Ivanti EPMM / Sentry / Avalanche Seite 2
Hersteller: Ivanti
Schwachstellen-Reports
314 ReportsZeige 51 bis 100 von 314
-
Ivanti CSA – SQL-Injection in der Admin-Weboberfläche
CVE-2024-11773 KritischEine SQL-Injection-Schwachstelle in der Admin-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt einem entfernten, authentifizierten Angreifer mit Administratorrechten, beliebige SQL-Anweisungen auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 5.0.3 oder neuer einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Command-Injection in der Admin-Konsole von Ivanti CSA erlaubt Remote Code Execution
CVE-2024-11772 KritischIn der Administrations-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt eine Command-Injection einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code (Remote Code Execution). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Ivanti CSA 5.0.3 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti Connect Secure / Policy Secure: Command Injection ermöglicht RCE
CVE-2024-11005 KritischIn Ivanti Connect Secure vor Version 22.7R2.1 und Ivanti Policy Secure vor Version 22.7R1.1 (jeweils nicht zutreffend für 9.1Rx) besteht eine Command-Injection-Schwachstelle. Ein entfernter, authentifizierter Angreifer mit Administratorrechten kann darüber beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Connect Secure 22.7R2.1 beziehungsweise Policy Secure 22.7R1.1 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti Connect Secure – Command Injection
CVE-2024-11006 KritischIn Ivanti Connect Secure vor Version 22.7R2.1 (nicht zutreffend für 9.1Rx) und Ivanti Policy Secure vor Version 22.7R1.1 (nicht zutreffend für 9.1Rx) besteht eine Command-Injection-Schwachstelle. Ein entfernter, authentifizierter Angreifer mit Admin-Rechten kann darüber Remote Code Execution erreichen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Ivanti Connect Secure 22.7R2.1 bzw. Ivanti Policy Secure 22.7R1.1.
CVSS: 9.1 Publiziert: Referenz: NVD -
Command-Injection in Ivanti Connect Secure
CVE-2024-11007 KritischIn Ivanti Connect Secure vor Version 22.7R2.1 (nicht zutreffend für 9.1Rx) und Ivanti Policy Secure vor Version 22.7R1.1 (nicht zutreffend für 9.1Rx) erlaubt eine Command-Injection einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Ivanti Connect Secure 22.7R2.1 beziehungsweise Ivanti Policy Secure 22.7R1.1.
CVSS: 9.1 Publiziert: Referenz: NVD -
SQL-Injection in Ivanti Endpoint Manager ermöglicht Remote-Code-Ausführung
CVE-2024-50330 KritischIn Ivanti Endpoint Manager vor dem November-Security-Update 2024 beziehungsweise vor 2022 SU6 November-Security-Update besteht eine SQL-Injection-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber Remote-Code-Ausführung erreichen. Angesichts der fehlenden Authentifizierung und der Möglichkeit zur Codeausführung ist die Lücke besonders schwerwiegend. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf das November-Security-Update 2024 beziehungsweise 2022 SU6 November-Security-Update.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution durch Deserialisierung in Ivanti EPM
CVE-2024-29847 KritischIm Agent-Portal von Ivanti EPM erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht authentifizierten Angreifer aus der Ferne eine Remote Code Execution. Betroffen sind Versionen vor 2022 SU6 sowie vor dem September-2024-Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf 2022 SU6 bzw. das September-2024-Update aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche – Path Traversal (DoS)
CVE-2024-38652 KritischIn der Skin-Management-Komponente von Ivanti Avalanche 6.3.1 besteht eine Path-Traversal-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber durch das Löschen beliebiger Dateien einen Denial of Service herbeiführen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti ITSM: Preisgabe des OIDC-Client-Secrets über Debug-Informationen
CVE-2024-7569 KritischIn Ivanti ITSM on-prem und Neurons for ITSM (Versionen 2023.4 und älter) erlaubt eine Schwachstelle einem nicht authentifizierten Angreifer, über Debug-Informationen das OIDC-Client-Secret auszulesen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Ivanti EPMM: unzureichende Autorisierung ermöglicht Befehlsausführung
CVE-2024-36130 KritischEine unzureichende Autorisierung in einer Web-Komponente von Ivanti EPMM vor Version 12.1.0.1 erlaubt einem nicht autorisierten Angreifer im Netzwerk, beliebige Befehle auf dem zugrundeliegenden Betriebssystem der Appliance auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf EPMM 12.1.0.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche: Heap-Überlauf ermöglicht unauthentifizierte Befehlsausführung
CVE-2024-22061 KritischIn der Komponente WLInfoRailService von Ivanti Avalanche vor Version 6.4.3 besteht eine Heap-Überlauf-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber beliebige Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche – Heap Overflow im WLInfoRailService
CVE-2024-24996 KritischEine Heap-Overflow-Schwachstelle in der Komponente WLInfoRailService von Ivanti Avalanche vor 6.4.3 erlaubt einem nicht authentifizierten, entfernten Angreifer die Ausführung beliebiger Befehle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Ivanti Avalanche 6.4.3 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
A Heap Overflow vulnerability in WLAvalancheService component of Ivanti Avalanche before 6.4.3 allows a remote unauthenticated attacker to execute arbitrary commands
CVE-2024-29204 KritischEine Heap-Overflow-Schwachstelle in der Komponente WLAvalancheService von Ivanti Avalanche vor Version 6.4.3 erlaubt es einem nicht authentifizierten Angreifer aus der Ferne, beliebige Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 6.4.3 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Heap-Overflow in der IPSec-Komponente von Ivanti Connect Secure
CVE-2024-21894 KritischIn der IPSec-Komponente von Ivanti Connect Secure (9.x, 22.x) und Ivanti Policy Secure besteht eine Heap-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann speziell präparierte Anfragen senden und damit den Dienst zum Absturz bringen (Denial of Service). Unter bestimmten Bedingungen kann dies zur Ausführung von beliebigem Code führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-46808 – Ivanti ITSM: Datei-Upload durch authentifizierten Benutzer
CVE-2023-46808 KritischEine Datei-Upload-Schwachstelle in Ivanti ITSM vor Version 2023.4 erlaubt einem authentifizierten Remote-Benutzer Schreibvorgänge auf dem Server. Eine erfolgreiche Ausnutzung kann zur Ausführung von Befehlen im Kontext eines Nicht-root-Benutzers führen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Ivanti ITSM 2023.4 oder neuer aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Datenabfluss und möglicher DoS über praeparierte Anfrage (Ivanti)
CVE-2021-22962 KritischEin Angreifer kann eine speziell praeparierte Anfrage senden, die zum Abfluss sensibler Daten oder potenziell zu einem ressourcenbasierten Denial of Service führen kann. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti EPMM Mobile Device Server: Speicherbeschädigung mit DoS und möglicher Codeausführung
CVE-2023-41727 KritischSpeziell gestaltete Datenpakete an den Mobile Device Server können eine Speicherbeschädigung auslösen, die zu einem Denial of Service (DoS) oder zur Ausführung von Code führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Mobile Device Server – Speicherbeschädigung durch manipulierte Datenpakete
CVE-2023-46217 KritischEin Angreifer, der speziell gestaltete Datenpakete an den Mobile Device Server sendet, kann eine Speicherbeschädigung auslösen, die zu einem Denial of Service oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
An attacker sending specially crafted data packets to the Mobile Device Server can cause memory corruption which could result to a Denial of Service (DoS) or code execution.
CVE-2023-46216 KritischDurch das Senden speziell präparierter Datenpakete an den Mobile Device Server lässt sich eine Speicherbeschädigung auslösen. Diese kann zu einem Denial of Service (DoS) oder zur Ausführung von Code führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Mobile Device Server – Speicherkorruption durch präparierte Datenpakete
CVE-2023-46220 KritischEin Angreifer, der speziell präparierte Datenpakete an den Mobile Device Server sendet, kann eine Speicherkorruption auslösen, die zu einem Denial of Service (DoS) oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche: Speicherkorruption am Mobile Device Server
CVE-2023-46221 KritischEin Angreifer, der speziell praeparierte Datenpakete an den Mobile Device Server sendet, kann eine Speicherkorruption auslösen, die zu einem Denial of Service oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Speicherkorruption im Mobile Device Server von Ivanti Avalanche
CVE-2023-46222 KritischEin Angreifer, der speziell gestaltete Datenpakete an den Mobile Device Server sendet, kann eine Speicherkorruption verursachen, die zu einem Denial of Service oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Speicherkorruption im Ivanti Mobile Device Server
CVE-2023-46224 KritischEin Angreifer, der speziell gestaltete Datenpakete an den Mobile Device Server sendet, kann eine Speicherkorruption auslösen. Dies kann zu einem Denial of Service oder zur Ausführung von Code führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Mobile Device Server – Speicherbeschädigung durch gestaltete Datenpakete
CVE-2023-46225 KritischEin Angreifer, der speziell gestaltete Datenpakete an den Mobile Device Server sendet, kann eine Speicherbeschädigung auslösen, die zu einem Denial of Service (DoS) oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Speicherbeschädigung im Ivanti Mobile Device Server
CVE-2023-46223 KritischDurch das Senden speziell präparierter Datenpakete an den Mobile Device Server kann ein Angreifer eine Speicherbeschädigung auslösen. Diese kann zu einer Dienstverweigerung (Denial of Service, DoS) oder zur Ausführung von Schadcode führen. Aufgrund der möglichen Codeausführung ohne weitere Voraussetzungen ist die Schwachstelle als besonders schwerwiegend einzustufen. CVSS-Basiswert: 9.8 (Kritisch). Betreiber sollten die Herstellerhinweise beachten und verfügbare Aktualisierungen umgehend einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Speicherkorruption im Mobile Device Server durch manipulierte Datenpakete
CVE-2023-46257 KritischEin Angreifer, der speziell gestaltete Datenpakete an den Mobile Device Server sendet, kann eine Speicherkorruption auslösen. Dies kann zu einem Denial of Service (DoS) oder zur Ausführung von Code führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Mobile Device Server – Speicherbeschädigung durch präparierte Datenpakete
CVE-2023-46258 KritischEin Angreifer, der speziell präparierte Datenpakete an den Mobile Device Server sendet, kann eine Speicherbeschädigung verursachen, die zu einem Denial of Service (DoS) oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mobile Device Server – Speicherfehler durch manipulierte Datenpakete
CVE-2023-46260 KritischEin Angreifer, der speziell präparierte Datenpakete an den Mobile Device Server sendet, kann eine Speicherbeschädigung auslösen. Diese kann zu einem Denial of Service (DoS) oder zur Ausführung von Code führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche: unbeschraenkter Datei-Upload ermöglicht RCE
CVE-2023-46263 KritischIn Ivanti Avalanche Version 6.4.1 und aelter besteht durch einen unbeschraenkten Upload von Dateien eines gefährlichen Typs die Möglichkeit, eine Remotecodeausführung zu erreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
An attacker sending specially crafted data packets to the Mobile Device Server can cause memory corruption which could result to a Denial of Service (DoS) or code execution.
CVE-2023-46259 KritischDurch das Senden speziell präparierter Datenpakete an den Mobile Device Server lässt sich eine Speicherbeschädigung auslösen. Diese kann zu einem Denial of Service (DoS) oder zur Ausführung von Code führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Mobile Device Server – Speicherkorruption durch präparierte Datenpakete
CVE-2023-46261 KritischEin Angreifer, der speziell präparierte Datenpakete an den Mobile Device Server sendet, kann eine Speicherkorruption auslösen, die zu einem Denial of Service (DoS) oder zur Codeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remotecodeausführung durch Datei-Upload in Ivanti Avalanche
CVE-2023-46264 KritischIn Ivanti Avalanche Version 6.4.1 und darunter besteht eine Schwachstelle durch uneingeschränkten Upload von Dateien gefährlichen Typs, die einem Angreifer Remotecodeausführung ermöglichen könnte. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Avalanche-Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
XXE-Schwachstelle im Ivanti Smart Device Server
CVE-2023-46265 KritischIm Smart Device Server besteht eine XXE-Schwachstelle (XML External Entity), die ein nicht authentifizierter Angreifer ausnutzen kann. Über die Lücke lassen sich Daten auslesen oder Server-Side-Request-Forgery-Angriffe (SSRF) durchführen. Da keine Authentifizierung erforderlich ist, ist das Risiko einer Ausnutzung besonders hoch. CVSS-Basiswert: 9.8 (Kritisch). Betreiber sollten die Herstellerhinweise beachten und verfügbare Aktualisierungen zeitnah einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti – Informationsleck / DoS über manipulierte Anfrage
CVE-2023-46266 KritischEin Angreifer kann eine speziell präparierte Anfrage senden, die zum Abfluss sensibler Daten oder potenziell zu einem ressourcenbasierten Denial-of-Service-Angriff führen kann. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti EPMM – Impersonation während des Geräte-Enrollments
CVE-2023-39335 KritischIn Ivanti EPMM (Endpoint Manager Mobile) Versionen 11.10, 11.9, 11.8 und älter erlaubt eine Schwachstelle einem nicht authentifizierten Angreifer, sich während des Geräte-Enrollment-Prozesses als beliebiger bestehender Benutzer auszugeben. Dies ermöglicht unbefugten Zugriff und potenziellen Missbrauch von Benutzerkonten und Ressourcen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-39337 – Zugriff auf sensible Informationen in Ivanti EPMM
CVE-2023-39337 KritischIn Ivanti EPMM (Versionen 11.10, 11.9 und ältere 11.8) erlaubt laut NVD eine Schwachstelle einem Angreifer, der die Kennung eines registrierten Geräts kennt, den Zugriff auf und die Extraktion sensibler Informationen wie Geräte- und Umgebungskonfigurationen sowie Geheimnisse. Dies kann vertrauliche Daten und die Systemintegrität gefährden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die betroffene Software gemäss Ivanti-Advisory aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
sentry-javascript – SSRF über den Next.js-SDK-Tunnel-Endpunkt
CVE-2023-46729 Kritischsentry-javascript stellt Sentry-SDKs für JavaScript bereit. Eine ungeprüfte Eingabe des Next.js-SDK-Tunnel-Endpunkts erlaubt das Senden von HTTP-Anfragen an beliebige URLs und die Rückspiegelung der Antwort an den Benutzer (Server-Side Request Forgery). Betroffen sind nur Nutzer mit aktivierter Next.js-SDK-Tunnel-Funktion. Behoben in Version 7.77.0. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 7.77.0.
CVSS: 9.3 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Unsafe Deserialization mit Remote Code Execution
CVE-2023-35084 KritischEine unsichere Deserialisierung von Benutzereingaben in Ivanti Endpoint Manager 2022 su3 und allen früheren Versionen kann zur Ausführung nicht autorisierter Operationen führen. Ein Angreifer kann darüber aus der Ferne Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Arbitrary Code Execution im Wavelink Avalanche Manager
CVE-2023-32560 KritischEin Angreifer kann eine speziell präparierte Nachricht an den Wavelink Avalanche Manager senden, was zu einer Dienstunterbrechung oder zur Ausführung beliebigen Codes führen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 6.4.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche: Unbeschraenkter Datei-Upload ermöglicht Codeausführung
CVE-2023-32562 KritischIn Ivanti Avalanche in Versionen 6.3.x und aelter besteht ein unbeschraenkter Upload von Dateien mit gefährlichem Typ, der einem Angreifer eine Remote Code Execution ermöglichen könnte. Laut Quelle ist das Problem in Version 6.4.1 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 6.4.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution
CVE-2023-32564 KritischIn Ivanti Avalanche Version 6.4.1 und älter besteht eine Schwachstelle durch unbeschränkten Upload von Dateien mit gefährlichem Typ, über die ein Angreifer eine Remote Code Execution erreichen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 6.4.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti – Datenleck und DoS durch speziell präparierte Anfrage
CVE-2023-32565 KritischEin Angreifer kann eine speziell praeparierte Anfrage senden, die zum Abfluss sensibler Daten oder potenziell zu einem ressourcenbasierten Denial-of-Service-Angriff führen kann. Der Fehler wurde in Version 6.4.1 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti – Remote Code Execution über RemoteControl-Server
CVE-2023-32563 KritischEin nicht authentifizierter Angreifer kann über einen RemoteControl-Server die Ausführung von Code erreichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche – XML External Entity Processing (XXE)
CVE-2023-32567 KritischIn Ivanti Avalanche besteht in der Methode decodeToMap eine XML-External-Entity-Processing-Schwachstelle (XXE). CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 6.4.1.236 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-32566 – Informationsabfluss und DoS durch präparierte Anfrage bei Ivanti
CVE-2023-32566 KritischLaut NVD kann ein Angreifer eine speziell präparierte Anfrage senden, die zum Abfluss sensibler Daten oder zu einem ressourcenbasierten Denial-of-Service-Angriff führen kann. Die Schwachstelle ist in Version 6.4.1 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 6.4.1 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
OS Command Injection in Ivanti EPMM
CVE-2026-10727 HochEine OS-Command-Injection-Schwachstelle in Ivanti EPMM vor den Versionen 12.9.0.1, 12.8.0.3 und 12.7.0.2 erlaubt einem entfernten, authentifizierten Angreifer die Ausführung beliebiger Befehle als root. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %. Empfohlene Massnahme: auf die vom Hersteller bereitgestellten Versionen 12.9.0.1, 12.8.0.3 bzw. 12.7.0.2 aktualisieren.
CVSS: 7.2 EPSS: 1.63% Publiziert: Referenz: NVD -
Ivanti Virtual Traffic Manager – OS Command Injection (RCE)
CVE-2026-8051 HochEine OS-Command-Injection-Schwachstelle in Ivanti Virtual Traffic Manager vor Version 22.9r4 ermöglicht einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code auf dem System. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
CVSS: 7.2 EPSS: 1.46% Publiziert: Referenz: NVD -
Ivanti Neurons for ITSM – Fehlerhafte Zugriffskontrolle ermöglicht administrativen Zugriff
CVE-2026-9614 HochEine fehlerhafte Zugriffskontrolle in Ivanti Neurons for ITSM (Cloud und On-Premises) ermöglicht einem authentifizierten Remote-Angreifer, administrativen Zugriff auf das System zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 8.8 EPSS: 1.44% Publiziert: Referenz: NVD -
Path Traversal in Ivanti Xtraction
CVE-2026-14903 HochIn Ivanti Xtraction vor Version 2026.2.1 besteht eine Path-Traversal-Schwachstelle, über die ein entfernter, authentifizierter Angreifer beliebige Dateien ausserhalb des Web-Roots lesen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Ivanti Xtraction Version 2026.2.1 oder höher aktualisieren.
CVSS: 7.7 EPSS: 1.02% Publiziert: Referenz: NVD -
Ivanti Sentry – Remote Code Execution via Pickle-Deserialisierung
CVE-2021-47935 HochIvanti Sentry 8.2.0 enthält eine Remote-Code-Execution-Schwachstelle, die es authentifizierten Superusern ermöglicht, über das Audit-Log eingeschleuste, schadhafte Pickle-serialisierte Objekte auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.93% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ivanti EPMM / Sentry / Avalanche, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.