1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Ivanti (Pulse/Connect Secure) Seite 2

Netzwerk, Firewall, Security-Appliances
432
Reports
48
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

432 Reports

Zeige 51 bis 100 von 432

  1. Adobe Connect – Codeausführung durch unsichere Deserialisierung

    CVE-2026-34659 Kritisch

    Adobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer Deserialisierung nicht vertrauenswürdiger Daten betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.6 EPSS: 0.64% Publiziert: Referenz: NVD
  2. Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)

    CVE-2026-34615 Kritisch

    Adobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer weiteren Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.3 EPSS: 0.63% Publiziert: Referenz: NVD
  3. Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)

    CVE-2026-27303 Kritisch

    Adobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD
  4. CVE-2026-9074 – Unauthentifizierte SQL-Injection in IBM API Connect

    CVE-2026-9074 Kritisch

    IBM API Connect 10.0.8.0 bis 10.0.8.9 und 12.1.0.0 bis 12.1.0.3 enthält eine nicht authentifizierte SQL-Injection-Schwachstelle in der Passwort-Zurücksetzen-Funktion. Über das Netzwerk lassen sich Vertraulichkeit und Integrität vollständig gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.1 EPSS: 0.51% Publiziert: Referenz: NVD
  5. Adobe Connect – Codeausführung durch fehlerhafte Autorisierung

    CVE-2026-34660 Kritisch

    Adobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer fehlerhaften Autorisierung betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD
  6. FieldX MDM: Command Injection über ungeprüfte Payloads in Runtime.exec()

    CVE-2026-49185 Kritisch

    Das adb-Messaging-Topic von FieldX MDM reicht ungeprüfte Payloads direkt an Runtime.exec() weiter. Dadurch können Angreifer eigene Befehle beziehungsweise Instruktionen einschleusen (Command Injection). CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: Ivanti (Pulse/Connect Secure).

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  7. Lokaler MQTT-Broker ohne Topic-ACLs erlaubt Enumeration und Publish per Wildcard

    CVE-2026-49186 Kritisch

    Der lokale MQTT-Broker erzwingt keine Access Control Lists auf Topic-Ebene. Dadurch kann sich jeder Client mit Wildcard-Zeichen (# oder +) auf Topics abonnieren, um verborgene Netzwerkgeräte zu enumerieren oder Nachrichten zu publizieren. Der Angriff ist über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD
  8. ai_cmd: Unauthentifizierte Ausführung beliebiger Root-Befehle über popen()

    CVE-2026-49188 Kritisch

    Das Dienstprogramm ai_cmd läuft mit vollen Root-Rechten und leitet Eingaben aus dem Socket direkt an popen() weiter. Dadurch können nicht authentifizierte Angreifer beliebige Befehle mit Root-Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD
  9. Rocket.Chat: Zugriff für nicht authentifizierte Angreifer über das Netzwerk

    CVE-2026-45689 Kritisch

    Rocket.Chat ist eine quelloffene, anpassbare Kommunikationsplattform. In den Versionen vor 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7 und 7.10.11 kann ein nicht authentifizierter Angreifer über das Netzwerk unberechtigten Zugriff erlangen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine der genannten korrigierten Rocket.Chat-Versionen aktualisieren.

    CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD
  10. Adobe Connect – Reflected Cross-Site Scripting (XSS)

    CVE-2026-27243 Kritisch

    In Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  11. Adobe Connect – Reflected Cross-Site-Scripting (XSS)

    CVE-2026-27245 Kritisch

    Adobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  12. Adobe Connect – DOM-based Cross-Site Scripting (XSS)

    CVE-2026-27246 Kritisch

    In Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  13. M3WebServer: Fest einkompilierte Backend-API-Schlüssel

    CVE-2026-49191 Kritisch

    Der Produktiv-Build des M3WebServer enthält seine Backend-API-Schlüssel fest im Code. Laut Quelle lassen sich diese Schlüssel über ausführliche Fehlerseiten (verbose error handling) leicht abgreifen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  14. Verbliebene Werks-Diagnosefunktionen erlauben Schreibzugriff auf NVRAM-Register

    CVE-2026-50211 Kritisch

    Auf Auslieferungs-Builds verbleiben Engineering-Diagnosefunktionen und Diagnose-Software auf Werksebene erreichbar. Dadurch erhalten bösartige Apps Schreibrechte auf interne NVRAM-Register. CVSS-Basiswert: 9.8 (Kritisch); der Vektor weist auf einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  15. Rocket.Chat: Schwachstelle im CAS-Login-Handler

    CVE-2026-45688 Kritisch

    Rocket.Chat ist eine quelloffene, anpassbare Kommunikationsplattform. In den Versionen vor 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7 und 7.10.11 leitet der CAS-Login-Handler laut Quelle Daten fehlerhaft weiter. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine der genannten korrigierten Versionen aktualisieren.

    CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD
  16. Termix vor 2.3.2: Schwachstelle im Endpunkt POST /ssh/tunnel/connect

    CVE-2026-45748 Kritisch

    Termix ist eine webbasierte Server-Management-Plattform mit SSH-Terminal, Tunneling und Dateibearbeitung. In Versionen vor 2.3.2 baut der Endpunkt POST /ssh/tunnel/connect einen SSH-Tunnel auf eine Weise auf, die laut Quelle angreifbar ist. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Termix 2.3.2 oder neuer.

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  17. UniFi OS – Fehlerhafte Zugriffskontrolle unter bestimmten Netzwerkkonfigurationen

    CVE-2026-55116 Kritisch

    Ein Angreifer mit Netzwerkzugriff könnte unter bestimmten Netzwerkkonfigurationen eine Schwachstelle durch fehlerhafte Zugriffskontrolle in bestimmten Geräten mit UniFi OS ausnutzen, um unautorisierte Aktionen durchzuführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD
  18. Deaktivierte TLS-Zertifikatsprüfung (TrustAllCerts) und fest codierte DES-Schlüssel

    CVE-2026-50208 Kritisch

    Sogenannte TrustAllCerts-Routinen deaktivieren die standardmässige Prüfung von TLS-Zertifikaten. In Kombination mit fest codierten symmetrischen DES-Schlüsseln kann ein Angreifer in einer Man-in-the-Middle-Position den Netzwerkverkehr entschlüsseln. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.4 EPSS: 0.14% Publiziert: Referenz: NVD
  19. Ivanti Xtraction – External File Name Control (Path Traversal / Stored XSS)

    CVE-2026-8043 Kritisch

    In Ivanti Xtraction vor Version 2026.2 ermöglicht eine externe Kontrolle von Dateinamen einem entfernten, authentifizierten Angreifer, sensible Dateien zu lesen und beliebige HTML-Dateien in ein Web-Verzeichnis zu schreiben, was zu weiteren Angriffen führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.6 EPSS: 0.12% Publiziert: Referenz: NVD
  20. Ivanti Secure Access Client – Buffer Overflow in der Nachrichtenverarbeitungsfunktion

    CVE-2026-33447 Kritisch

    Im Ivanti Secure Access Client vor Version 14.50 besteht ein Buffer Overflow in einer Nachrichten-Parsing-Funktion. Angreifer mit Kontrolle über einen manipulierten Server können ein spezielles Paket senden, das Speicherbereiche überschreibt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD
  21. Ivanti Secure Access Client – Buffer Overflow im Authentifizierungssubsystem

    CVE-2026-33446 Kritisch

    Im Ivanti Secure Access Client vor Version 14.50 besteht ein Buffer Overflow im Authentifizierungssubsystem. Angreifer mit Kontrolle über einen manipulierten Server können ein spezielles Paket senden, das Speicherbereiche überschreibt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD
  22. SEPPmail Secure Email Gateway – Fehlende Authentifizierung bei S/MIME-verschlüsselten Nachrichten

    CVE-2026-29143 Kritisch

    Im SEPPmail Secure Email Gateway vor Version 15.0.3 werden innere Nachrichten von S/MIME-verschlüsselten MIME-Einheiten nicht korrekt authentifiziert, wodurch ein Angreifer vertrauenswürdige Header manipulieren kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.06% Publiziert: Referenz: NVD
  23. SEPPmail Secure Email Gateway – Account-Übernahme via GINA-Initialisierung

    CVE-2026-29139 Kritisch

    Im SEPPmail Secure Email Gateway vor Version 15.0.3 ermöglicht ein Missbrauch der GINA-Konto-Initialisierung die Übernahme fremder Konten durch Zurücksetzen des Opferpassworts. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD
  24. SEPPmail Secure Email Gateway – PGP-Key-Upload mit falscher UID

    CVE-2026-29133 Kritisch

    Im SEPPmail Secure Email Gateway vor Version 15.0.3 können Angreifer PGP-Schlüssel mit UIDs hochladen, die nicht mit ihrer eigenen E-Mail-Adresse übereinstimmen, was zu einer Fehlzuordnung von Verschlüsselungsschlüsseln führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.06% Publiziert: Referenz: NVD
  25. SOUND4 IMPACT/FIRST/PULSE/Eco: SQL-Injection über den username-Parameter

    CVE-2022-50694 Kritisch

    In SOUND4 IMPACT/FIRST/PULSE/Eco bis einschliesslich Version 2.x besteht eine SQL-Injection-Schwachstelle im POST-Parameter username der index.php. Angreifer können darüber Datenbankabfragen manipulieren, die Authentifizierung umgehen und möglicherweise unautorisiert auf Datenbankinhalte zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: eine bereinigte Version einspielen, sobald verfügbar, und den Zugriff auf die Anwendung bis dahin einschränken.

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. Fest codierte Zugangsdaten in SOUND4 IMPACT/FIRST/PULSE/Eco

    CVE-2022-50696 Kritisch

    Die Produkte SOUND4 IMPACT, FIRST, PULSE und Eco der Versionen 2.x und darunter enthalten fest in die Server-Binaries codierte Zugangsdaten, die sich im normalen Betrieb nicht ändern lassen. Angreifer können diese statischen Zugangsdaten sowohl unter Linux als auch unter Windows nutzen, um ohne Benutzerinteraktion unautorisierten Zugriff auf das Gerät zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. SOUND4 IMPACT/FIRST/PULSE/Eco – Unauthenticated Remote Code Execution

    CVE-2022-50796 Kritisch

    SOUND4 IMPACT/FIRST/PULSE/Eco bis einschliesslich Version 2.x enthält eine nicht authentifizierte Remote-Code-Execution-Schwachstelle in der Firmware-Upload-Funktion mit einem Path-Traversal-Fehler. Angreifer können das Skript upload.cgi ausnutzen, um schädliche Dateien mit www-data-Rechten in das System zu schreiben, und so unautorisierten Zugriff und Codeausführung erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. SOUND4 IMPACT/FIRST/PULSE/Eco: Unauthentifizierte Command Injection

    CVE-2022-50794 Kritisch

    In SOUND4 IMPACT/FIRST/PULSE/Eco in Versionen 2.x und aelter besteht eine nicht authentifizierte Command-Injection-Schwachstelle im Parameter username. Angreifer können die Skripte index.php und login.php ausnutzen, indem sie über den HTTP-POST-Parameter username beliebige Shell-Befehle einschleusen und so Systembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. SOUND4 IMPACT/FIRST/PULSE/Eco – Insecure Direct Object Reference

    CVE-2023-53955 Kritisch

    SOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält eine Insecure-Direct-Object-Reference-Schwachstelle, die es Angreifern erlaubt, die Autorisierung zu umgehen und auf verborgene Systemressourcen zuzugreifen. Durch Manipulation benutzergesteuerter Eingaben lassen sich privilegierte Funktionen ohne ordnungsgemässe Authentifizierung ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. SOUND4-Geraete: SQL-Injection im Authentifizierungsmechanismus

    CVE-2023-53960 Kritisch

    SOUND4 IMPACT/FIRST/PULSE/Eco der Version 2.x enthält eine SQL-Injection im Authentifizierungsmechanismus von index.php. Angreifer können über den POST-Parameter password boesartigen SQL-Code einschleusen, die Authentifizierung umgehen und möglicherweise unbefugten Systemzugriff erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Unauthentifizierte OS-Command-Injection in SOUND4

    CVE-2023-53963 Kritisch

    SOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält eine nicht authentifizierte OS-Command-Injection, die entfernten Angreifern die Ausführung beliebiger Shell-Befehle über den Parameter password ermöglicht. Über die Skripte login.php und index.php können per POST-Parameter password Befehle mit den Rechten des Webservers ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  32. Unauthentifizierter Werksreset in SOUND4 IMPACT/FIRST/PULSE/Eco

    CVE-2023-53964 Kritisch

    SOUND4 IMPACT/FIRST/PULSE/Eco v2.x enthält eine unauthentifizierte Schwachstelle im Endpunkt /usr/cgi-bin/restorefactory.cgi, die es entfernten Angreifern erlaubt, die Gerätekonfiguration zurückzusetzen. Angreifer können eine POST-Anfrage mit bestimmten Daten an den Endpunkt senden, um einen Werksreset auszulösen, die Authentifizierung zu umgehen und vollständige Kontrolle über das System zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. Stored-XSS in Ivanti Endpoint Manager

    CVE-2025-10573 Kritisch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine gespeicherte Cross-Site-Scripting-Schwachstelle einem nicht authentifizierten Angreifer aus der Ferne, beliebiges JavaScript im Kontext einer Administrator-Sitzung auszuführen. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf Version 2024 SU4 SR1 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  34. Ivanti Avalanche Manager – Buffer Overflow ermöglicht Codeausführung

    CVE-2023-38036 Kritisch

    Eine Schwachstelle in Ivanti Avalanche Manager vor Version 6.4.1 kann einem nicht authentifizierten Angreifer erlauben, einen Buffer Overflow herbeizuführen. Dies kann zu einer Betriebsstörung oder zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 6.4.1 oder neuer einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. Authentifizierungsumgehung in Ivanti Neurons for ITSM

    CVE-2025-22462 Kritisch

    In Ivanti Neurons for ITSM (nur On-Premises) erlaubt eine Authentifizierungsumgehung einem nicht authentifizierten Angreifer aus der Ferne administrativen Zugriff auf das System. Betroffen sind Versionen vor 2023.4, 2024.2 und 2024.3 ohne den Security Patch vom Mai 2025. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: den Mai-2025-Security-Patch bzw. eine korrigierte Version einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. CVE-2025-22467 – Ivanti Connect Secure: Stack-basierter Buffer Overflow (RCE)

    CVE-2025-22467 Kritisch

    Ein Stack-basierter Buffer Overflow in Ivanti Connect Secure vor Version 22.7R2.6 erlaubt einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes (Remote Code Execution). CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 22.7R2.6 oder neuer.

    CVSS: 9.9 Publiziert: Referenz: NVD
  37. Code Injection in Ivanti Connect Secure und Policy Secure

    CVE-2024-10644 Kritisch

    Eine Code-Injection in Ivanti Connect Secure vor 22.7R2.4 und Ivanti Policy Secure vor 22.7R1.3 erlaubt einem entfernten, authentifizierten Angreifer mit Adminrechten Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Connect Secure 22.7R2.4 bzw. Policy Secure 22.7R1.3 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  38. OS-Command-Injection in der Admin-Konsole von Ivanti CSA

    CVE-2024-47908 Kritisch

    Eine OS-Command-Injection in der Admin-Weboberflaeche von Ivanti CSA vor Version 5.0.5 erlaubt einem entfernten, authentifizierten Angreifer mit Adminrechten Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Ivanti CSA 5.0.5 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  39. Path-Traversal in Ivanti EPM ermöglicht Auslesen sensibler Daten

    CVE-2024-10811 Kritisch

    In Ivanti EPM besteht eine Schwachstelle durch absolute Pfad-Traversierung. Ein nicht authentifizierter entfernter Angreifer kann sie ausnutzen, um sensible Informationen auszulesen. Betroffen sind Versionen vor dem January-2025 Security Update sowie 2022 SU6 vor dem entsprechenden January-2025 Security Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Installation des January-2025 Security Update.

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. CVE-2024-11639 – Authentifizierungsumgehung in Ivanti CSA

    CVE-2024-11639 Kritisch

    Eine Authentifizierungsumgehung in der Admin-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt einem entfernten, nicht authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Ivanti CSA 5.0.3 oder neuer aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  41. Ivanti Connect Secure – Argument-Injection ermöglicht RCE

    CVE-2024-11633 Kritisch

    In Ivanti Connect Secure vor Version 22.7R2.4 erlaubt eine Argument-Injection einem entfernten, authentifizierten Angreifer mit Admin-Rechten die Ausführung beliebigen Codes (Remote Code Execution). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Ivanti Connect Secure 22.7R2.4 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  42. Command Injection in Ivanti Connect Secure und Policy Secure

    CVE-2024-11634 Kritisch

    Eine Command-Injection-Schwachstelle in Ivanti Connect Secure vor Version 22.7R2.3 und in Ivanti Policy Secure vor Version 22.7R1.2 erlaubt einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code aus der Ferne. Nicht betroffen ist die Reihe 9.1Rx. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 22.7R2.3 beziehungsweise 22.7R1.2.

    CVSS: 9.1 Publiziert: Referenz: NVD
  43. Ivanti CSA – SQL-Injection in der Admin-Weboberfläche

    CVE-2024-11773 Kritisch

    Eine SQL-Injection-Schwachstelle in der Admin-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt einem entfernten, authentifizierten Angreifer mit Administratorrechten, beliebige SQL-Anweisungen auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 5.0.3 oder neuer einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  44. Command-Injection in der Admin-Konsole von Ivanti CSA erlaubt Remote Code Execution

    CVE-2024-11772 Kritisch

    In der Administrations-Weboberfläche von Ivanti CSA vor Version 5.0.3 erlaubt eine Command-Injection einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code (Remote Code Execution). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Ivanti CSA 5.0.3 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  45. Ivanti Connect Secure / Policy Secure: Command Injection ermöglicht RCE

    CVE-2024-11005 Kritisch

    In Ivanti Connect Secure vor Version 22.7R2.1 und Ivanti Policy Secure vor Version 22.7R1.1 (jeweils nicht zutreffend für 9.1Rx) besteht eine Command-Injection-Schwachstelle. Ein entfernter, authentifizierter Angreifer mit Administratorrechten kann darüber beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Connect Secure 22.7R2.1 beziehungsweise Policy Secure 22.7R1.1 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  46. Ivanti Connect Secure – Command Injection

    CVE-2024-11006 Kritisch

    In Ivanti Connect Secure vor Version 22.7R2.1 (nicht zutreffend für 9.1Rx) und Ivanti Policy Secure vor Version 22.7R1.1 (nicht zutreffend für 9.1Rx) besteht eine Command-Injection-Schwachstelle. Ein entfernter, authentifizierter Angreifer mit Admin-Rechten kann darüber Remote Code Execution erreichen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Ivanti Connect Secure 22.7R2.1 bzw. Ivanti Policy Secure 22.7R1.1.

    CVSS: 9.1 Publiziert: Referenz: NVD
  47. Command-Injection in Ivanti Connect Secure

    CVE-2024-11007 Kritisch

    In Ivanti Connect Secure vor Version 22.7R2.1 (nicht zutreffend für 9.1Rx) und Ivanti Policy Secure vor Version 22.7R1.1 (nicht zutreffend für 9.1Rx) erlaubt eine Command-Injection einem entfernten, authentifizierten Angreifer mit Administratorrechten die Ausführung von beliebigem Code. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Ivanti Connect Secure 22.7R2.1 beziehungsweise Ivanti Policy Secure 22.7R1.1.

    CVSS: 9.1 Publiziert: Referenz: NVD
  48. SQL-Injection in Ivanti Endpoint Manager ermöglicht Remote-Code-Ausführung

    CVE-2024-50330 Kritisch

    In Ivanti Endpoint Manager vor dem November-Security-Update 2024 beziehungsweise vor 2022 SU6 November-Security-Update besteht eine SQL-Injection-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber Remote-Code-Ausführung erreichen. Angesichts der fehlenden Authentifizierung und der Möglichkeit zur Codeausführung ist die Lücke besonders schwerwiegend. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf das November-Security-Update 2024 beziehungsweise 2022 SU6 November-Security-Update.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. Remote Code Execution durch Deserialisierung in Ivanti EPM

    CVE-2024-29847 Kritisch

    Im Agent-Portal von Ivanti EPM erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht authentifizierten Angreifer aus der Ferne eine Remote Code Execution. Betroffen sind Versionen vor 2022 SU6 sowie vor dem September-2024-Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf 2022 SU6 bzw. das September-2024-Update aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. Ivanti Avalanche – Path Traversal (DoS)

    CVE-2024-38652 Kritisch

    In der Skin-Management-Komponente von Ivanti Avalanche 6.3.1 besteht eine Path-Traversal-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber durch das Löschen beliebiger Dateien einen Denial of Service herbeiführen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog