1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Ivanti (Pulse/Connect Secure) Seite 9

Netzwerk, Firewall, Security-Appliances
432
Reports
48
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

432 Reports

Zeige 401 bis 432 von 432

  1. Ivanti Endpoint Manager: XXE-Schwachstelle in der CSEP-Komponente vor Version 2022 SU4

    CVE-2023-38343 Hoch

    In der CSEP-Komponente von Ivanti Endpoint Manager vor Version 2022 SU4 besteht laut NVD eine XXE-Schwachstelle (XML External Entity Injection): Die XML-Parser-Konfiguration lässt externe Entity-Referenzen zu. Eine Ausnutzung kann laut Quelle zur Offenlegung von Dateien oder zu Server-Side-Request-Forgery führen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. DSM 2022.2 SU2: Lokale Rechteausweitung durch Ausführung beliebiger OS-Befehle

    CVE-2023-28129 Hoch

    In DSM 2022.2 SU2 und allen vorherigen Versionen kann ein lokaler, niedrig privilegierter Account beliebige Betriebssystembefehle als Installationsbenutzer der DSM-Software ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  3. Ivanti: Zugriff auf zuvor generiertes Administrator-Artefakt ermöglicht Authentifizierungsumgehung

    CVE-2023-32561 Hoch

    Bei Ivanti kann ein zuvor von einem Administrator generiertes Artefakt von einem Angreifer zugegriffen werden. Der Inhalt dieses Artefakts kann zu einer Umgehung der Authentifizierung führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 6.4.1.

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. Ivanti AntiVirus: Out-of-Bounds-Write-Schwachstelle führt zu Absturz unter Windows

    CVE-2023-35077 Hoch

    Eine Out-of-Bounds-Write-Schwachstelle im Ivanti-AntiVirus-Produkt führt laut NVD auf Windows-Betriebssystemen zu einem Absturz. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Ivanti-AV-Produktversion 7.9.1.285 oder höher.

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. Linux-Kernel – Sicherheitslücke (CVE-2019-11477)

    CVE-2019-11477 Mittel

    Für den Linux-Kernel wurde eine Sicherheitslücke (CVE-2019-11477) gemeldet, die mehrere überwachte Produkte betrifft; Synology, CommScope (Ruckus) und Securepoint führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 98.7 %.

    EPSS: 98.75% Publiziert: Referenz: Synology
  6. CVE-2019-11478 – Linux-Kernel Sicherheitslücke

    CVE-2019-11478 Mittel

    Für mehrere Produkte wurde eine Sicherheitslücke im Linux-Kernel gemeldet (Synology-SA-19:28); laut den Quellen sind Synology, CommScope (Ruckus) und Securepoint betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 92.9 %.

    EPSS: 92.87% Publiziert: Referenz: Synology
  7. VPN-Netzwerkprofil: Command Injection über bösartige Konfigurationsdateien

    CVE-2026-50206 Mittel

    Eingehende VPN-Netzwerkprofil-Einstellungen verarbeiten Sonderzeichen nicht sicher und ermöglichen so eine Command Injection über bösartige Konfigurationsdateien. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 6.8 EPSS: 0.72% Publiziert: Referenz: NVD
  8. Ivanti Xtraction: Open Redirect vor Version 2026.2.1

    CVE-2026-14902 Mittel

    In Ivanti Xtraction vor Version 2026.2.1 besteht ein Open Redirect, über den ein entfernter, nicht authentifizierter Angreifer Nutzer auf beliebige externe URLs umleiten kann. CVSS-Basiswert: 4.0 (Mittel). Empfohlene Massnahme: auf Version 2026.2.1 oder neuer aktualisieren.

    CVSS: 4.0 EPSS: 0.54% Publiziert: Referenz: NVD
  9. TLS-Socket-Subsystem – Out-of-bounds-Zugriff im Verbindungspfad

    CVE-2026-5066 Mittel

    Im TLS-Socket-Verbindungspfad des Netzwerk-Socket-Subsystems (subsys/net/lib/sockets/sockets_tls.c) besteht ein möglicher Out-of-bounds-Schreib-/Lesezugriff. Er kann auftreten, wenn der TLS-Session-Cache aktiviert ist. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.32% Publiziert: Referenz: NVD
  10. WordPress Catalyst Connect Zoho CRM Client Portal: SQL-Injection über uid-Parameter

    CVE-2025-5017 Mittel

    Das WordPress-Plugin Catalyst Connect Zoho CRM Client Portal ist bis einschliesslich Version 2.2.0 für zeitbasierte SQL-Injection über den Parameter uid anfällig, verursacht durch unzureichende Maskierung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD
  11. Wire iOS vor 4.16.0: Schwachstelle bei der Verarbeitung manipulierter Proteus-Nachrichten

    CVE-2026-35049 Mittel

    Der iOS-Client der Wire-Messaging-Anwendung (wire-ios) ist in Versionen vor 4.16.0 anfällig für manipulierte Proteus-Externe-Nachrichten mit einem verschlüsselten Payload. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  12. Linux-Kernel: vsock ignoriert Signal/Timeout bei bereits bestehender Verbindung nicht

    CVE-2025-40248 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im vsock-Subsystem behoben: Während connect() konnte ein Signal oder ein Timeout dazu führen, dass eine bereits bestehende Verbindung getrennt wurde, obwohl dies nicht beabsichtigt war. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.21% Publiziert: Referenz: NVD
  13. Kiteworks Secure Data Forms – Insecure Direct Object Reference (IDOR)

    CVE-2026-23638 Mittel

    In Kiteworks vor Version 9.3.0 ermöglicht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms einem authentifizierten Angreifer die Manipulation von Daten anderer Benutzer. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD
  14. IBM App Connect Enterprise / Integration Bus: SQL-Injection

    CVE-2026-3602 Mittel

    IBM App Connect Enterprise (13.0.1.0 bis 13.0.7.2 sowie 12.0.1.0 bis 12.0.12.26) und IBM Integration Bus for z/OS (10.1.0.0 bis 10.1.0.7) sind für SQL-Injection anfällig. Ein entfernter Angreifer könnte dies ausnutzen. Als betroffen ausgewiesen sind IBM Storage und Ivanti (Pulse/Connect Secure). CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 4.7 EPSS: 0.18% Publiziert: Referenz: NVD
  15. HAX CMS: Refresh-Token-Cookie ohne Secure-Flag

    CVE-2026-46398 Mittel

    HAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder Node.js-Backend. Ab Version 25.0.0 und vor Version 26.0.0 wird das Cookie haxcms_refresh_token ohne das Secure-Flag gesetzt, wodurch es über unverschlüsselte Verbindungen übertragen und abgegriffen werden kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.18% Publiziert: Referenz: NVD
  16. WithSecure / F-Secure Atlant – Denial-of-Service beim Scannen von PE32-Dateien

    CVE-2022-28880 Mittel

    Beim Scannen von manipulierten PE32-Binärdateien kann in F-Secure Atlant und bestimmten WithSecure-Produkten ein Absturz der Scan-Engine ausgelöst werden, was zu einem Denial-of-Service führt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  17. Kiteworks Secure Data Forms – IDOR (Ressourcenmodifikation)

    CVE-2026-24753 Mittel

    In Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer die unberechtigte Modifikation von Ressourcen ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  18. Ivanti Pulse/Connect Secure – Denial of Service über die Device-Dissociation-API

    CVE-2026-50212 Mittel

    Eine schwache Validierungslogik in den Routinen der Device-Dissociation-API erlaubt es einer entfernten Instanz, nicht zugehörige Benutzer-Endpunkte zwangsweise zu trennen. Dies kann einen schwerwiegenden Denial of Service verursachen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  19. Fest kodierte Zugangsdaten in zurückgelassenen Debug-Modulen

    CVE-2026-49204 Mittel

    Zurückgelassene Debug-Module enthalten fest hinterlegte Zugangsdaten für interne AWS-Cognito-Test-Sandboxes, was eine Ausnutzung betroffener Assets ermöglichen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  20. OP-TEE: Schwachstelle im Trusted Execution Environment ab Version 4.3.0

    CVE-2026-45702 Mittel

    OP-TEE ist ein Trusted Execution Environment (TEE), das als Ergänzung zu einem Non-Secure-Linux-Kernel auf Arm-Cortex-A-Kernen mit TrustZone-Technologie läuft. Ab Version 4.3.0 besteht eine Schwachstelle, die einem lokal privilegierten Angreifer die Beeinträchtigung der Verfügbarkeit ermöglichen kann. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.4 EPSS: 0.15% Publiziert: Referenz: NVD
  21. Kiteworks Secure Data Forms – IDOR (Ressourcenzugriff)

    CVE-2026-24756 Mittel

    In Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer die unberechtigte Modifikation von Ressourcen ermöglicht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  22. IDOR im Summary-Service-Endpunkt – Offenlegung von Gerätedaten

    CVE-2026-49192 Mittel

    Der Summary-Service-Endpunkt weist eine IDOR-Schwachstelle (Insecure Direct Object Reference) auf: Er prüft nicht, ob ein Nutzer Eigentümer der abgefragten Hardware-Seriennummern ist, wodurch Gerätedaten durch Scraping ausgelesen werden können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  23. Kiteworks Secure Data Forms – IDOR (Berechtigungsmodifikation)

    CVE-2026-24755 Mittel

    In Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer die unberechtigte Änderung von Berechtigungen ermöglicht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  24. Kiteworks Secure Data Forms – Stored XSS

    CVE-2026-24754 Mittel

    In Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine gespeicherte Cross-Site-Scripting-Schwachstelle in den Secure Data Forms entdeckt, die einem authentifizierten Angreifer die Ausführung von beliebigem JavaScript-Code ermöglicht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  25. AMD Secure Processor (ASP) – Unzureichende Zugriffskontrolle auf SMN-Apertures

    CVE-2021-46747 Mittel

    Im AMD Secure Processor (ASP) ermöglicht eine unzureichende Granularität der Zugriffskontrolle einer nicht vertrauenswürdigen Benutzeranwendung, sensible SMN-Apertures (System Management Network) abzubilden. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.10% Publiziert: Referenz: NVD
  26. CVE-2026-45614 – Schwachstelle in OP-TEE (Trusted Execution Environment)

    CVE-2026-45614 Mittel

    OP-TEE ist eine Trusted Execution Environment (TEE), die als Begleiter zu einem nicht-sicheren Linux-Kernel auf Arm-Cortex-A-Kernen mit TrustZone-Technologie ausgelegt ist. In Versionen vor 4.11.0 besteht auf vielen betroffenen Geräten eine Schwachstelle, die die Vertraulichkeit beeinträchtigen kann. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf OP-TEE 4.11.0 oder neuer aktualisieren.

    CVSS: 4.7 EPSS: 0.10% Publiziert: Referenz: NVD
  27. IBM App Connect Enterprise – Sensitive Informationen in Log-Dateien

    CVE-2026-5515 Mittel

    IBM App Connect Enterprise 13.0.1.0 bis 13.0.7.0 speichert potenziell vertrauliche Informationen in Log-Dateien, die von einem lokalen Benutzer gelesen werden können. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 5.5 EPSS: 0.01% Publiziert: Referenz: NVD
  28. Citrix Secure Access Client Rechteausweitung

    CVE-2026-53565 Mittel

    In Citrix Secure Access Client für Windows und Citrix Endpoint Analysis Client für Windows besteht eine Schwachstelle durch unsachgemässe Rechteverwaltung (Improper Privilege Management). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    Publiziert: Referenz: NVD
  29. Citrix Secure Access Client für Windows: Out-of-bounds-Read (vor 26.6.1.20)

    CVE-2026-53566 Mittel

    Im Citrix Secure Access Client für Windows besteht eine Out-of-bounds-Read-Schwachstelle. Betroffen sind Versionen vor 26.6.1.20. Ein CVSS- und ein EPSS-Wert liegen in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: den Citrix Secure Access Client auf Version 26.6.1.20 oder neuer aktualisieren.

    Publiziert: Referenz: NVD
  30. Kiteworks Secure Data Forms – IDOR (Metadatenzugriff)

    CVE-2026-24761 Niedrig

    In Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer den unberechtigten Zugriff auf Metadaten ermöglicht. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.7 EPSS: 0.14% Publiziert: Referenz: NVD
  31. open62541 – Schwachstelle in der Funktion responseReadNamespacesArray (bis 1.5.5)

    CVE-2026-15690 Niedrig

    In open62541 bis Version 1.5.5 wurde eine Schwachstelle in der Funktion responseReadNamespacesArray der Datei src/client/ua_client_connect.c der Komponente Shared Client Library identifiziert. CVSS-Basiswert: 3.1 (Niedrig). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese vom Hersteller bereitgestellt wird.

    CVSS: 3.1 Publiziert: Referenz: NVD
  32. Easy!Appointments: Server-Side Request Forgery in Caldav::connect_to_server

    CVE-2026-52840 Niedrig

    Der selbst gehostete Terminplaner Easy!Appointments übergibt in Versionen vor 1.6.0 in der Funktion Caldav::connect_to_server (application/controllers/Caldav.php) die aus der Anfrage stammende caldav_url an einen HTTP-Client, was eine Server-Side Request Forgery ermöglicht. CVSS-Basiswert: 2.7 (Niedrig). Empfohlene Massnahme: auf Easy!Appointments 1.6.0 oder neuer aktualisieren.

    CVSS: 2.7 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog