Ivanti (Pulse/Connect Secure) Seite 2
Schwachstellen-Reports
432 ReportsZeige 51 bis 100 von 432
-
Adobe Connect – Codeausführung durch unsichere Deserialisierung
CVE-2026-34659 KritischAdobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer Deserialisierung nicht vertrauenswürdiger Daten betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.6 EPSS: 0.64% Publiziert: Referenz: NVD -
Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)
CVE-2026-34615 KritischAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer weiteren Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.3 EPSS: 0.63% Publiziert: Referenz: NVD -
Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)
CVE-2026-27303 KritischAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD -
CVE-2026-9074 – Unauthentifizierte SQL-Injection in IBM API Connect
CVE-2026-9074 KritischIBM API Connect 10.0.8.0 bis 10.0.8.9 und 12.1.0.0 bis 12.1.0.3 enthält eine nicht authentifizierte SQL-Injection-Schwachstelle in der Passwort-Zurücksetzen-Funktion. Über das Netzwerk lassen sich Vertraulichkeit und Integrität vollständig gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.1 EPSS: 0.51% Publiziert: Referenz: NVD -
Adobe Connect – Codeausführung durch fehlerhafte Autorisierung
CVE-2026-34660 KritischAdobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer fehlerhaften Autorisierung betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD -
FieldX MDM: Command Injection über ungeprüfte Payloads in Runtime.exec()
CVE-2026-49185 KritischDas adb-Messaging-Topic von FieldX MDM reicht ungeprüfte Payloads direkt an Runtime.exec() weiter. Dadurch können Angreifer eigene Befehle beziehungsweise Instruktionen einschleusen (Command Injection). CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: Ivanti (Pulse/Connect Secure).
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Lokaler MQTT-Broker ohne Topic-ACLs erlaubt Enumeration und Publish per Wildcard
CVE-2026-49186 KritischDer lokale MQTT-Broker erzwingt keine Access Control Lists auf Topic-Ebene. Dadurch kann sich jeder Client mit Wildcard-Zeichen (# oder +) auf Topics abonnieren, um verborgene Netzwerkgeräte zu enumerieren oder Nachrichten zu publizieren. Der Angriff ist über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD -
ai_cmd: Unauthentifizierte Ausführung beliebiger Root-Befehle über popen()
CVE-2026-49188 KritischDas Dienstprogramm ai_cmd läuft mit vollen Root-Rechten und leitet Eingaben aus dem Socket direkt an popen() weiter. Dadurch können nicht authentifizierte Angreifer beliebige Befehle mit Root-Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD -
Rocket.Chat: Zugriff für nicht authentifizierte Angreifer über das Netzwerk
CVE-2026-45689 KritischRocket.Chat ist eine quelloffene, anpassbare Kommunikationsplattform. In den Versionen vor 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7 und 7.10.11 kann ein nicht authentifizierter Angreifer über das Netzwerk unberechtigten Zugriff erlangen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine der genannten korrigierten Rocket.Chat-Versionen aktualisieren.
CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site Scripting (XSS)
CVE-2026-27243 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site-Scripting (XSS)
CVE-2026-27245 KritischAdobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – DOM-based Cross-Site Scripting (XSS)
CVE-2026-27246 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
M3WebServer: Fest einkompilierte Backend-API-Schlüssel
CVE-2026-49191 KritischDer Produktiv-Build des M3WebServer enthält seine Backend-API-Schlüssel fest im Code. Laut Quelle lassen sich diese Schlüssel über ausführliche Fehlerseiten (verbose error handling) leicht abgreifen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Verbliebene Werks-Diagnosefunktionen erlauben Schreibzugriff auf NVRAM-Register
CVE-2026-50211 KritischAuf Auslieferungs-Builds verbleiben Engineering-Diagnosefunktionen und Diagnose-Software auf Werksebene erreichbar. Dadurch erhalten bösartige Apps Schreibrechte auf interne NVRAM-Register. CVSS-Basiswert: 9.8 (Kritisch); der Vektor weist auf einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Rocket.Chat: Schwachstelle im CAS-Login-Handler
CVE-2026-45688 KritischRocket.Chat ist eine quelloffene, anpassbare Kommunikationsplattform. In den Versionen vor 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7 und 7.10.11 leitet der CAS-Login-Handler laut Quelle Daten fehlerhaft weiter. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine der genannten korrigierten Versionen aktualisieren.
CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD -
Termix vor 2.3.2: Schwachstelle im Endpunkt POST /ssh/tunnel/connect
CVE-2026-45748 KritischTermix ist eine webbasierte Server-Management-Plattform mit SSH-Terminal, Tunneling und Dateibearbeitung. In Versionen vor 2.3.2 baut der Endpunkt POST /ssh/tunnel/connect einen SSH-Tunnel auf eine Weise auf, die laut Quelle angreifbar ist. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Termix 2.3.2 oder neuer.
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
UniFi OS – Fehlerhafte Zugriffskontrolle unter bestimmten Netzwerkkonfigurationen
CVE-2026-55116 KritischEin Angreifer mit Netzwerkzugriff könnte unter bestimmten Netzwerkkonfigurationen eine Schwachstelle durch fehlerhafte Zugriffskontrolle in bestimmten Geräten mit UniFi OS ausnutzen, um unautorisierte Aktionen durchzuführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Deaktivierte TLS-Zertifikatsprüfung (TrustAllCerts) und fest codierte DES-Schlüssel
CVE-2026-50208 KritischSogenannte TrustAllCerts-Routinen deaktivieren die standardmässige Prüfung von TLS-Zertifikaten. In Kombination mit fest codierten symmetrischen DES-Schlüsseln kann ein Angreifer in einer Man-in-the-Middle-Position den Netzwerkverkehr entschlüsseln. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Ivanti Xtraction – External File Name Control (Path Traversal / Stored XSS)
CVE-2026-8043 KritischIn Ivanti Xtraction vor Version 2026.2 ermöglicht eine externe Kontrolle von Dateinamen einem entfernten, authentifizierten Angreifer, sensible Dateien zu lesen und beliebige HTML-Dateien in ein Web-Verzeichnis zu schreiben, was zu weiteren Angriffen führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.6 EPSS: 0.12% Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Buffer Overflow in der Nachrichtenverarbeitungsfunktion
CVE-2026-33447 KritischIm Ivanti Secure Access Client vor Version 14.50 besteht ein Buffer Overflow in einer Nachrichten-Parsing-Funktion. Angreifer mit Kontrolle über einen manipulierten Server können ein spezielles Paket senden, das Speicherbereiche überschreibt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Buffer Overflow im Authentifizierungssubsystem
CVE-2026-33446 KritischIm Ivanti Secure Access Client vor Version 14.50 besteht ein Buffer Overflow im Authentifizierungssubsystem. Angreifer mit Kontrolle über einen manipulierten Server können ein spezielles Paket senden, das Speicherbereiche überschreibt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – Fehlende Authentifizierung bei S/MIME-verschlüsselten Nachrichten
CVE-2026-29143 KritischIm SEPPmail Secure Email Gateway vor Version 15.0.3 werden innere Nachrichten von S/MIME-verschlüsselten MIME-Einheiten nicht korrekt authentifiziert, wodurch ein Angreifer vertrauenswürdige Header manipulieren kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.06% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – Account-Übernahme via GINA-Initialisierung
CVE-2026-29139 KritischIm SEPPmail Secure Email Gateway vor Version 15.0.3 ermöglicht ein Missbrauch der GINA-Konto-Initialisierung die Übernahme fremder Konten durch Zurücksetzen des Opferpassworts. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – PGP-Key-Upload mit falscher UID
CVE-2026-29133 KritischIm SEPPmail Secure Email Gateway vor Version 15.0.3 können Angreifer PGP-Schlüssel mit UIDs hochladen, die nicht mit ihrer eigenen E-Mail-Adresse übereinstimmen, was zu einer Fehlzuordnung von Verschlüsselungsschlüsseln führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.06% Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: SQL-Injection über den username-Parameter
CVE-2022-50694 KritischIn SOUND4 IMPACT/FIRST/PULSE/Eco bis einschliesslich Version 2.x besteht eine SQL-Injection-Schwachstelle im POST-Parameter username der index.php. Angreifer können darüber Datenbankabfragen manipulieren, die Authentifizierung umgehen und möglicherweise unautorisiert auf Datenbankinhalte zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: eine bereinigte Version einspielen, sobald verfügbar, und den Zugriff auf die Anwendung bis dahin einschränken.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fest codierte Zugangsdaten in SOUND4 IMPACT/FIRST/PULSE/Eco
CVE-2022-50696 KritischDie Produkte SOUND4 IMPACT, FIRST, PULSE und Eco der Versionen 2.x und darunter enthalten fest in die Server-Binaries codierte Zugangsdaten, die sich im normalen Betrieb nicht ändern lassen. Angreifer können diese statischen Zugangsdaten sowohl unter Linux als auch unter Windows nutzen, um ohne Benutzerinteraktion unautorisierten Zugriff auf das Gerät zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco – Unauthenticated Remote Code Execution
CVE-2022-50796 KritischSOUND4 IMPACT/FIRST/PULSE/Eco bis einschliesslich Version 2.x enthält eine nicht authentifizierte Remote-Code-Execution-Schwachstelle in der Firmware-Upload-Funktion mit einem Path-Traversal-Fehler. Angreifer können das Skript upload.cgi ausnutzen, um schädliche Dateien mit www-data-Rechten in das System zu schreiben, und so unautorisierten Zugriff und Codeausführung erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierte Command Injection
CVE-2022-50794 KritischIn SOUND4 IMPACT/FIRST/PULSE/Eco in Versionen 2.x und aelter besteht eine nicht authentifizierte Command-Injection-Schwachstelle im Parameter username. Angreifer können die Skripte index.php und login.php ausnutzen, indem sie über den HTTP-POST-Parameter username beliebige Shell-Befehle einschleusen und so Systembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco – Insecure Direct Object Reference
CVE-2023-53955 KritischSOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält eine Insecure-Direct-Object-Reference-Schwachstelle, die es Angreifern erlaubt, die Autorisierung zu umgehen und auf verborgene Systemressourcen zuzugreifen. Durch Manipulation benutzergesteuerter Eingaben lassen sich privilegierte Funktionen ohne ordnungsgemässe Authentifizierung ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SOUND4-Geraete: SQL-Injection im Authentifizierungsmechanismus
CVE-2023-53960 KritischSOUND4 IMPACT/FIRST/PULSE/Eco der Version 2.x enthält eine SQL-Injection im Authentifizierungsmechanismus von index.php. Angreifer können über den POST-Parameter password boesartigen SQL-Code einschleusen, die Authentifizierung umgehen und möglicherweise unbefugten Systemzugriff erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierte OS-Command-Injection in SOUND4
CVE-2023-53963 KritischSOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält eine nicht authentifizierte OS-Command-Injection, die entfernten Angreifern die Ausführung beliebiger Shell-Befehle über den Parameter password ermöglicht. Über die Skripte login.php und index.php können per POST-Parameter password Befehle mit den Rechten des Webservers ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierter Werksreset in SOUND4 IMPACT/FIRST/PULSE/Eco
CVE-2023-53964 KritischSOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält eine unauthentifizierte Schwachstelle im Endpunkt /usr/cgi-bin/restorefactory.cgi, die es entfernten Angreifern erlaubt, die Gerätekonfiguration zurückzusetzen. Angreifer können eine POST-Anfrage mit bestimmten Daten an den Endpunkt senden, um einen Werksreset auszulösen, die Authentifizierung zu umgehen und vollständige Kontrolle über das System zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Stored-XSS in Ivanti Endpoint Manager
CVE-2025-10573 KritischIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine gespeicherte Cross-Site-Scripting-Schwachstelle einem nicht authentifizierten Angreifer aus der Ferne, beliebiges JavaScript im Kontext einer Administrator-Sitzung auszuführen. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf Version 2024 SU4 SR1 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
Ivanti Avalanche Manager – Buffer Overflow ermöglicht Codeausführung
CVE-2023-38036 KritischEine Schwachstelle in Ivanti Avalanche Manager vor Version 6.4.1 kann einem nicht authentifizierten Angreifer erlauben, einen Buffer Overflow herbeizuführen. Dies kann zu einer Betriebsstörung oder zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 6.4.1 oder neuer einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung in Ivanti Neurons for ITSM
CVE-2025-22462 KritischIn Ivanti Neurons for ITSM (nur On-Premises) erlaubt eine Authentifizierungsumgehung einem nicht authentifizierten Angreifer aus der Ferne administrativen Zugriff auf das System. Betroffen sind Versionen vor 2023.4, 2024.2 und 2024.3 ohne den Security Patch vom Mai 2025. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den Mai-2025-Security-Patch bzw. eine korrigierte Version einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2025-22467 – Ivanti Connect Secure: Stack-basierter Buffer Overflow (RCE)
CVE-2025-22467 KritischEin Stack-basierter Buffer Overflow in Ivanti Connect Secure vor Version 22.7R2.6 erlaubt einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes (Remote Code Execution). CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 22.7R2.6 oder neuer.
CVSS: 9.9 Publiziert: Referenz: NVD -
Code Injection in Ivanti Connect Secure und Policy Secure
CVE-2024-10644 KritischEine Code-Injection in Ivanti Connect Secure vor 22.7R2.4 und Ivanti Policy Secure vor 22.7R1.3 erlaubt einem entfernten, authentifizierten Angreifer mit Adminrechten Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Connect Secure 22.7R2.4 bzw. Policy Secure 22.7R1.3 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
OS-Command-Injection in der Admin-Konsole von Ivanti CSA
CVE-2024-47908 KritischEine OS-Command-Injection in der Admin-Weboberflaeche von Ivanti CSA vor Version 5.0.5 erlaubt einem entfernten, authentifizierten Angreifer mit Adminrechten Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Ivanti CSA 5.0.5 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Path-Traversal in Ivanti EPM ermöglicht Auslesen sensibler Daten
CVE-2024-10811 KritischIn Ivanti EPM besteht eine Schwachstelle durch absolute Pfad-Traversierung. Ein nicht authentifizierter entfernter Angreifer kann sie ausnutzen, um sensible Informationen auszulesen. Betroffen sind Versionen vor dem January-2025 Security Update sowie 2022 SU6 vor dem entsprechenden January-2025 Security Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Installation des January-2025 Security Update.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-11639 – Authentifizierungsumgehung in Ivanti CSA
CVE-2024-11639 KritischEine Authentifizierungsumgehung in der Admin-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt einem entfernten, nicht authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Ivanti CSA 5.0.3 oder neuer aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Ivanti Connect Secure – Argument-Injection ermöglicht RCE
CVE-2024-11633 KritischIn Ivanti Connect Secure vor Version 22.7R2.4 erlaubt eine Argument-Injection einem entfernten, authentifizierten Angreifer mit Admin-Rechten die Ausführung beliebigen Codes (Remote Code Execution). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Ivanti Connect Secure 22.7R2.4 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Command Injection in Ivanti Connect Secure und Policy Secure
CVE-2024-11634 KritischEine Command-Injection-Schwachstelle in Ivanti Connect Secure vor Version 22.7R2.3 und in Ivanti Policy Secure vor Version 22.7R1.2 erlaubt einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code aus der Ferne. Nicht betroffen ist die Reihe 9.1Rx. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 22.7R2.3 beziehungsweise 22.7R1.2.
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti CSA – SQL-Injection in der Admin-Weboberfläche
CVE-2024-11773 KritischEine SQL-Injection-Schwachstelle in der Admin-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt einem entfernten, authentifizierten Angreifer mit Administratorrechten, beliebige SQL-Anweisungen auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 5.0.3 oder neuer einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Command-Injection in der Admin-Konsole von Ivanti CSA erlaubt Remote Code Execution
CVE-2024-11772 KritischIn der Administrations-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt eine Command-Injection einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code (Remote Code Execution). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Ivanti CSA 5.0.3 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti Connect Secure / Policy Secure: Command Injection ermöglicht RCE
CVE-2024-11005 KritischIn Ivanti Connect Secure vor Version 22.7R2.1 und Ivanti Policy Secure vor Version 22.7R1.1 (jeweils nicht zutreffend für 9.1Rx) besteht eine Command-Injection-Schwachstelle. Ein entfernter, authentifizierter Angreifer mit Administratorrechten kann darüber beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Connect Secure 22.7R2.1 beziehungsweise Policy Secure 22.7R1.1 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Ivanti Connect Secure – Command Injection
CVE-2024-11006 KritischIn Ivanti Connect Secure vor Version 22.7R2.1 (nicht zutreffend für 9.1Rx) und Ivanti Policy Secure vor Version 22.7R1.1 (nicht zutreffend für 9.1Rx) besteht eine Command-Injection-Schwachstelle. Ein entfernter, authentifizierter Angreifer mit Admin-Rechten kann darüber Remote Code Execution erreichen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Ivanti Connect Secure 22.7R2.1 bzw. Ivanti Policy Secure 22.7R1.1.
CVSS: 9.1 Publiziert: Referenz: NVD -
Command-Injection in Ivanti Connect Secure
CVE-2024-11007 KritischIn Ivanti Connect Secure vor Version 22.7R2.1 (nicht zutreffend für 9.1Rx) und Ivanti Policy Secure vor Version 22.7R1.1 (nicht zutreffend für 9.1Rx) erlaubt eine Command-Injection einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Ivanti Connect Secure 22.7R2.1 beziehungsweise Ivanti Policy Secure 22.7R1.1.
CVSS: 9.1 Publiziert: Referenz: NVD -
SQL-Injection in Ivanti Endpoint Manager ermöglicht Remote-Code-Ausführung
CVE-2024-50330 KritischIn Ivanti Endpoint Manager vor dem November-Security-Update 2024 beziehungsweise vor 2022 SU6 November-Security-Update besteht eine SQL-Injection-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber Remote-Code-Ausführung erreichen. Angesichts der fehlenden Authentifizierung und der Möglichkeit zur Codeausführung ist die Lücke besonders schwerwiegend. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf das November-Security-Update 2024 beziehungsweise 2022 SU6 November-Security-Update.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution durch Deserialisierung in Ivanti EPM
CVE-2024-29847 KritischIm Agent-Portal von Ivanti EPM erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht authentifizierten Angreifer aus der Ferne eine Remote Code Execution. Betroffen sind Versionen vor 2022 SU6 sowie vor dem September-2024-Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf 2022 SU6 bzw. das September-2024-Update aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Avalanche – Path Traversal (DoS)
CVE-2024-38652 KritischIn der Skin-Management-Komponente von Ivanti Avalanche 6.3.1 besteht eine Path-Traversal-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber durch das Löschen beliebiger Dateien einen Denial of Service herbeiführen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.