Java/OpenJDK (Oracle)
Java/OpenJDK (Oracle) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Java/OpenJDK (Oracle) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
243 ReportsZeige 1 bis 50 von 243
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Oracle E-Business Suite Concurrent Processing – Schwachstelle in der BI-Publisher-Integration
CVE-2025-61882 Kritisch Aktiv ausgenutztIm Concurrent-Processing-Produkt der Oracle E-Business Suite (Komponente BI Publisher Integration) besteht eine leicht ausnutzbare Schwachstelle; betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.14. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-10-06. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Neben Oracle (CPU/EBS/PeopleSoft/WebLogic) sind laut Zuordnung auch Java/OpenJDK (Oracle) und Oracle VM/VirtualBox mit dieser CVE verknüpft.
CVSS: 9.8 EPSS: 99.72% Publiziert: Referenz: CISA KEV -
Oracle Java SE JRE – Arbitrary Code Execution
CVE-2012-4681 Kritisch Aktiv ausgenutzt RansomwareIn der Java-Runtime-Environment(JRE)-Komponente von Oracle Java SE 7 Update 6 und früher erlauben mehrere Schwachstellen entfernten Angreifern die Ausführung beliebigen Codes über ein präpariertes Applet, das den Security Manager umgeht. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-03-03. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.
CVSS: 9.8 EPSS: 98.54% Publiziert: Referenz: CISA KEV -
Oracle Java SE JRE – Arbitrary Code Execution
CVE-2012-0507 Kritisch Aktiv ausgenutzt RansomwareIn der Oracle Java SE Runtime Environment (JRE) wurde eine Schwachstelle zur Ausführung beliebigen Codes identifiziert. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.
CVSS: 9.8 EPSS: 98.11% Publiziert: Referenz: CISA KEV -
Oracle PeopleSoft Enterprise PeopleTools – Schwachstelle in der Komponente Updates Environment Management
CVE-2026-35273 Kritisch Aktiv ausgenutztIn Oracle PeopleSoft Enterprise PeopleTools besteht eine Schwachstelle in der Komponente Updates Environment Management (Missing Authentication for Critical Function). Betroffen sind laut Quelle die unterstützten Versionen 8.61 und 8.62; die Lücke gilt als leicht ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-06-12. Ausnutzungswahrscheinlichkeit (EPSS): 95.5 %.
CVSS: 9.8 EPSS: 95.47% Publiziert: Referenz: NVD -
Oracle Java SE JRE – Arbitrary Code Execution
CVE-2012-1723 Kritisch Aktiv ausgenutzt RansomwareIn der Java Runtime Environment (JRE) von Oracle Java SE 7 Update 4 und früher, 6 Update 32 und früher, 5 Update 35 und früher sowie 1.4.2_37 und früher besteht eine nicht näher spezifizierte Schwachstelle, die entfernten, nicht authentifizierten Angreifern die Ausführung beliebigen Codes ermöglicht. Als zusätzlich betroffen sind Zoho und Light Code Labs (Caddy) ausgewiesen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 93.7 %.
CVSS: 9.8 EPSS: 93.69% Publiziert: Referenz: CISA KEV -
Oracle E-Business Suite – Server-Side Request Forgery (SSRF)
CVE-2025-61884 Hoch Aktiv ausgenutztIn Oracle E-Business Suite besteht laut NVD eine Server-Side-Request-Forgery-Schwachstelle (SSRF) in der Komponente Oracle Configurator (Runtime UI); betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.14, die Lücke gilt als leicht ausnutzbar. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-10-20. Ausnutzungswahrscheinlichkeit (EPSS): 97.8 %.
CVSS: 7.5 EPSS: 97.79% Publiziert: Referenz: CISA KEV -
Oracle Java SE – Unspecified Vulnerability
CVE-2013-2465 Aktiv ausgenutzt RansomwareIn Oracle Java SE besteht eine nicht näher spezifizierte Schwachstelle, die aus der Ferne ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.7 %.
EPSS: 98.70% Publiziert: Referenz: CISA KEV -
Oracle JRE – Remote Code Execution
CVE-2013-0422 Aktiv ausgenutzt RansomwareIn Oracle JRE wurde eine Schwachstelle zur Ausführung beliebigen Codes aus der Ferne identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 97.6 %.
EPSS: 97.61% Publiziert: Referenz: CISA KEV -
Oracle Java SE JRE – Arbitrary Code Execution
CVE-2011-3544 Aktiv ausgenutztIn der Oracle Java SE Runtime Environment (JRE) wurde eine Schwachstelle zur Ausführung beliebigen Codes identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.7 %.
EPSS: 96.71% Publiziert: Referenz: CISA KEV -
Oracle JRE – Nicht spezifizierte Schwachstelle
CVE-2010-0840 Aktiv ausgenutztIn Oracle Java Runtime Environment (JRE) wurde eine nicht näher spezifizierte Schwachstelle gemeldet. Betroffen sind neben Oracle Java/OpenJDK auch Distributionen von SUSE/openSUSE und Ubuntu. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.3 %.
EPSS: 96.32% Publiziert: Referenz: CISA KEV -
SAP NetWeaver: Directory Traversal
CVE-2017-12637 Aktiv ausgenutztIn SAP NetWeaver wurde eine Directory-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.1 %.
EPSS: 95.11% Publiziert: Referenz: CISA KEV -
SAP NetWeaver – Fehlende Authentifizierung für kritische Funktion
CVE-2020-6287 Aktiv ausgenutztSAP NetWeaver weist eine fehlende Authentifizierung für kritische Funktionen auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.7 %.
EPSS: 94.72% Publiziert: Referenz: CISA KEV -
Oracle Java SE / JRockit – nicht spezifizierte Sicherheitslücke
CVE-2016-3427 Aktiv ausgenutztIn Oracle Java SE und JRockit wurde eine nicht näher spezifizierte Sicherheitslücke gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.3 %.
EPSS: 92.33% Publiziert: Referenz: CISA KEV -
Oracle Java SE – Sandbox Bypass
CVE-2012-5076 Aktiv ausgenutztIn Oracle Java SE wurde eine Sandbox-Bypass-Schwachstelle identifiziert, die es Angreifern ermöglicht, die Sicherheitsisolierung der Java-Laufzeitumgebung zu umgehen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 91.0 %.
EPSS: 91.01% Publiziert: Referenz: CISA KEV -
Oracle JRE – nicht spezifizierte Sicherheitslücke
CVE-2013-2423 Aktiv ausgenutztIn Oracle JRE wurde eine nicht näher spezifizierte Sicherheitslücke gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 85.3 %.
EPSS: 85.33% Publiziert: Referenz: CISA KEV -
SAP NetWeaver: SQL Injection
CVE-2016-2386 Aktiv ausgenutztIn SAP NetWeaver wurde eine SQL-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 71.1 %.
EPSS: 71.06% Publiziert: Referenz: CISA KEV -
SAP NetWeaver: Informationsoffenlegung
CVE-2016-2388 Aktiv ausgenutztIn SAP NetWeaver wurde eine Schwachstelle zur Offenlegung von Informationen identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 51.6 %.
EPSS: 51.55% Publiziert: Referenz: CISA KEV -
SAP NetWeaver: Directory Traversal
CVE-2016-3976 Aktiv ausgenutztIn SAP NetWeaver wurde eine Directory-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 46.6 %.
EPSS: 46.61% Publiziert: Referenz: CISA KEV -
Oracle Java SE / Java SE Embedded – Remote Code Execution
CVE-2015-2590 Aktiv ausgenutztIn Oracle Java SE und Java SE Embedded besteht eine Schwachstelle, die eine Remote-Codeausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 25.5 %.
EPSS: 25.47% Publiziert: Referenz: CISA KEV -
SAP NetWeaver: XML External Entity (XXE)
CVE-2016-9563 Aktiv ausgenutztIn SAP NetWeaver wurde eine XML External Entity (XXE)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 23.8 %.
EPSS: 23.80% Publiziert: Referenz: CISA KEV -
Cisco Secure Access Control System Java Deserialization
CVE-2018-0147 Aktiv ausgenutztIm Cisco Secure Access Control System wurde eine Java-Deserialisierungsschwachstelle identifiziert, die zur Ausführung von Schadcode genutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 18.2 %.
EPSS: 18.21% Publiziert: Referenz: CISA KEV -
SAP NetWeaver: Remote Code Execution
CVE-2010-5326 Aktiv ausgenutztIn SAP NetWeaver wurde eine Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.4 %.
EPSS: 17.45% Publiziert: Referenz: CISA KEV -
Oracle Java SE – Integrity Check Vulnerability
CVE-2015-4902 Aktiv ausgenutztIn Oracle Java SE wurde eine Schwachstelle bei der Integritätsprüfung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 13.4 %.
EPSS: 13.35% Publiziert: Referenz: CISA KEV -
Oracle Agile PLM – Incorrect Authorization
CVE-2024-21287 Aktiv ausgenutztIn Oracle Agile Product Lifecycle Management (PLM) wurde eine Schwachstelle durch fehlerhafte Autorisierungsprüfungen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
EPSS: 1.47% Publiziert: Referenz: CISA KEV -
Oracle JRE – Sandbox Bypass
CVE-2013-0431 Mittel Aktiv ausgenutztIn der Java Runtime Environment (JRE), Oracle Java SE 7 bis Update 11 sowie OpenJDK 7, besteht eine nicht näher spezifizierte Schwachstelle, die durch Nutzerinteraktion assistierten entfernten Angreifern ermöglicht, die Sicherheitsisolierung der Java-Sandbox zu umgehen. CVSS-Basiswert: 5.3 (Mittel). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-25. Ausnutzungswahrscheinlichkeit (EPSS): 90.0 %.
CVSS: 5.3 EPSS: 89.99% Publiziert: Referenz: CISA KEV -
IBM Java – Nicht näher spezifizierte Schwachstelle zur Rechteausweitung
CVE-2015-0192 KritischIn IBM Java in mehreren Versionen (8 vor SR1, 7 R1 vor SR2 FP11, 7 vor SR9, 6 R1 vor SR8 FP4, 6 vor SR16 FP4, 5.0 vor SR16 FP10) besteht eine nicht näher spezifizierte Schwachstelle, die entfernten Angreifern eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 9.8 EPSS: 2.50% Publiziert: Referenz: NVD -
GeoTools SQL Injection Vulnerability
CVE-2026-76904 KritischGeoTools ist eine quelloffene Java-Bibliothek für Geodaten-Werkzeuge. Ab Version 30.5 und vor den Versionen 33.6, 34.5 und 33.6 besteht laut Hersteller eine SQL-Injection-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.79% Publiziert: Referenz: NVD -
Apache Axis2/Java: Deserialisierung nicht vertrauenswürdiger Daten in Tribes-Clustering
CVE-2026-66713 KritischIn Apache Axis2/Java bis Version 2.0.0 besteht laut NVD eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) in der Tribes-basierten Clustering-Komponente, wenn diese auf Apache Tomcat betrieben wird. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 9.8 EPSS: 1.20% Publiziert: Referenz: NVD -
Oracle Identity Manager / Web Services Manager – Kritische Schwachstelle in REST WebServices
CVE-2026-21992 KritischIn Oracle Identity Manager (Komponente: REST WebServices) und Oracle Web Services Manager (Komponente: Web Services) von Oracle Fusion Middleware wurde eine kritische Sicherheitslücke identifiziert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.8 EPSS: 1.01% Publiziert: Referenz: NVD -
OpenTelemetry Java Instrumentation – Kritische RMI-Schwachstelle
CVE-2026-33701 KritischIn OpenTelemetry Java Instrumentation wurde in Versionen vor 2.26.1 eine kritische Schwachstelle entdeckt: Die RMI-Instrumentierung registrierte einen benutzerdefinierten Endpunkt, der missbraucht werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.8 EPSS: 0.93% Publiziert: Referenz: NVD -
mchange-commons-java – JNDI Remote Class Loading Schwachstelle
CVE-2026-27727 KritischDie Java-Bibliothek mchange-commons-java enthält Code, der frühe JNDI-Implementierungen spiegelt, einschliesslich der Unterstützung für entfernte factoryClassLocation-Werte. Dies ermöglicht das Laden von Remote-Klassen und kann zu kritischen Sicherheitsproblemen führen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
Fastjson – Deserialisierungslücke über autoType (Remote Code Execution)
CVE-2025-70974 KritischFastjson vor Version 1.2.48 behandelt die autoType-Funktion fehlerhaft: Enthält ein JSON-Dokument einen @type-Schlüssel, dessen Wert der Name einer Java-Klasse ist, können bestimmte öffentliche Methoden dieser Klasse aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 10.0 EPSS: 0.69% Publiziert: Referenz: NVD -
Yamcs – Nashorn-ScriptEngine wertet Nutzer-JavaScript aus (CVE-2026-46562)
CVE-2026-46562 KritischYamcs ist ein Framework für Missionskontrolle. In Versionen vor 5.12.7 nutzt yamcs-core die Nashorn-ScriptEngine, um von Nutzern bereitgestellten JavaScript-Algorithmustext auszuwerten. Dadurch kann nicht vertrauenswürdiger Code zur Ausführung gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Yamcs 5.12.7 oder neuer.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
ArcadeDB Trigger-Skript Java.lang Sandbox-Umgehung
CVE-2026-67340 KritischIn ArcadeDB vor Version 26.7.2 (arcadedb-engine) erlaubt der ScriptTriggerExecutor Trigger-Skripten den Zugriff auf Host-Klassen aus java.lang.* über Java.type, da dieses Paket zu den erlaubten Paketen hinzugefügt wurde. Laut NVD ist ein authentifizierter Zugriff für die Ausnutzung relevant, die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
Java/OpenJDK: Umgehung der Klassenregistrierungs-Prüfung bei Lambda-Deserialisierung
CVE-2026-64606 KritischIn Java/OpenJDK wurde eine Schwachstelle bei der Deserialisierung nicht vertrauenswürdiger Daten behoben, durch die sich die Klassenregistrierungs-Prüfungen während der Deserialisierung von Java-Lambdas umgehen lassen. Betroffen ist ausschliesslich die Capture-Klasse des Lambdas. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
Oracle Platform Security for Java (Fusion Middleware) – kritische Schwachstelle in Centralized Thirdparty Jars
CVE-2026-60366 KritischIn Oracle Platform Security for Java, Teil der Oracle Fusion Middleware, besteht eine Schwachstelle in der Komponente Centralized Thirdparty Jars. Betroffen sind laut Quelle die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – der Angriff ist damit über das Netz ohne Authentifizierung und ohne Benutzerinteraktion möglich und wirkt über die Systemgrenze hinaus. Empfohlene Massnahme: die von Oracle im Rahmen des Critical Patch Update bereitgestellten Fixes einspielen.
CVSS: 10.0 EPSS: 0.52% Publiziert: Referenz: NVD -
CVE-2026-50076 – Unsichere Deserialisierung in Apache Fory (fory-core Java SDK)
CVE-2026-50076 KritischIm Java-replace-resolve-Pfad des Apache Fory fory-core Java SDK vor Version 1.1.0 auf Java/JVM-Plattformen erlaubt eine Deserialisierung nicht vertrauenswürdiger Daten einem entfernten Angreifer, die Klassenregistrierung und Typprüfung zu umgehen. Über das Netzwerk lassen sich Vertraulichkeit und Integrität vollständig gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Apache Fory 1.1.0 oder neuer.
CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD -
Java/OpenJDK: Filter-Bypass bei der Deserialisierung über java.lang.reflect.Proxy
CVE-2026-47065 KritischIn der Java-Deserialisierung wird resolveProxyClass nicht überschrieben, wodurch sich der acceptMatchers-Filter über java.lang.reflect.Proxy umgehen lässt. Der Fall greift, wenn der serialisierte Datenstrom einen TC_PROXYCLASSDESC-Eintrag enthält. Die Quelle bewertet den Punkt als vollständig adressiert (Assessment: Fully addressed). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD -
SAP NetWeaver AS Java – Path Traversal durch manipulierte File-Inclusion-Parameter
CVE-2026-40128 KritischDer SAP NetWeaver Application Server Java (Web Container) erlaubt laut NVD einem nicht authentifizierten Angreifer, eine bösartige HTTP-Logon-Anfrage zu erstellen, die File-Inclusion-Parameter manipuliert und so Path Traversal ermöglicht. Der Angriff ist netzwerkbasiert bei hoher Angriffskomplexität und mit geändertem Berechtigungsumfang (Scope Changed) möglich. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD -
CVE-2026-57898 – Unauthentifizierter Arbitrary File Write im Eclipse BaSyx Java Server SDK (MongoDB-Backend)
CVE-2026-57898 KritischIm Eclipse BaSyx Java Server SDK (Versionen 2.0.0-milestone-05 bis 2.0.0-milestone-12) sind Deployments mit MongoDB-Backend für einen unauthentifizierten, beliebigen Schreibzugriff auf das Dateisystem (arbitrary file write) über die AAS-Thumbnail-Verarbeitung anfällig. Die Schwachstelle lässt sich ohne vorherige Authentifizierung über das Netzwerk ausnutzen. CVSS-Basiswert: 9 (Kritisch). Aufgrund des kritischen CVSS-Werts sollte die Behebung priorisiert geprüft werden.
CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD -
NLTK – Injection von JVM-Optionen über die java()-Funktion
CVE-2026-79675 KritischNLTK vor Version 3.10.3 validiert laut NVD die per Aufrufparameter übergebenen JVM-Optionen in der Funktion java() nicht, wodurch Angreifer gefährliche JVM-Flags einschleusen können. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor; die Lücke ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache IoTDB: Unsafe Reflection im Pipe-Processor
CVE-2026-40008 KritischIn Apache IoTDB besteht eine Schwachstelle durch unsichere Reflection: Der Pipe-Processor liest einen voll qualifizierten Java-Klassennamen aus extern kontrollierter Eingabe und instanziiert die Klasse. Dadurch lassen sich Klassen bzw. Code auswählen, die nicht vorgesehen sind. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Advisory des Apache-Projekts beachten und auf eine fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars
CVE-2026-60367 KritischIn Oracle Platform Security for Java, einem Bestandteil von Oracle Fusion Middleware (Komponente Centralized Thirdparty Jars), besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0 betroffen. Der CVSS-Basiswert liegt bei 9.8 (Kritisch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars
CVE-2026-60372 KritischIm Produkt Oracle Platform Security for Java (Bestandteil von Oracle Fusion Middleware, Komponente Centralized Thirdparty Jars) besteht laut NVD eine Schwachstelle. Betroffen sind gemäss Quelle die Versionen 12.2.1.4.0 und 14.1.2.0. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Apache Gravitino: Codeausführung über bösartige H2-JDBC-URL in testConnection
CVE-2026-41042 KritischIn Apache Gravitino können nicht authentifizierte Aufrufer über die testConnection-API eine bösartige H2-JDBC-URL übergeben. Über den INIT-Parameter von H2 wird dabei beliebiger Java-Code auf dem Server ausgeführt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD -
dd-trace-java: Unsichere Deserialisierung über RMI-Instrumentierung
CVE-2026-33728 Kritischdd-trace-java, der APM-Client von Datadog für Java, registriert in den Versionen 0.40.0 bis vor 1.60.2 über die RMI-Instrumentierung einen eigenen Endpunkt, der eingehende Daten ohne ausreichende Prüfung deserialisiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf dd-trace-java 1.60.2 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars
CVE-2026-60369 KritischIm Produkt Oracle Platform Security for Java der Oracle Fusion Middleware (Komponente Centralized Thirdparty Jars) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0. Der CVSS-Basiswert liegt bei 9.9 (Kritisch); der Angriffsvektor ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich über die betroffene Komponente hinaus aus (Scope: Changed). Aufgrund der kritischen Einstufung sollten die betroffenen Versionen vorrangig auf einen fehlerbereinigten Stand aktualisiert werden.
CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD -
cool-admin-java – SQL-Injection in CrudOption.order()
CVE-2026-52348 KritischIn cool-admin-java 8.0.0 besteht eine SQL-Injection-Schwachstelle in der Methode order() der Datei CrudOption.java. Angreifer können über manipulierte Eingaben eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 9.8 EPSS: 0.26% Publiziert: Referenz: NVD -
JAD Java Decompiler – Stack-basierter Pufferüberlauf
CVE-2016-20049 KritischJAD 1.5.8e-1kali1 und frühere Versionen enthalten eine Stack-basierte Pufferüberlauf-Schwachstelle, die es Angreifern ermöglicht, beliebigen Code auszuführen, indem übermässig grosse Eingaben die Puffergrenzen überschreiten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.11% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Java/OpenJDK (Oracle), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.