1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Ivanti EPMM / Sentry / Avalanche Seite 3

Hersteller: Ivanti

Netzwerk, Firewall, Security-Appliances
314
Reports
36
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

314 Reports

Zeige 101 bis 150 von 314

  1. Ivanti Secure Access Client – Fehlerhafte Zertifikatsvalidierung (RCE)

    CVE-2026-8992 Hoch

    Eine fehlerhafte Zertifikatsvalidierung in Ivanti Secure Access Client vor Version 22.8R6 ermöglicht einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.8 EPSS: 0.56% Publiziert: Referenz: NVD
  2. Ivanti EPMM – Unbefugter Administratorzugriff (Improper Access Control)

    CVE-2026-5786 Hoch

    In Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht eine fehlerhafte Zugriffskontrolle einem remote authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD
  3. Ivanti Endpoint Manager – SQL Injection in Web Console (RCE)

    CVE-2026-8111 Hoch

    Eine SQL-Injection-Schwachstelle in der Web-Konsole von Ivanti Endpoint Manager vor Version 2024 SU6 ermöglicht einem entfernten, authentifizierten Angreifer die Ausführung von beliebigem Code auf dem System. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD
  4. Sentry: Regular-Expression-Denial-of-Service (ReDoS) in der Event-Ingestion

    CVE-2026-52794 Hoch

    Sentry ist ein Werkzeug zur Fehler- und Performance-Überwachung. Von Version 24.4.0 bis 26.5.2 besteht in der Event-Ingestion-Pipeline eine Regular-Expression-Denial-of-Service-Schwachstelle (ReDoS). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  5. Ivanti EPMM – Unauthentifizierter Methodenaufruf (Improper Access Control)

    CVE-2026-5788 Hoch

    In Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 erlaubt eine fehlerhafte Zugriffskontrolle einem nicht authentifizierten Angreifer aus der Ferne, beliebige Methoden aufzurufen. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.0 EPSS: 0.25% Publiziert: Referenz: NVD
  6. Dapr Sentry: OIDC-Discovery-Endpunkt vertraut manipuliertem X-Forwarded-Host-Header

    CVE-2026-59096 Hoch

    Der OIDC-Discovery-Endpunkt von Dapr Sentry leitet issuer und jwks_uri des /.well-known/openid-configuration-Dokuments aus dem Host der Anfrage ab und vertraut dabei einem vom Angreifer kontrollierbaren X-Forwarded-Host-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  7. Ivanti DSM – Lokale Privilegienerweiterung

    CVE-2026-3483 Hoch

    In Ivanti DSM vor Version 2026.1.1 erlaubt eine exponierte, gefährliche Methode einem lokal authentifizierten Angreifer, seine Berechtigungen zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD
  8. Ivanti EPMM – Fehlerhafte Zertifikatvalidierung (Sentry-Impersonation)

    CVE-2026-5787 Hoch

    In Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht laut NVD eine fehlerhafte Zertifikatvalidierung einem nicht authentifizierten Angreifer aus der Ferne, registrierte Sentry-Hosts zu imitieren und gültige CA-signierte Zertifikate zu erlangen. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Ivanti EPMM 12.6.1.1, 12.7.0.1 bzw. 12.8.0.1 oder neuer aktualisieren.

    CVSS: 8.9 EPSS: 0.06% Publiziert: Referenz: NVD
  9. Ivanti EPMM – Fehlerhafte Zertifikatsvalidierung

    CVE-2026-7821 Hoch

    Eine fehlerhafte Zertifikatsvalidierung in Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht es einem entfernten, nicht authentifizierten Angreifer, ein Gerät aus einer eingeschränkten Menge nicht eingeschriebener Geräte einzuschreiben. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.4 EPSS: 0.06% Publiziert: Referenz: NVD
  10. Ivanti Secure Access Client – Lokale Privilegienerweiterung (Race Condition)

    CVE-2026-7432 Hoch

    In Ivanti Secure Access Client vor Version 22.8R6 ermöglicht eine Race Condition einem lokal authentifizierten Benutzer, seine Rechte auf SYSTEM-Ebene zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.03% Publiziert: Referenz: NVD
  11. Ivanti Endpoint Manager – Fehlerhafte Berechtigungen (Privilege Escalation)

    CVE-2026-8110 Hoch

    Eine fehlerhafte Berechtigungszuweisung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU6 ermöglicht einem lokal authentifizierten Angreifer die Eskalation seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.8 EPSS: 0.03% Publiziert: Referenz: NVD
  12. Ivanti Endpoint Manager: Schreiben beliebiger Dateien ermöglicht Codeausführung

    CVE-2025-13659 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien auf dem Server zu schreiben, was potenziell zu einer Remotecodeausführung führt. Für die Ausnutzung ist eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 SR1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Ivanti Endpoint Manager: Signaturprüfung erlaubt Remote Code Execution

    CVE-2025-13662 Hoch

    Die Patch-Management-Komponente von Ivanti Endpoint Manager vor Version 2024 SU4 SR1 verifiziert kryptografische Signaturen unzureichend. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen; eine Benutzerinteraktion ist erforderlich. Betroffen sind laut Zuordnung Produkte von Ivanti, Ivanti (Pulse/Connect Secure) und Zoho. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 SU4 SR1 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  14. Ivanti Endpoint Manager: Path Traversal ermöglicht Schreiben ausserhalb des vorgesehenen Verzeichnisses

    CVE-2025-13661 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 ermöglicht eine Path-Traversal-Schwachstelle einem entfernten, authentifizierten Angreifer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses zu schreiben. Eine Nutzerinteraktion ist für die Ausnutzung erforderlich. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  15. Ivanti Endpoint Manager: Unsichere Standardberechtigungen im Agent

    CVE-2025-10918 Hoch

    Der Agent des Ivanti Endpoint Manager weist vor Version 2024 SU4 unsichere Standardberechtigungen auf. Ein lokaler, authentifizierter Angreifer kann dadurch beliebige Dateien an beliebiger Stelle des Dateisystems schreiben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Ivanti Endpoint Manager 2024 SU4 oder neuer.

    CVSS: 7.1 Publiziert: Referenz: NVD
  16. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10242 Hoch

    Im Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 und 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Admin-Rechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  17. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10243 Hoch

    Im Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 bzw. 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle, die einem entfernten authentifizierten Angreifer mit Administratorrechten Remote Code Execution ermöglicht. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  18. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10985 Hoch

    Das Admin-Panel von Ivanti EPMM vor den Versionen 12.6.0.2, 12.5.0.4 und 12.4.0.4 enthält eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  19. Path Traversal in Ivanti Endpoint Manager ermöglicht RCE

    CVE-2025-9713 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 besteht eine Path-Traversal-Schwachstelle, die einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Ivanti Endpoint Manager – Privilegienausweitung durch unsichere Deserialisierung

    CVE-2025-11622 Hoch

    Eine unsichere Deserialisierung in Ivanti Endpoint Manager vor Version 2024 SU4 erlaubt einem lokal angemeldeten Angreifer, seine Rechte auf dem System auszuweiten. Für die Ausnutzung ist laut CVSS-Vektor lokaler Zugriff mit niedrigen Rechten nötig, Nutzerinteraktion ist nicht erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  21. Fehlende Autorisierung in Ivanti Connect Secure und Policy Secure

    CVE-2025-55141 Hoch

    Eine fehlende Autorisierung in Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt einem entfernten, authentifizierten Angreifer mit Read-Only-Adminrechten die Konfiguration authentifizierungsbezogener Einstellungen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten fehlerbereinigten Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Fehlende Autorisierung in Ivanti Connect Secure und weiteren Produkten

    CVE-2025-55142 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht eine fehlende Autorisierung. Ein aus der Ferne angreifender, authentifizierter Angreifer mit nur lesenden Admin-Rechten kann dadurch authentifizierungsbezogene Einstellungen konfigurieren. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Ivanti Connect Secure: CSRF ermöglicht Aktionen im Namen des Opfers

    CVE-2025-55147 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine CSRF-Schwachstelle einem entfernten, nicht authentifizierten Angreifer, sensible Aktionen im Namen des Opfers auszuführen. Dafür ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Ivanti Connect Secure: Fehlende Autorisierung erlaubt Übernahme von HTML5-Verbindungen

    CVE-2025-55145 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 oder 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 erlaubt eine fehlende Autorisierung einem entfernten, authentifizierten Angreifer, bestehende HTML5-Verbindungen zu übernehmen. CVSS-Basiswert: 8.9 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 8.9 Publiziert: Referenz: NVD
  25. Ivanti Endpoint Manager: Unzureichende Dateinamenprüfung ermöglicht RCE

    CVE-2025-9712 Hoch

    In Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt eine unzureichende Validierung von Dateinamen einem entfernten, nicht authentifizierten Angreifer die Ausführung von Code. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf 2024 SU3 SR1 beziehungsweise 2022 SU8 SR2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Unzureichende Dateinamenprüfung in Ivanti Endpoint Manager erlaubt Remote Code Execution

    CVE-2025-9872 Hoch

    Eine unzureichende Validierung von Dateinamen in Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code (Remote Code Execution). Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigten Versionen 2024 SU3 SR1 bzw. 2022 SU8 SR2 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Ivanti Connect Secure/Policy Secure/ZTA Gateway – Fehlende Autorisierungsprüfung

    CVE-2025-55148 Hoch

    In Ivanti Connect Secure vor 22.7R2.9 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.6, Ivanti ZTA Gateway vor 2.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 fehlt eine Autorisierungsprüfung. Ein entfernter authentifizierter Angreifer mit Nur-Lese-Administratorrechten kann dadurch eingeschränkte Einstellungen konfigurieren. CVSS-Basiswert: 7.6 (Hoch). Der Fix wurde laut Quelle am 02.08.2025 bereitgestellt.

    CVSS: 7.6 Publiziert: Referenz: NVD
  28. Ivanti Connect Secure: Buffer Over-Read ermöglicht Denial of Service

    CVE-2025-5456 Hoch

    In Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 2.8R2.3-723 und Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD eine Buffer-Over-Read-Schwachstelle (CWE-125). Ein nicht authentifizierter, entfernter Angreifer kann dadurch einen Denial of Service auslösen. Der Fix wurde am 02.08.2025 bereitgestellt. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. Ivanti Connect Secure/Policy Secure/ZTA Gateway: Heap-Buffer-Overflow ermöglicht Denial of Service

    CVE-2025-5462 Hoch

    In Ivanti Connect Secure vor 22.7R2.8 bzw. 22.8R2, Ivanti Policy Secure vor 22.7R1.5, Ivanti ZTA Gateway vor 22.8R2.3-723 sowie Ivanti Neurons for Secure Access vor 22.8R1.4 besteht laut NVD ein heap-basierter Pufferüberlauf, der einem nicht authentifizierten Angreifer aus der Ferne einen Denial of Service ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update gemäss Hersteller-Fix, bereitgestellt am 02.08.2025.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Ivanti Avalanche – SQL-Injection mit möglicher Remote Code Execution

    CVE-2025-8296 Hoch

    Ivanti Avalanche vor Version 6.4.8.8008 enthält eine SQL-Injection-Schwachstelle, über die ein remote authentifizierter Angreifer mit Administratorrechten beliebige SQL-Abfragen ausführen kann. Unter bestimmten Bedingungen kann dies zusätzlich zu Remote Code Execution führen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  31. Ivanti Avalanche: Remote Code Execution durch unvollständige Konfigurationsbeschränkung

    CVE-2025-8297 Hoch

    Ivanti Avalanche ist vor Version 6.4.8.8008 durch eine unvollständige Beschränkung von Konfigurationsoptionen verwundbar. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  32. Ivanti Endpoint Manager – Unsichere Verschlüsselung erlaubt Entschlüsseln fremder Passwörter

    CVE-2025-6995 Hoch

    Eine unsachgemässe Verwendung von Verschlüsselung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU3 und 2022 SU8 Security Update 1 erlaubt einem lokalen, authentifizierten Angreifer, die Passwörter anderer Nutzer zu entschlüsseln. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU3 bzw. 2022 SU8 Security Update 1 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  33. Fehlerhafte Verschlüsselung im Ivanti-Endpoint-Manager-Agenten

    CVE-2025-6996 Hoch

    Der Agent von Ivanti Endpoint Manager verwendet Verschlüsselung fehlerhaft. Ein lokal authentifizierter Angreifer kann dadurch die Passwörter anderer Benutzer entschlüsseln. Betroffen sind Versionen vor 2024 SU3 sowie 2022 SU8 Security Update 1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.

    CVSS: 8.4 Publiziert: Referenz: NVD
  34. Ivanti EPMM: OS-Command-Injection ermöglicht Remote Code Execution

    CVE-2025-6770 Hoch

    In Ivanti Endpoint Manager Mobile (EPMM) vor Version 12.5.0.2 ermöglicht eine OS-Command-Injection einem entfernten, authentifizierten Angreifer mit hohen Rechten Remote Code Execution. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2.

    CVSS: 7.2 Publiziert: Referenz: NVD
  35. Ivanti Endpoint Manager Mobile: OS-Command-Injection mit hohen Rechten

    CVE-2025-6771 Hoch

    In Ivanti Endpoint Manager Mobile (EPMM) vor den Versionen 12.5.0.2, 12.4.0.3 und 12.3.0.3 kann ein entfernter authentifizierter Angreifer mit hohen Rechten über eine OS-Command-Injection Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2, 12.4.0.3 oder 12.3.0.3.

    CVSS: 7.2 Publiziert: Referenz: NVD
  36. Ivanti Endpoint Manager: SQL-Injection mit Admin-Rechten

    CVE-2025-7037 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU3 sowie 2022 SU8 Security Update 1 kann ein entfernter authentifizierter Angreifer mit Administratorrechten über eine SQL-Injection beliebige Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.

    CVSS: 7.2 Publiziert: Referenz: NVD
  37. CVE-2025-53099 – Persistenz durch OAuth-Race-Condition in Sentry

    CVE-2025-53099 Hoch

    Sentry ist ein Error-Tracking- und Performance-Monitoring-Tool. Vor Version 25.5.0 konnte laut NVD ein Angreifer mit einer bösartig registrierten OAuth-Anwendung eine Race Condition sowie eine fehlerhafte Behandlung von Autorisierungscodes ausnutzen, um dauerhaften Zugriff auf ein Benutzerkonto zu erhalten. Durch gezielt getimte Anfragen und Redirect-Abläufe liessen sich mehrere Autorisierungscodes erzeugen und gegen Access- und Refresh-Tokens eintauschen – dies war selbst nach Deautorisierung der Anwendung möglich. Das Problem ist in Version 25.5.0 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: selbstgehostete Sentry-Installationen auf Version 25.5.0 oder höher aktualisieren; Sentry-SaaS-Nutzer müssen nichts unternehmen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. Ivanti Workspace Control: hartcodierter Schlüssel entschlüsselt SQL-Zugangsdaten

    CVE-2025-22455 Hoch

    Ein hartcodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.0.0 erlaubt einem lokal authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Ivanti Workspace Control 10.19.0.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Ivanti Workspace Control: Fest kodierter Schlüssel entschlüsselt gespeicherte SQL-Zugangsdaten

    CVE-2025-5353 Hoch

    Ein fest kodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.10.0 erlaubt einem lokalen authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.19.10.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Ivanti Workspace Control: Hartcodierter Schlüssel ermöglicht Passwort-Entschlüsselung

    CVE-2025-22463 Hoch

    In Ivanti Workspace Control vor Version 10.19.10.0 ermöglicht ein hartcodierter Schlüssel einem lokal authentifizierten Angreifer, das gespeicherte Umgebungspasswort zu entschlüsseln. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  41. Ivanti Cloud Services Application – Rechteausweitung durch Standard-Zugangsdaten

    CVE-2025-22460 Hoch

    In der Ivanti Cloud Services Application vor Version 5.0.5 ermöglichen Standard-Zugangsdaten einem lokal authentifizierten Angreifer die Ausweitung seiner Privilegien. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 5.0.5 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. Reflektiertes XSS in Ivanti Endpoint Manager

    CVE-2025-22466 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU1 bzw. 2022 SU7 erlaubt ein reflektiertes Cross-Site-Scripting einem entfernten, nicht authentifizierten Angreifer, Administratorrechte zu erlangen. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU1 bzw. 2022 SU7.

    CVSS: 8.2 Publiziert: Referenz: NVD
  43. Ivanti Endpoint Manager – DLL-Hijacking ermöglicht Rechteausweitung auf System

    CVE-2025-22458 Hoch

    In Ivanti Endpoint Manager ermöglicht eine DLL-Hijacking-Schwachstelle einem authentifizierten Angreifer die Rechteausweitung auf System-Ebene. Betroffen sind Versionen vor 2024 SU1 beziehungsweise vor 2022 SU7. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU1 beziehungsweise 2022 SU7 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Ivanti Endpoint Manager: SQL-Injection mit Code-Ausführung

    CVE-2025-22461 Hoch

    Ivanti Endpoint Manager vor Version 2024 SU1 bzw. vor Version 2022 SU7 enthält eine SQL-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  45. Ivanti Secure Access Client – Rechteausweitung durch zu weit gefasste Berechtigungen

    CVE-2025-22454 Hoch

    Der Ivanti Secure Access Client vor Version 22.7R4 vergibt unzureichend restriktive Berechtigungen. Ein lokal authentifizierter Angreifer kann dadurch seine Privilegien ausweiten. Bei Erfolg sind Vertraulichkeit, Integrität und Verfügbarkeit in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 22.7R4 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  46. Ivanti Secure Access Client: Unzureichende Berechtigungen ermöglichen Löschen beliebiger Dateien

    CVE-2024-13813 Hoch

    Der Ivanti Secure Access Client weist vor Version 22.8R1 unzureichende Berechtigungen auf. Ein lokaler authentifizierter Angreifer kann dadurch beliebige Dateien auf dem System löschen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  47. Ivanti Application Control Engine: Race Condition umgeht Anwendungssperre

    CVE-2024-10630 Hoch

    Im Ivanti Application Control Engine besteht in Versionen vor 10.14.4.0 eine Race Condition. Ein lokal authentifizierter Angreifer kann dadurch die Anwendungsblockierung umgehen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 10.14.4.0 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. CVE-2024-13163 – Deserialisierung nicht vertrauenswürdiger Daten in Ivanti EPM

    CVE-2024-13163 Hoch

    Ivanti Endpoint Manager (EPM) vor dem Januar-2025-Sicherheitsupdate für die 2024er-Linie bzw. dem Januar-2025-Sicherheitsupdate für 2022 SU6 verarbeitet nicht vertrauenswürdige Daten unsicher (Deserialisierung). Ein entfernter, nicht authentifizierter Angreifer kann dadurch Remotecode-Ausführung erreichen; lokale Nutzerinteraktion ist erforderlich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. Ivanti EPM: Rechteausweitung durch nicht initialisierte Ressource

    CVE-2024-13164 Hoch

    In Ivanti Endpoint Manager (EPM) vor dem Security Update von Januar 2025 (für die 2024er-Linie sowie 2022 SU6) ermöglicht eine nicht initialisierte Ressource einem lokal authentifizierten Angreifer die Ausweitung seiner Rechte. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  50. Ivanti EPM – Out-of-Bounds Read ermöglicht lokale Rechteausweitung

    CVE-2024-13169 Hoch

    Ivanti EPM weist vor dem 2024 January-2025 Security Update bzw. dem 2022 SU6 January-2025 Security Update einen Out-of-Bounds-Read auf. Ein lokal authentifizierter Angreifer kann die Schwachstelle zur Rechteausweitung nutzen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: das entsprechende Security Update von Januar 2025 einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ivanti EPMM / Sentry / Avalanche, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog