlignedMemory

    CVE-2026-53460 Hoch

    ImageMagick ist eine quelloffene Software zur Bearbeitung digitaler Bilder. Vor den Versionen 6.9.13-50 und 7.1.2-25 kann eine fehlende Prüfung der maximalen Speicheranforderung in AcquireAlignedMemory eine Out-of-Memory-Bedingung auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 6.9.13-50 bzw. 7.1.2-25.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  23. CVE-2026-45482 – Path-Traversal ermöglicht Umgehung einer Sicherheitsfunktion

    CVE-2026-45482 Hoch

    In GitHub Copilot und Visual Studio Code besteht laut NVD eine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis). Ein nicht autorisierter Angreifer kann dadurch lokal eine Sicherheitsfunktion umgehen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 0.34% Publiziert: Referenz: NVD
  24. ImageMagick – Integer Overflow im DIB-Coder

    CVE-2026-28693 Hoch

    In ImageMagick vor den Versionen 7.1.2-16 und 6.9.13-41 kann ein Integer-Overflow im DIB-Coder zu einem Lese- oder Schreibzugriff ausserhalb der Grenzen führen. ImageMagick ist eine freie und quelloffene Software zur Bearbeitung und Manipulation digitaler Bilder. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 7.1.2-16 bzw. 6.9.13-41 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  25. Broken Access Control im Talend Administration Center erlaubt Änderung der Studio-Update-URL

    CVE-2026-9057 Hoch

    Im Talend Administration Center erlaubt eine fehlerhafte Zugriffskontrolle einem Benutzer mit View-Berechtigung, die Update-URL von Talend Studio zu verändern. Das Problem wurde in einem Patch behoben. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den bereitgestellten Patch einspielen.

    CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD
  26. WriteUp Mobile App: Fehlende Autorisierung / unzureichende Zugriffskontrolle

    CVE-2026-5228 Hoch

    Eine unzureichende Zugriffskontrolle und fehlende Autorisierung in der WriteUp Mobile App (Kurt Software Studio) erlaubt den Zugriff auf Funktionalität, die nicht ordnungsgemäss durch ACLs eingeschränkt ist. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Anwendung gemäss Hersteller-Advisory auf eine korrigierte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  27. .NET – Fehlerhafte Prüfung kryptografischer Signaturen (Security Feature Bypass)

    CVE-2026-47304 Hoch

    Eine fehlerhafte Überprüfung kryptografischer Signaturen in .NET erlaubt einem nicht authentifizierten Angreifer, eine Sicherheitsfunktion über das Netzwerk zu umgehen. Ubuntu hat die Lücke per Sicherheitsmitteilung USN-8553-1 bestätigt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Microsoft bereitgestellten .NET-Sicherheitsupdates einspielen.

    CVSS: 8.1 EPSS: 0.21% Publiziert: Referenz: NVD
  28. .NET: Fehlerhafte Link-Auflösung ermöglicht lokale Manipulation

    CVE-2026-50526 Hoch

    In .NET wird vor dem Dateizugriff ein Link (Symlink/Junction) nicht korrekt aufgelöst ('link following'), wodurch ein bereits authentifizierter Angreifer lokal Dateien manipulieren kann. Die Schwachstelle wird auch im Ubuntu-Advisory USN-8553-1 zu .NET-Schwachstellen aufgeführt. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.0 EPSS: 0.16% Publiziert: Referenz: NVD
  29. CVE-2026-60625 – Oracle Data Integrator (Studio)

    CVE-2026-60625 Hoch

    Eine Schwachstelle im Oracle Data Integrator (Bestandteil von Oracle Fusion Middleware, Komponente Studio) betrifft die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0.0. Die Lücke gilt als einfach ausnutzbar und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig beeinträchtigen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: betroffene Versionen gemäss Oracle-Advisory aktualisieren.

    CVSS: 7.8 EPSS: 0.14% Publiziert: Referenz: NVD
  30. LA-Studio Element Kit for Elementor – Unauthentifizierte CSRF-Schwachstelle

    CVE-2026-65488 Hoch

    Im WordPress-Plugin LA-Studio Element Kit for Elementor bis einschliesslich Version 1.6.2 besteht eine Cross-Site-Request-Forgery-Schwachstelle, die ohne Authentifizierung ausnutzbar ist. Angreifer können ein Opfer dazu bringen, im Kontext seiner Sitzung ungewollt Aktionen auszulösen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.6.2.

    CVSS: 7.1 Publiziert: Referenz: NVD
  31. Command Injection in der Visual Studio Code Ansible-Lightspeed-Erweiterung

    CVE-2026-44189 Hoch

    In der Ansible-Lightspeed-Erweiterung für Visual Studio Code besteht eine Schwachstelle im AnsiblePlaybookRunProvider. Ein Angreifer kann über einen manipulierten Playbook-Dateinamen Befehle einschleusen (Command Injection). CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H – die Ausnutzung erfolgt lokal und erfordert eine Benutzerinteraktion. Empfohlene Massnahme: betroffene Komponenten auf eine bereinigte Version aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Command-Injection in der Visual Studio Code Ansible Lightspeed Extension

    CVE-2026-44191 Hoch

    In der Visual Studio Code Ansible Lightspeed Extension wurde eine Command-Injection-Schwachstelle (CWE-78) gefunden. Sie entsteht laut Quelle aus einer unsachgemässen Verarbeitung der Option ansible.executionEnvironment.containerOption. Der CVSS-Basiswert liegt bei 7.8 (Hoch); die Ausnutzung erfolgt laut Vektor lokal, mit geringer Komplexität und ohne Rechte, erfordert aber eine Nutzerinteraktion und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  33. Visual Studio Code – Umgehung einer Sicherheitsfunktion

    CVE-2026-57102 Hoch

    In Visual Studio Code erlaubt die Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre einem nicht berechtigten Angreifer, eine Sicherheitsfunktion über das Netzwerk zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Der Angriff erfordert laut Vektor eine Nutzerinteraktion (UI:R). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Visual Studio: Lokale Codeausführung durch Versagen eines Schutzmechanismus

    CVE-2026-47305 Hoch

    Ein Versagen eines Schutzmechanismus in Visual Studio erlaubt einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Visual Studio Code: Cross-Site-Scripting umgeht lokal eine Sicherheitsfunktion

    CVE-2026-57101 Hoch

    In Visual Studio Code erlaubt eine unzureichende Neutralisierung von Eingaben bei der Webseitenerzeugung (Cross-Site Scripting) einem nicht autorisierten Angreifer, lokal eine Sicherheitsfunktion zu umgehen. CVSS-Basiswert: 7.1 (Hoch). Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.

    CVSS: 7.1 Publiziert: Referenz: NVD
  36. Cross-Site-Scripting in Visual Studio Code ermöglicht lokale Codeausführung

    CVE-2026-41611 Hoch

    In Visual Studio Code werden script-bezogene HTML-Tags in einer Webseite unzureichend neutralisiert, wodurch ein einfaches Cross-Site-Scripting (XSS) möglich wird. Ein nicht autorisierter Angreifer kann darüber lokal Code zur Ausführung bringen. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  37. Visual Studio Code: Session Fixation ermöglicht Rechteausweitung

    CVE-2026-41613 Hoch

    Eine Session-Fixation-Schwachstelle in Visual Studio Code erlaubt einem nicht autorisierten Angreifer, über ein Netzwerk seine Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Twitch Studio – Rechteausweitung über ungeschützten XPC-Dienst des privilegierten Helper-Tools

    CVE-2024-14032 Hoch

    Twitch Studio enthält in Version 0.114.8 und früheren Versionen eine Rechteausweitungs-Schwachstelle im privilegierten Helper-Tool. Lokale Angreifer können über einen ungeschützten XPC-Dienst die Methode installFromPath:toPath:withReply: aufrufen, um Systemdateien und privilegierte Binärdateien zu überschreiben und dadurch beliebigen Code mit root-Rechten auszuführen, was eine vollständige Kompromittierung des Systems ermöglicht. Twitch Studio wurde im Mai 2024 eingestellt. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. ImageMagick – Stack-Buffer-Overflow in MagnifyImage

    CVE-2026-30929 Hoch

    In ImageMagick vor den Versionen 7.1.2-16 und 6.9.13-41 verwendet die Funktion MagnifyImage einen Stack-Puffer fester Grösse. Mit einem präparierten Bild lässt sich dieser Puffer überlaufen und der Stack beschädigen. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Update auf Version 7.1.2-16 bzw. 6.9.13-41.

    CVSS: 7.7 Publiziert: Referenz: NVD
  40. ImageMagick Stack-Buffer-Overflow beim Parsen von Morphology-Kernels

    CVE-2026-28494 Hoch

    ImageMagick enthält vor den Versionen 7.1.2-16 und 6.9.13-41 einen Stack-Buffer-Overflow in den Funktionen zum Parsen von Morphology-Kernels. Vom Nutzer kontrollierte Kernel-Strings, die die Puffergrösse überschreiten, werden per memcpy ohne Bounds-Checking in einen Puffer fester Grösse kopiert, was zu einer Stack-Beschädigung führt. Behoben in den Versionen 7.1.2-16 und 6.9.13-41. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  41. ImageMagick: Heap-Informationsoffenlegung beim Verarbeiten von PSD-Dateien

    CVE-2026-24481 Hoch

    ImageMagick weist vor den Versionen 7.1.2-15 und 6.9.13-40 im PSD-Format-Handler (Adobe Photoshop) eine Schwachstelle zur Offenlegung von Heap-Speicherinhalten auf. Beim Verarbeiten einer präparierten PSD-Datei mit ZIP-komprimierten Ebenendaten, die sich auf weniger als die erwartete Grösse dekomprimieren, gelangt uninitialisierter Heap-Speicher in das Ausgabebild. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 7.1.2-15 beziehungsweise 6.9.13-40 einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. ImageMagick: Denial of Service durch Off-by-One-Fehler bei der SVG-Verarbeitung

    CVE-2026-25989 Hoch

    ImageMagick ist eine quelloffene Software zur Bearbeitung und Manipulation digitaler Bilder. Vor den Versionen 7.1.2-15 und 6.9.13-40 kann eine präparierte SVG-Datei einen Denial of Service auslösen. Ursache ist eine fehlerhafte Grenzwertprüfung (> statt >=), die die Schutzprüfung umgeht und einen undefinierten (size_t)-Cast erreicht. Die Versionen 7.1.2-15 und 6.9.13-40 enthalten einen Patch. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 7.1.2-15 bzw. 6.9.13-40 oder neuer einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. ImageMagick: Stack-Buffer-Overflow in msl.c

    CVE-2026-25968 Hoch

    In ImageMagick tritt vor den Versionen 7.1.2-15 und 6.9.13-40 ein Stack-Buffer-Overflow bei der Verarbeitung des an-Attributs in msl.c auf. Ein zu langer Wert überläuft einen fest dimensionierten Stack-Puffer und führt zu Speicherkorruption. Die Ausnutzung ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk möglich, erfordert aber hohen Angriffsaufwand (CVSS-Vektor: AV:N/AC:H/PR:N/UI:N). CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Version 7.1.2-15 bzw. 6.9.13-40, dort ist der Fehler bereits behoben.

    CVSS: 7.4 Publiziert: Referenz: NVD
  44. ImageMagick: Stack-basierter Pufferüberlauf im FTXT-Bildleser

    CVE-2026-25967 Hoch

    Im FTXT-Bildleser von ImageMagick besteht vor Version 7.1.2-15 ein stack-basierter Pufferüberlauf. Eine präparierte FTXT-Datei kann Out-of-Bounds-Schreibzugriffe auf dem Stack auslösen und zu einem Absturz führen. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: auf Version 7.1.2-15 oder neuer aktualisieren.

    CVSS: 7.4 Publiziert: Referenz: NVD
  45. CVE-2026-21256 – Command-Injection in GitHub Copilot und Visual Studio

    CVE-2026-21256 Hoch

    In GitHub Copilot und Visual Studio erlaubt laut NVD eine unzureichende Neutralisierung von Sonderzeichen in einem Befehl (Command Injection) einem unautorisierten Angreifer, Code über ein Netzwerk auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsaktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Command-Injection in GitHub Copilot und Visual Studio

    CVE-2026-21257 Hoch

    Eine unzureichende Neutralisierung spezieller Zeichen (Command Injection) in GitHub Copilot und Visual Studio erlaubt einem autorisierten Angreifer, über das Netzwerk erhöhte Privilegien zu erlangen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  47. Command Injection zur Umgehung einer Sicherheitsfunktion

    CVE-2026-21518 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem Befehl (Command Injection) erlaubt einem nicht autorisierten Angreifer die Umgehung einer Sicherheitsfunktion über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. TOCTOU-Race-Condition in GitHub Copilot und Visual Studio

    CVE-2026-21523 Hoch

    Eine Time-of-check-Time-of-use-Race-Condition in GitHub Copilot und Visual Studio erlaubt einem berechtigten Angreifer die Ausführung von Code über ein Netzwerk. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  49. Copilot Studio – Offenlegung sensibler Informationen gegenüber unautorisierten Akteuren

    CVE-2026-21520 Hoch

    In Copilot Studio besteht eine Schwachstelle durch Offenlegung sensibler Informationen gegenüber einem unautorisierten Akteur. Ein nicht authentifizierter Angreifer kann über einen netzwerkbasierten Angriffsvektor sensible Informationen einsehen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. ImageMagick – Integer-Overflow im TIM-Bildparser (Heap Out-of-Bounds Read)

    CVE-2025-66628 Hoch

    Im TIM-Bildparser (PSX TIM) von ImageMagick, Version 7.1.2-9 und früher, besteht ein kritischer Integer-Overflow in der Funktion ReadTIMImage (coders/tim.c). Breite und Höhe werden aus dem Dateiheader gelesen und ohne Overflow-Prüfung zu image_size = 2 * width * height verrechnet; auf 32-Bit-Systemen (bzw. wenn size_t 32 Bit ist) kann diese Berechnung bei grossen Werten (z. B. 65535) überlaufen und auf einen kleinen Wert zurückfallen. Das führt zu einer zu kleinen Heap-Allokation über AcquireQuantumMemory, und nachfolgende Operationen, die sich auf die Dimensionen verlassen, können einen Out-of-Bounds-Read auslösen. Behoben ist die Schwachstelle in Version 7.1.2-10. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 7.1.2-10 einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für ImageMagick, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog