Ivanti (Pulse/Connect Secure) Seite 9
Schwachstellen-Reports
432 ReportsZeige 401 bis 432 von 432
-
Ivanti Endpoint Manager: XXE-Schwachstelle in der CSEP-Komponente vor Version 2022 SU4
CVE-2023-38343 HochIn der CSEP-Komponente von Ivanti Endpoint Manager vor Version 2022 SU4 besteht laut NVD eine XXE-Schwachstelle (XML External Entity Injection): Die XML-Parser-Konfiguration lässt externe Entity-Referenzen zu. Eine Ausnutzung kann laut Quelle zur Offenlegung von Dateien oder zu Server-Side-Request-Forgery führen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
DSM 2022.2 SU2: Lokale Rechteausweitung durch Ausführung beliebiger OS-Befehle
CVE-2023-28129 HochIn DSM 2022.2 SU2 und allen vorherigen Versionen kann ein lokaler, niedrig privilegierter Account beliebige Betriebssystembefehle als Installationsbenutzer der DSM-Software ausführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti: Zugriff auf zuvor generiertes Administrator-Artefakt ermöglicht Authentifizierungsumgehung
CVE-2023-32561 HochBei Ivanti kann ein zuvor von einem Administrator generiertes Artefakt von einem Angreifer zugegriffen werden. Der Inhalt dieses Artefakts kann zu einer Umgehung der Authentifizierung führen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Version 6.4.1.
CVSS: 7.5 Publiziert: Referenz: NVD -
Ivanti AntiVirus: Out-of-Bounds-Write-Schwachstelle führt zu Absturz unter Windows
CVE-2023-35077 HochEine Out-of-Bounds-Write-Schwachstelle im Ivanti-AntiVirus-Produkt führt laut NVD auf Windows-Betriebssystemen zu einem Absturz. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Ivanti-AV-Produktversion 7.9.1.285 oder höher.
CVSS: 7.5 Publiziert: Referenz: NVD -
Linux-Kernel – Sicherheitslücke (CVE-2019-11477)
CVE-2019-11477 MittelFür den Linux-Kernel wurde eine Sicherheitslücke (CVE-2019-11477) gemeldet, die mehrere überwachte Produkte betrifft; Synology, CommScope (Ruckus) und Securepoint führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 98.7 %.
EPSS: 98.75% Publiziert: Referenz: Synology -
CVE-2019-11478 – Linux-Kernel Sicherheitslücke
CVE-2019-11478 MittelFür mehrere Produkte wurde eine Sicherheitslücke im Linux-Kernel gemeldet (Synology-SA-19:28); laut den Quellen sind Synology, CommScope (Ruckus) und Securepoint betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 92.9 %.
EPSS: 92.87% Publiziert: Referenz: Synology -
VPN-Netzwerkprofil: Command Injection über bösartige Konfigurationsdateien
CVE-2026-50206 MittelEingehende VPN-Netzwerkprofil-Einstellungen verarbeiten Sonderzeichen nicht sicher und ermöglichen so eine Command Injection über bösartige Konfigurationsdateien. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 6.8 EPSS: 0.72% Publiziert: Referenz: NVD -
Ivanti Xtraction: Open Redirect vor Version 2026.2.1
CVE-2026-14902 MittelIn Ivanti Xtraction vor Version 2026.2.1 besteht ein Open Redirect, über den ein entfernter, nicht authentifizierter Angreifer Nutzer auf beliebige externe URLs umleiten kann. CVSS-Basiswert: 4.0 (Mittel). Empfohlene Massnahme: auf Version 2026.2.1 oder neuer aktualisieren.
CVSS: 4.0 EPSS: 0.54% Publiziert: Referenz: NVD -
TLS-Socket-Subsystem – Out-of-bounds-Zugriff im Verbindungspfad
CVE-2026-5066 MittelIm TLS-Socket-Verbindungspfad des Netzwerk-Socket-Subsystems (subsys/net/lib/sockets/sockets_tls.c) besteht ein möglicher Out-of-bounds-Schreib-/Lesezugriff. Er kann auftreten, wenn der TLS-Session-Cache aktiviert ist. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.3 EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress Catalyst Connect Zoho CRM Client Portal: SQL-Injection über uid-Parameter
CVE-2025-5017 MittelDas WordPress-Plugin Catalyst Connect Zoho CRM Client Portal ist bis einschliesslich Version 2.2.0 für zeitbasierte SQL-Injection über den Parameter uid anfällig, verursacht durch unzureichende Maskierung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD -
Wire iOS vor 4.16.0: Schwachstelle bei der Verarbeitung manipulierter Proteus-Nachrichten
CVE-2026-35049 MittelDer iOS-Client der Wire-Messaging-Anwendung (wire-ios) ist in Versionen vor 4.16.0 anfällig für manipulierte Proteus-Externe-Nachrichten mit einem verschlüsselten Payload. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Linux-Kernel: vsock ignoriert Signal/Timeout bei bereits bestehender Verbindung nicht
CVE-2025-40248 MittelIm Linux-Kernel wurde eine Schwachstelle im vsock-Subsystem behoben: Während connect() konnte ein Signal oder ein Timeout dazu führen, dass eine bereits bestehende Verbindung getrennt wurde, obwohl dies nicht beabsichtigt war. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.21% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – Insecure Direct Object Reference (IDOR)
CVE-2026-23638 MittelIn Kiteworks vor Version 9.3.0 ermöglicht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms einem authentifizierten Angreifer die Manipulation von Daten anderer Benutzer. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD -
IBM App Connect Enterprise / Integration Bus: SQL-Injection
CVE-2026-3602 MittelIBM App Connect Enterprise (13.0.1.0 bis 13.0.7.2 sowie 12.0.1.0 bis 12.0.12.26) und IBM Integration Bus for z/OS (10.1.0.0 bis 10.1.0.7) sind für SQL-Injection anfällig. Ein entfernter Angreifer könnte dies ausnutzen. Als betroffen ausgewiesen sind IBM Storage und Ivanti (Pulse/Connect Secure). CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 4.7 EPSS: 0.18% Publiziert: Referenz: NVD -
HAX CMS: Refresh-Token-Cookie ohne Secure-Flag
CVE-2026-46398 MittelHAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder Node.js-Backend. Ab Version 25.0.0 und vor Version 26.0.0 wird das Cookie haxcms_refresh_token ohne das Secure-Flag gesetzt, wodurch es über unverschlüsselte Verbindungen übertragen und abgegriffen werden kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.18% Publiziert: Referenz: NVD -
WithSecure / F-Secure Atlant – Denial-of-Service beim Scannen von PE32-Dateien
CVE-2022-28880 MittelBeim Scannen von manipulierten PE32-Binärdateien kann in F-Secure Atlant und bestimmten WithSecure-Produkten ein Absturz der Scan-Engine ausgelöst werden, was zu einem Denial-of-Service führt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – IDOR (Ressourcenmodifikation)
CVE-2026-24753 MittelIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer die unberechtigte Modifikation von Ressourcen ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Ivanti Pulse/Connect Secure – Denial of Service über die Device-Dissociation-API
CVE-2026-50212 MittelEine schwache Validierungslogik in den Routinen der Device-Dissociation-API erlaubt es einer entfernten Instanz, nicht zugehörige Benutzer-Endpunkte zwangsweise zu trennen. Dies kann einen schwerwiegenden Denial of Service verursachen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Fest kodierte Zugangsdaten in zurückgelassenen Debug-Modulen
CVE-2026-49204 MittelZurückgelassene Debug-Module enthalten fest hinterlegte Zugangsdaten für interne AWS-Cognito-Test-Sandboxes, was eine Ausnutzung betroffener Assets ermöglichen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
OP-TEE: Schwachstelle im Trusted Execution Environment ab Version 4.3.0
CVE-2026-45702 MittelOP-TEE ist ein Trusted Execution Environment (TEE), das als Ergänzung zu einem Non-Secure-Linux-Kernel auf Arm-Cortex-A-Kernen mit TrustZone-Technologie läuft. Ab Version 4.3.0 besteht eine Schwachstelle, die einem lokal privilegierten Angreifer die Beeinträchtigung der Verfügbarkeit ermöglichen kann. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – IDOR (Ressourcenzugriff)
CVE-2026-24756 MittelIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer die unberechtigte Modifikation von Ressourcen ermöglicht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
IDOR im Summary-Service-Endpunkt – Offenlegung von Gerätedaten
CVE-2026-49192 MittelDer Summary-Service-Endpunkt weist eine IDOR-Schwachstelle (Insecure Direct Object Reference) auf: Er prüft nicht, ob ein Nutzer Eigentümer der abgefragten Hardware-Seriennummern ist, wodurch Gerätedaten durch Scraping ausgelesen werden können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – IDOR (Berechtigungsmodifikation)
CVE-2026-24755 MittelIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer die unberechtigte Änderung von Berechtigungen ermöglicht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – Stored XSS
CVE-2026-24754 MittelIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine gespeicherte Cross-Site-Scripting-Schwachstelle in den Secure Data Forms entdeckt, die einem authentifizierten Angreifer die Ausführung von beliebigem JavaScript-Code ermöglicht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
AMD Secure Processor (ASP) – Unzureichende Zugriffskontrolle auf SMN-Apertures
CVE-2021-46747 MittelIm AMD Secure Processor (ASP) ermöglicht eine unzureichende Granularität der Zugriffskontrolle einer nicht vertrauenswürdigen Benutzeranwendung, sensible SMN-Apertures (System Management Network) abzubilden. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.10% Publiziert: Referenz: NVD -
CVE-2026-45614 – Schwachstelle in OP-TEE (Trusted Execution Environment)
CVE-2026-45614 MittelOP-TEE ist eine Trusted Execution Environment (TEE), die als Begleiter zu einem nicht-sicheren Linux-Kernel auf Arm-Cortex-A-Kernen mit TrustZone-Technologie ausgelegt ist. In Versionen vor 4.11.0 besteht auf vielen betroffenen Geräten eine Schwachstelle, die die Vertraulichkeit beeinträchtigen kann. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf OP-TEE 4.11.0 oder neuer aktualisieren.
CVSS: 4.7 EPSS: 0.10% Publiziert: Referenz: NVD -
IBM App Connect Enterprise – Sensitive Informationen in Log-Dateien
CVE-2026-5515 MittelIBM App Connect Enterprise 13.0.1.0 bis 13.0.7.0 speichert potenziell vertrauliche Informationen in Log-Dateien, die von einem lokalen Benutzer gelesen werden können. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 5.5 EPSS: 0.01% Publiziert: Referenz: NVD -
Citrix Secure Access Client Rechteausweitung
CVE-2026-53565 MittelIn Citrix Secure Access Client für Windows und Citrix Endpoint Analysis Client für Windows besteht eine Schwachstelle durch unsachgemässe Rechteverwaltung (Improper Privilege Management). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
Publiziert: Referenz: NVD -
Citrix Secure Access Client für Windows: Out-of-bounds-Read (vor 26.6.1.20)
CVE-2026-53566 MittelIm Citrix Secure Access Client für Windows besteht eine Out-of-bounds-Read-Schwachstelle. Betroffen sind Versionen vor 26.6.1.20. Ein CVSS- und ein EPSS-Wert liegen in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: den Citrix Secure Access Client auf Version 26.6.1.20 oder neuer aktualisieren.
Publiziert: Referenz: NVD -
Kiteworks Secure Data Forms – IDOR (Metadatenzugriff)
CVE-2026-24761 NiedrigIn Kiteworks (einem privaten Datennetzwerk) wurde vor Version 9.3.0 eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Secure Data Forms entdeckt, die einem authentifizierten Benutzer den unberechtigten Zugriff auf Metadaten ermöglicht. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.7 EPSS: 0.14% Publiziert: Referenz: NVD -
open62541 – Schwachstelle in der Funktion responseReadNamespacesArray (bis 1.5.5)
CVE-2026-15690 NiedrigIn open62541 bis Version 1.5.5 wurde eine Schwachstelle in der Funktion responseReadNamespacesArray der Datei src/client/ua_client_connect.c der Komponente Shared Client Library identifiziert. CVSS-Basiswert: 3.1 (Niedrig). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese vom Hersteller bereitgestellt wird.
CVSS: 3.1 Publiziert: Referenz: NVD -
Easy!Appointments: Server-Side Request Forgery in Caldav::connect_to_server
CVE-2026-52840 NiedrigDer selbst gehostete Terminplaner Easy!Appointments übergibt in Versionen vor 1.6.0 in der Funktion Caldav::connect_to_server (application/controllers/Caldav.php) die aus der Anfrage stammende caldav_url an einen HTTP-Client, was eine Server-Side Request Forgery ermöglicht. CVSS-Basiswert: 2.7 (Niedrig). Empfohlene Massnahme: auf Easy!Appointments 1.6.0 oder neuer aktualisieren.
CVSS: 2.7 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ivanti (Pulse/Connect Secure), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.