Ivanti (Pulse/Connect Secure) Seite 4
Schwachstellen-Reports
432 ReportsZeige 151 bis 200 von 432
-
IBM API Connect – Standard-Anmeldedaten ermöglichen unbefugten Zugriff
CVE-2026-3144 HochIBM API Connect 12.1.0.0 bis 12.1.0.3 verwendet Standard-Anmeldedaten, die einem Angreifer unbefugten Zugriff auf die Anwendung ermöglichen könnten, bevor das System eine Aktualisierung der Zugangsdaten erzwingt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die Standard-Anmeldedaten unverzüglich ändern und die vom Hersteller bereitgestellte Aktualisierung einspielen.
CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD -
Ivanti EPMM – Unbefugter Administratorzugriff (Improper Access Control)
CVE-2026-5786 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht eine fehlerhafte Zugriffskontrolle einem remote authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Tanium Connect – Nicht autorisierte Codeausführung
CVE-2026-9207 HochTanium hat eine Schwachstelle zur nicht autorisierten Codeausführung in Connect behoben. Diese Schwachstelle ist Ivanti (Pulse/Connect Secure)-Produkten zugeordnet. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
ClamAV – Denial of Service im InstallShield-Parser
CVE-2026-20216 HochEine Schwachstelle im InstallShield-Dateiformat-Parser von ClamAV kann es einem nicht authentifizierten, entfernten Angreifer ermöglichen, einen Denial-of-Service-Zustand auf einem betroffenen Gerät auszulösen. Ursache ist eine unsachgemässe Verarbeitung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
ClamAV: Speicherkorruption im 7z-Parser ermöglicht Denial of Service
CVE-2026-20215 HochEine Schwachstelle im 7z-Dateiformat-Parser von ClamAV könnte einem nicht authentifizierten, entfernten Angreifer erlauben, durch Speicherkorruption einen Denial of Service oder möglicherweise weitergehende Auswirkungen zu verursachen. Als betroffen ausgewiesen sind Cisco (Webex/UC), Cisco Webex, Cisco, Ivanti (Pulse/Connect Secure) und WithSecure (F-Secure). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
ClamAV: Denial of Service im PESpin-Dateiformat-Parser
CVE-2026-20217 HochEine Schwachstelle im PESpin-Dateiformat-Parser von ClamAV könnte einem nicht authentifizierten, entfernten Angreifer erlauben, infolge einer Speicherbeschädigung einen Denial-of-Service-Zustand oder möglicherweise weiterreichende Auswirkungen herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: ClamAV auf eine fehlerbereinigte Version gemäss dem Hersteller-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
ClamAV (ALZ-Parser) – Denial of Service durch Speicherkorruption
CVE-2026-20243 HochEine Schwachstelle im ALZ-Dateiformat-Parser von ClamAV könnte einem nicht authentifizierten, entfernten Angreifer erlauben, einen Denial-of-Service-Zustand oder möglicherweise weitergehende Auswirkungen infolge einer Speicherkorruption herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung von ClamAV gemäss Hersteller-Advisory.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
ClamAV – Speicherkorruption im DMG-Parser (Denial of Service)
CVE-2026-20244 HochEine Schwachstelle im DMG-Dateiformat-Parser von ClamAV könnte einem nicht authentifizierten, entfernten Angreifer erlauben, durch Speicherkorruption einen Denial-of-Service-Zustand oder möglicherweise weitergehende Auswirkungen herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Hersteller-Updates einspielen, sobald verfügbar.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – SQL Injection in Web Console (RCE)
CVE-2026-8111 HochEine SQL-Injection-Schwachstelle in der Web-Konsole von Ivanti Endpoint Manager vor Version 2024 SU6 ermöglicht einem entfernten, authentifizierten Angreifer die Ausführung von beliebigem Code auf dem System. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – Reflected XSS
CVE-2026-24751 HochIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Reflected-Cross-Site-Scripting-Schwachstelle in den Secure Data Forms entdeckt, die es einem externen Angreifer ermöglicht, einen Benutzer zur Ausführung von beliebigem JavaScript-Code zu verleiten. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.29% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – Reflected XSS
CVE-2026-24752 HochIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Reflected-Cross-Site-Scripting-Schwachstelle in den Secure Data Forms entdeckt, die es einem externen Angreifer ermöglicht, einen Benutzer zur Ausführung von beliebigem JavaScript-Code zu verleiten. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.28% Publiziert: Referenz: NVD -
Rechteausweitung in Windows Secure Kernel Mode (CVE-2026-42982)
CVE-2026-42982 HochEine unzureichende Konsistenzprüfung von Eingaben in Windows Secure Kernel Mode erlaubt es einem berechtigten Angreifer, lokal seine Rechte auszuweiten. Betroffen ist Microsoft Windows. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Sicherheitsupdates von Microsoft einspielen.
CVSS: 7.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Windows Secure Boot: Umgehung einer Sicherheitsfunktion
CVE-2026-49783 HochEine unzureichend implementierte Sicherheitsprüfung in Windows Secure Boot erlaubt einem berechtigten Angreifer, lokal eine Sicherheitsfunktion zu umgehen. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Unauthentifizierter Zugriff auf interne Multimedia-Sitzungsarchive
CVE-2026-49202 HochInterne Multimedia-Sitzungsarchive sind ohne Authentifizierung zugänglich, verschärft durch lockere Cross-Origin-Resource-Sharing-Regeln (CORS), die einen Diebstahl über Website-Grenzen hinweg ermöglichen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und CORS-Regeln restriktiv konfigurieren.
CVSS: 8.6 EPSS: 0.26% Publiziert: Referenz: NVD -
Ivanti EPMM – Unauthentifizierter Methodenaufruf (Improper Access Control)
CVE-2026-5788 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 erlaubt eine fehlerhafte Zugriffskontrolle einem nicht authentifizierten Angreifer aus der Ferne, beliebige Methoden aufzurufen. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.0 EPSS: 0.25% Publiziert: Referenz: NVD -
Ivanti: Fest kodierte, nicht ablaufende APK-Ressourcendateien führen zu Informationsleck
CVE-2026-49187 HochFest kodierte APK-Ressourcendateien laufen nicht ab; das gemeinsam genutzte Geheimnis führt zu Informationslecks und potenziellem Missbrauch. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Öffentlich zugängliche Cloud-Storage-Container legen Telemetriedaten offen
CVE-2026-49193 HochZu freizügige Konfigurationseinstellungen an Cloud-Storage-Containern legen aktive Telemetrieinformationen öffentlich im Internet offen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Zugriffskonfiguration der betroffenen Storage-Container gemäss Hersteller-Advisory einschränken.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Statische Initialisierungsvektoren bei AES-CBC ermöglichen Replay- und Known-Plaintext-Angriffe
CVE-2026-50210 HochDas Gerät verschlüsselt Daten mit AES-CBC unter Verwendung statischer, mit Nullen gefüllter Initialisierungsvektoren und wird dadurch anfällig für Replay-Angriffe und Known-Plaintext-Entschlüsselung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Ivanti Pulse/Connect Secure: Klartext-Passwörter und sensible Mitarbeiterdaten in Systemprotokollen
CVE-2026-50205 HochIn Systemprotokolldateien werden Authentifizierungspasswörter des SMTP-Servers unverschlüsselt zusammen mit sensiblen Mitarbeiter- und Unternehmensidentifikationsdaten ausgegeben. Dadurch können Personen mit Zugriff auf die Logs vertrauliche Zugangsdaten und Personendaten einsehen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Hersteller-Update gemäss Ivanti-Advisory einspielen.
CVSS: 8.2 EPSS: 0.24% Publiziert: Referenz: NVD -
Debugging-Routine umgeht Anmeldung in Ivanti-Geräten
CVE-2026-49194 HochEine Debugging-Routine (SCREEN_CLICK(5053)) in betroffenen Ivanti-Produkten erlaubt es einer Verbindung, die reguläre Anmeldeaufforderung des Geräts vollständig zu überspringen und direkt eine interaktive Shell zu erreichen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Ivanti: Kontovalidierungs-Endpunkt gibt Benutzerprofildaten preis
CVE-2026-50213 HochDer Kontovalidierungs-Endpunkt /v1/User/validate liefert umfassende Benutzerprofildaten zurück, die durch systematisches Durchprobieren vorhersagbarer Identifikationszeichenketten abgegriffen werden können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
OP-TEE – Schwachstelle in der Trusted Execution Environment
CVE-2026-40290 HochOP-TEE ist eine Trusted Execution Environment (TEE), die als Begleiter zu einem nicht-sicheren Linux-Kernel auf Arm-Cortex-A-Kernen mit TrustZone-Technologie konzipiert ist. Ab Version 3.16.0 besteht eine Schwachstelle in OP-TEE. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Ivanti – Fehlende Autorisierungsprüfung in eSIM-Management-API
CVE-2026-49203 HochZentrale Management-API-Endpunkte für die Zuteilung von Mobilfunk-eSIM-Profilen prüfen die Autorisierung des Aufrufers nicht, wodurch entfernte Profile überschrieben oder gelöscht werden können. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Unverifizierte AT-Kommandos über die Binder-Grenze ermöglichen Baseband-Zugriff
CVE-2026-50207 HochDie System-Binder-Grenze akzeptiert unverifizierte, durchgereichte AT-Kommandos, wodurch lokale Anwendungen Baseband-Dateien lesen oder die Mobilfunkverbindung deaktivieren können. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – Umgehung der Betreff-Bereinigung
CVE-2026-29135 HochIm SEPPmail Secure Email Gateway vor Version 15.0.3 kann ein Angreifer ein speziell präpariertes Passwort-Tag erstellen, das die Bereinigung des E-Mail-Betreffs umgeht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Content-Management-System – Authentifizierter Angreifer kann Code ausführen
CVE-2026-32276 HochIn einem Content-Management-System kann ein authentifizierter Nutzer laut Quelle in bestimmten Versionen potenziell Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Ivanti: Ungeschützter Broadcast Receiver erlaubt unautorisierte Administrationsoperationen
CVE-2026-49189 HochUngeprüfte öffentliche Zugriffsberechtigungen auf einem zentralen Broadcast Receiver erlauben es unautorisierten lokalen Softwarekomponenten, administrative Operationen auszulösen. Der Angriff erfolgt lokal. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.10% Publiziert: Referenz: NVD -
MDM-Endpunkt per Broadcast-Events überschreibbar – Übernahme der Geräteverwaltung
CVE-2026-50209 HochÜber Broadcast-Events kann bösartige Software die standardmässig konfigurierte MDM-Endpunktadresse (Mobile Device Management) eines Geräts überschreiben und so die administrative Kontrolle auf einen externen Angreifer verlagern. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Hersteller-Updates einspielen, sobald verfügbar.
CVSS: 7.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Android Bluetooth – Bonding Bypass (Privilege Escalation)
CVE-2026-0045 HochEin Logikfehler in der Funktion bta_jv_rfcomm_connect (bta_jv_act.cc) ermöglicht es, das Bonding für eine gesicherte Bluetooth-Verbindung zu umgehen, was zu einer lokalen Rechteeskalation ohne zusätzliche Ausführungsrechte führen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Tanium Connect – Nicht autorisierte Codeausführung
CVE-2026-9208 HochTanium hat eine Schwachstelle zur nicht autorisierten Codeausführung in Connect behoben. Diese Schwachstelle ist Ivanti (Pulse/Connect Secure)-Produkten zugeordnet. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Ivanti DSM – Lokale Privilegienerweiterung
CVE-2026-3483 HochIn Ivanti DSM vor Version 2026.1.1 erlaubt eine exponierte, gefährliche Methode einem lokal authentifizierten Angreifer, seine Berechtigungen zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – GINA-Webdomain-Metadaten-Manipulation
CVE-2026-29134 HochIm SEPPmail Secure Email Gateway vor Version 15.0.3 kann ein externer Benutzer GINA-Webdomain-Metadaten modifizieren und domänenspezifische Einschränkungen umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.07% Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Buffer Overflow im Nachrichten-Handler
CVE-2026-33449 HochIm Ivanti Secure Access Client vor Version 14.50 besteht ein Buffer Overflow in einer Nachrichtenverarbeitungsfunktion. Angreifer mit Kontrolle über einen manipulierten Server können eine kryptografisch gültige Nachricht senden, um Speicherbereiche zu überschreiben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
Ivanti EPMM – Fehlerhafte Zertifikatvalidierung (Sentry-Impersonation)
CVE-2026-5787 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht laut NVD eine fehlerhafte Zertifikatvalidierung einem nicht authentifizierten Angreifer aus der Ferne, registrierte Sentry-Hosts zu imitieren und gültige CA-signierte Zertifikate zu erlangen. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Ivanti EPMM 12.6.1.1, 12.7.0.1 bzw. 12.8.0.1 oder neuer aktualisieren.
CVSS: 8.9 EPSS: 0.06% Publiziert: Referenz: NVD -
Ivanti EPMM – Fehlerhafte Zertifikatsvalidierung
CVE-2026-7821 HochEine fehlerhafte Zertifikatsvalidierung in Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht es einem entfernten, nicht authentifizierten Angreifer, ein Gerät aus einer eingeschränkten Menge nicht eingeschriebener Geräte einzuschreiben. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.4 EPSS: 0.06% Publiziert: Referenz: NVD -
Connect-CMS – Stored Cross-Site Scripting
CVE-2026-32278 HochIm Content-Management-System Connect-CMS bis einschliesslich Version 1.41.0 (1.x-Reihe) und 2.41.0 (2.x-Reihe) besteht eine Stored-Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.05% Publiziert: Referenz: NVD -
Connect-CMS – Unzureichende Autorisierung
CVE-2026-32299 HochIm Content-Management-System Connect-CMS bis einschliesslich Version 1.41.0 (1.x-Reihe) und 2.41.0 (2.x-Reihe) besteht ein Problem mit unzureichender Autorisierung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – GINA Second-Password-Bypass
CVE-2026-29132 HochIm SEPPmail Secure Email Gateway vor Version 15.0.3 kann ein Angreifer mit Zugriff auf das GINA-Konto eines Opfers die Zweikennwort-Prüfung umgehen und geschützte E-Mails lesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – Missbrauch von PGP-Signaturen
CVE-2026-29138 HochIm SEPPmail Secure Email Gateway vor Version 15.0.3 können Angreifer mit einer speziell gestalteten E-Mail-Adresse die PGP-Signatur eines anderen Nutzers als eigene beanspruchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
SEPPmail Secure Email Gateway – E-Mail-Inhaltszugriff durch präparierte Absenderadresse
CVE-2026-29131 HochIm SEPPmail Secure Email Gateway vor Version 15.0.3 können Angreifer durch eine speziell gestaltete E-Mail-Adresse den Inhalt von verschlüsselten E-Mails anderer Benutzer lesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
Ericsson Indoor Connect 8855 – Improper Filtering (Dateimanipulation)
CVE-2025-27260 HochEricsson Indoor Connect 8855 vor Version 2025.Q3 enthält eine Schwachstelle durch unzureichende Filterung von Sonderzeichen, die bei Ausnutzung zu einer unbefugten Änderung bestimmter Informationen führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
Chartbrew: Schwachstelle für authentifizierte Benutzer mit Projekt-Editor-Rechten
CVE-2026-41518 HochChartbrew ist eine quelloffene Webanwendung, die sich direkt mit Datenbanken und APIs verbinden und die Daten zur Erstellung von Diagrammen nutzen kann. In den Versionen 4.9.0 bis 5.0.0 kann ein authentifizierter Benutzer mit Projekt-Editor-Rechten die Schwachstelle ausnutzen. Der Angriff erfolgt über das Netzwerk mit gewechseltem Scope und erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.6 EPSS: 0.03% Publiziert: Referenz: NVD -
Ivanti Secure Access Client – Lokale Privilegienerweiterung (Race Condition)
CVE-2026-7432 HochIn Ivanti Secure Access Client vor Version 22.8R6 ermöglicht eine Race Condition einem lokal authentifizierten Benutzer, seine Rechte auf SYSTEM-Ebene zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Fehlerhafte Berechtigungen (Privilege Escalation)
CVE-2026-8110 HochEine fehlerhafte Berechtigungszuweisung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU6 ermöglicht einem lokal authentifizierten Angreifer die Eskalation seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Ivanti Secure Access Windows Client – Arbitrary Read/Write
CVE-2026-33451 HochIm Secure Access Windows Client vor Version 14.50 von Ivanti (Pulse/Connect Secure) wurde eine Schwachstelle für beliebiges Lesen und Schreiben entdeckt. Angreifer mit lokalem Zugriff auf den Windows-Client können durch das Senden von manipulierten Daten an eine API die Schwachstelle ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Connect-CMS – DOM-basiertes Cross-Site Scripting im Cabinet-Plugin
CVE-2026-32277 HochIm Content-Management-System Connect-CMS existiert in den Versionen 1.35.0 bis 1.41.0 und 2.35.0 bis 2.41.0 ein DOM-basiertes Cross-Site-Scripting (XSS) in der Listenansicht des Cabinet-Plugins. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.02% Publiziert: Referenz: NVD -
Connect-CMS – Unzureichende Autorisierung im M-Bereich
CVE-2026-32300 HochIm Content-Management-System Connect-CMS bis einschliesslich Version 1.41.0 (1.x-Reihe) und 2.41.0 (2.x-Reihe) besteht ein Problem mit unzureichender Autorisierung. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco – Authentifizierte Command Injection
CVE-2022-50793 HochSOUND4 IMPACT/FIRST/PULSE/Eco bis einschliesslich Version 2.x enthält eine authentifizierte Command-Injection-Schwachstelle im Skript www-data-handler.php. Angreifer können über den POST-Parameter services Systembefehle einschleusen und mit den Rechten des Benutzers www-data ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Command-Injection über dns.php
CVE-2022-50789 HochSOUND4 IMPACT/FIRST/PULSE/Eco bis einschliesslich Version 2.x enthält laut Quelle eine Command-Injection-Schwachstelle. Lokal authentifizierte Nutzer können darüber schädliche Dateien mit der Endung .dns.pid im Verzeichnis /tmp anlegen; nicht authentifizierte Angreifer können die schädlichen Befehle durch eine einzelne HTTP-POST-Anfrage an das verwundbare Skript dns.php ausführen, was die Befehlsausführung auslöst und die Datei anschliessend löscht. Der Angriff erfolgt lokal, erfordert geringe Rechte, jedoch keine Benutzerinteraktion (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
SOUND4 IMPACT/FIRST/PULSE/Eco: Command Injection über ping.php ermöglicht Codeausführung
CVE-2022-50791 HochDie Produkte SOUND4 IMPACT, FIRST, PULSE und Eco (Versionen <=2.x) enthalten eine bedingte Command-Injection-Schwachstelle, über die lokal authentifizierte Nutzer bösartige Dateien im Verzeichnis /tmp anlegen können. Laut Quelle können unauthentifizierte Angreifer Befehle ausführen, indem sie eine einzelne HTTP-POST-Anfrage an das verwundbare Skript ping.php senden, wodurch die bösartige Datei ausgelöst und anschliessend wieder gelöscht wird. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.