1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Java/OpenJDK (Oracle)

Server-Software, Middleware, Web

Java/OpenJDK (Oracle) gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Java/OpenJDK (Oracle) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

243
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

243 Reports

Zeige 1 bis 50 von 243

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Oracle E-Business Suite Concurrent Processing – Schwachstelle in der BI-Publisher-Integration

    CVE-2025-61882 Kritisch Aktiv ausgenutzt

    Im Concurrent-Processing-Produkt der Oracle E-Business Suite (Komponente BI Publisher Integration) besteht eine leicht ausnutzbare Schwachstelle; betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.14. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-10-06. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Neben Oracle (CPU/EBS/PeopleSoft/WebLogic) sind laut Zuordnung auch Java/OpenJDK (Oracle) und Oracle VM/VirtualBox mit dieser CVE verknüpft.

    CVSS: 9.8 EPSS: 99.72% Publiziert: Referenz: CISA KEV
  3. Oracle Java SE JRE – Arbitrary Code Execution

    CVE-2012-4681 Kritisch Aktiv ausgenutzt Ransomware

    In der Java-Runtime-Environment(JRE)-Komponente von Oracle Java SE 7 Update 6 und früher erlauben mehrere Schwachstellen entfernten Angreifern die Ausführung beliebigen Codes über ein präpariertes Applet, das den Security Manager umgeht. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-03-03. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.

    CVSS: 9.8 EPSS: 98.54% Publiziert: Referenz: CISA KEV
  4. Oracle Java SE JRE – Arbitrary Code Execution

    CVE-2012-0507 Kritisch Aktiv ausgenutzt Ransomware

    In der Oracle Java SE Runtime Environment (JRE) wurde eine Schwachstelle zur Ausführung beliebigen Codes identifiziert. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.

    CVSS: 9.8 EPSS: 98.11% Publiziert: Referenz: CISA KEV
  5. Oracle PeopleSoft Enterprise PeopleTools – Schwachstelle in der Komponente Updates Environment Management

    CVE-2026-35273 Kritisch Aktiv ausgenutzt

    In Oracle PeopleSoft Enterprise PeopleTools besteht eine Schwachstelle in der Komponente Updates Environment Management (Missing Authentication for Critical Function). Betroffen sind laut Quelle die unterstützten Versionen 8.61 und 8.62; die Lücke gilt als leicht ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-06-12. Ausnutzungswahrscheinlichkeit (EPSS): 95.5 %.

    CVSS: 9.8 EPSS: 95.47% Publiziert: Referenz: NVD
  6. Oracle Java SE JRE – Arbitrary Code Execution

    CVE-2012-1723 Kritisch Aktiv ausgenutzt Ransomware

    In der Java Runtime Environment (JRE) von Oracle Java SE 7 Update 4 und früher, 6 Update 32 und früher, 5 Update 35 und früher sowie 1.4.2_37 und früher besteht eine nicht näher spezifizierte Schwachstelle, die entfernten, nicht authentifizierten Angreifern die Ausführung beliebigen Codes ermöglicht. Als zusätzlich betroffen sind Zoho und Light Code Labs (Caddy) ausgewiesen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 93.7 %.

    CVSS: 9.8 EPSS: 93.69% Publiziert: Referenz: CISA KEV
  7. Oracle E-Business Suite – Server-Side Request Forgery (SSRF)

    CVE-2025-61884 Hoch Aktiv ausgenutzt

    In Oracle E-Business Suite besteht laut NVD eine Server-Side-Request-Forgery-Schwachstelle (SSRF) in der Komponente Oracle Configurator (Runtime UI); betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.14, die Lücke gilt als leicht ausnutzbar. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-10-20. Ausnutzungswahrscheinlichkeit (EPSS): 97.8 %.

    CVSS: 7.5 EPSS: 97.79% Publiziert: Referenz: CISA KEV
  8. Oracle Java SE – Unspecified Vulnerability

    CVE-2013-2465 Aktiv ausgenutzt Ransomware

    In Oracle Java SE besteht eine nicht näher spezifizierte Schwachstelle, die aus der Ferne ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.7 %.

    EPSS: 98.70% Publiziert: Referenz: CISA KEV
  9. Oracle JRE – Remote Code Execution

    CVE-2013-0422 Aktiv ausgenutzt Ransomware

    In Oracle JRE wurde eine Schwachstelle zur Ausführung beliebigen Codes aus der Ferne identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 97.6 %.

    EPSS: 97.61% Publiziert: Referenz: CISA KEV
  10. Oracle Java SE JRE – Arbitrary Code Execution

    CVE-2011-3544 Aktiv ausgenutzt

    In der Oracle Java SE Runtime Environment (JRE) wurde eine Schwachstelle zur Ausführung beliebigen Codes identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.7 %.

    EPSS: 96.71% Publiziert: Referenz: CISA KEV
  11. Oracle JRE – Nicht spezifizierte Schwachstelle

    CVE-2010-0840 Aktiv ausgenutzt

    In Oracle Java Runtime Environment (JRE) wurde eine nicht näher spezifizierte Schwachstelle gemeldet. Betroffen sind neben Oracle Java/OpenJDK auch Distributionen von SUSE/openSUSE und Ubuntu. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.3 %.

    EPSS: 96.32% Publiziert: Referenz: CISA KEV
  12. SAP NetWeaver: Directory Traversal

    CVE-2017-12637 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Directory-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.1 %.

    EPSS: 95.11% Publiziert: Referenz: CISA KEV
  13. SAP NetWeaver – Fehlende Authentifizierung für kritische Funktion

    CVE-2020-6287 Aktiv ausgenutzt

    SAP NetWeaver weist eine fehlende Authentifizierung für kritische Funktionen auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.7 %.

    EPSS: 94.72% Publiziert: Referenz: CISA KEV
  14. Oracle Java SE / JRockit – nicht spezifizierte Sicherheitslücke

    CVE-2016-3427 Aktiv ausgenutzt

    In Oracle Java SE und JRockit wurde eine nicht näher spezifizierte Sicherheitslücke gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.3 %.

    EPSS: 92.33% Publiziert: Referenz: CISA KEV
  15. Oracle Java SE – Sandbox Bypass

    CVE-2012-5076 Aktiv ausgenutzt

    In Oracle Java SE wurde eine Sandbox-Bypass-Schwachstelle identifiziert, die es Angreifern ermöglicht, die Sicherheitsisolierung der Java-Laufzeitumgebung zu umgehen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 91.0 %.

    EPSS: 91.01% Publiziert: Referenz: CISA KEV
  16. Oracle JRE – nicht spezifizierte Sicherheitslücke

    CVE-2013-2423 Aktiv ausgenutzt

    In Oracle JRE wurde eine nicht näher spezifizierte Sicherheitslücke gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 85.3 %.

    EPSS: 85.33% Publiziert: Referenz: CISA KEV
  17. SAP NetWeaver: SQL Injection

    CVE-2016-2386 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine SQL-Injection-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 71.1 %.

    EPSS: 71.06% Publiziert: Referenz: CISA KEV
  18. SAP NetWeaver: Informationsoffenlegung

    CVE-2016-2388 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Schwachstelle zur Offenlegung von Informationen identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 51.6 %.

    EPSS: 51.55% Publiziert: Referenz: CISA KEV
  19. SAP NetWeaver: Directory Traversal

    CVE-2016-3976 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Directory-Traversal-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 46.6 %.

    EPSS: 46.61% Publiziert: Referenz: CISA KEV
  20. Oracle Java SE / Java SE Embedded – Remote Code Execution

    CVE-2015-2590 Aktiv ausgenutzt

    In Oracle Java SE und Java SE Embedded besteht eine Schwachstelle, die eine Remote-Codeausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 25.5 %.

    EPSS: 25.47% Publiziert: Referenz: CISA KEV
  21. SAP NetWeaver: XML External Entity (XXE)

    CVE-2016-9563 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine XML External Entity (XXE)-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 23.8 %.

    EPSS: 23.80% Publiziert: Referenz: CISA KEV
  22. Cisco Secure Access Control System Java Deserialization

    CVE-2018-0147 Aktiv ausgenutzt

    Im Cisco Secure Access Control System wurde eine Java-Deserialisierungsschwachstelle identifiziert, die zur Ausführung von Schadcode genutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 18.2 %.

    EPSS: 18.21% Publiziert: Referenz: CISA KEV
  23. SAP NetWeaver: Remote Code Execution

    CVE-2010-5326 Aktiv ausgenutzt

    In SAP NetWeaver wurde eine Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.4 %.

    EPSS: 17.45% Publiziert: Referenz: CISA KEV
  24. Oracle Java SE – Integrity Check Vulnerability

    CVE-2015-4902 Aktiv ausgenutzt

    In Oracle Java SE wurde eine Schwachstelle bei der Integritätsprüfung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 13.4 %.

    EPSS: 13.35% Publiziert: Referenz: CISA KEV
  25. Oracle Agile PLM – Incorrect Authorization

    CVE-2024-21287 Aktiv ausgenutzt

    In Oracle Agile Product Lifecycle Management (PLM) wurde eine Schwachstelle durch fehlerhafte Autorisierungsprüfungen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    EPSS: 1.47% Publiziert: Referenz: CISA KEV
  26. Oracle JRE – Sandbox Bypass

    CVE-2013-0431 Mittel Aktiv ausgenutzt

    In der Java Runtime Environment (JRE), Oracle Java SE 7 bis Update 11 sowie OpenJDK 7, besteht eine nicht näher spezifizierte Schwachstelle, die durch Nutzerinteraktion assistierten entfernten Angreifern ermöglicht, die Sicherheitsisolierung der Java-Sandbox zu umgehen. CVSS-Basiswert: 5.3 (Mittel). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-25. Ausnutzungswahrscheinlichkeit (EPSS): 90.0 %.

    CVSS: 5.3 EPSS: 89.99% Publiziert: Referenz: CISA KEV
  27. IBM Java – Nicht näher spezifizierte Schwachstelle zur Rechteausweitung

    CVE-2015-0192 Kritisch

    In IBM Java in mehreren Versionen (8 vor SR1, 7 R1 vor SR2 FP11, 7 vor SR9, 6 R1 vor SR8 FP4, 6 vor SR16 FP4, 5.0 vor SR16 FP10) besteht eine nicht näher spezifizierte Schwachstelle, die entfernten Angreifern eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.

    CVSS: 9.8 EPSS: 2.50% Publiziert: Referenz: NVD
  28. GeoTools SQL Injection Vulnerability

    CVE-2026-76904 Kritisch

    GeoTools ist eine quelloffene Java-Bibliothek für Geodaten-Werkzeuge. Ab Version 30.5 und vor den Versionen 33.6, 34.5 und 33.6 besteht laut Hersteller eine SQL-Injection-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.79% Publiziert: Referenz: NVD
  29. Apache Axis2/Java: Deserialisierung nicht vertrauenswürdiger Daten in Tribes-Clustering

    CVE-2026-66713 Kritisch

    In Apache Axis2/Java bis Version 2.0.0 besteht laut NVD eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) in der Tribes-basierten Clustering-Komponente, wenn diese auf Apache Tomcat betrieben wird. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 9.8 EPSS: 1.20% Publiziert: Referenz: NVD
  30. Oracle Identity Manager / Web Services Manager – Kritische Schwachstelle in REST WebServices

    CVE-2026-21992 Kritisch

    In Oracle Identity Manager (Komponente: REST WebServices) und Oracle Web Services Manager (Komponente: Web Services) von Oracle Fusion Middleware wurde eine kritische Sicherheitslücke identifiziert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.8 EPSS: 1.01% Publiziert: Referenz: NVD
  31. OpenTelemetry Java Instrumentation – Kritische RMI-Schwachstelle

    CVE-2026-33701 Kritisch

    In OpenTelemetry Java Instrumentation wurde in Versionen vor 2.26.1 eine kritische Schwachstelle entdeckt: Die RMI-Instrumentierung registrierte einen benutzerdefinierten Endpunkt, der missbraucht werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 9.8 EPSS: 0.93% Publiziert: Referenz: NVD
  32. mchange-commons-java – JNDI Remote Class Loading Schwachstelle

    CVE-2026-27727 Kritisch

    Die Java-Bibliothek mchange-commons-java enthält Code, der frühe JNDI-Implementierungen spiegelt, einschliesslich der Unterstützung für entfernte factoryClassLocation-Werte. Dies ermöglicht das Laden von Remote-Klassen und kann zu kritischen Sicherheitsproblemen führen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  33. Fastjson – Deserialisierungslücke über autoType (Remote Code Execution)

    CVE-2025-70974 Kritisch

    Fastjson vor Version 1.2.48 behandelt die autoType-Funktion fehlerhaft: Enthält ein JSON-Dokument einen @type-Schlüssel, dessen Wert der Name einer Java-Klasse ist, können bestimmte öffentliche Methoden dieser Klasse aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 10.0 EPSS: 0.69% Publiziert: Referenz: NVD
  34. Yamcs – Nashorn-ScriptEngine wertet Nutzer-JavaScript aus (CVE-2026-46562)

    CVE-2026-46562 Kritisch

    Yamcs ist ein Framework für Missionskontrolle. In Versionen vor 5.12.7 nutzt yamcs-core die Nashorn-ScriptEngine, um von Nutzern bereitgestellten JavaScript-Algorithmustext auszuwerten. Dadurch kann nicht vertrauenswürdiger Code zur Ausführung gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Yamcs 5.12.7 oder neuer.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  35. ArcadeDB Trigger-Skript Java.lang Sandbox-Umgehung

    CVE-2026-67340 Kritisch

    In ArcadeDB vor Version 26.7.2 (arcadedb-engine) erlaubt der ScriptTriggerExecutor Trigger-Skripten den Zugriff auf Host-Klassen aus java.lang.* über Java.type, da dieses Paket zu den erlaubten Paketen hinzugefügt wurde. Laut NVD ist ein authentifizierter Zugriff für die Ausnutzung relevant, die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  36. Java/OpenJDK: Umgehung der Klassenregistrierungs-Prüfung bei Lambda-Deserialisierung

    CVE-2026-64606 Kritisch

    In Java/OpenJDK wurde eine Schwachstelle bei der Deserialisierung nicht vertrauenswürdiger Daten behoben, durch die sich die Klassenregistrierungs-Prüfungen während der Deserialisierung von Java-Lambdas umgehen lassen. Betroffen ist ausschliesslich die Capture-Klasse des Lambdas. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  37. Oracle Platform Security for Java (Fusion Middleware) – kritische Schwachstelle in Centralized Thirdparty Jars

    CVE-2026-60366 Kritisch

    In Oracle Platform Security for Java, Teil der Oracle Fusion Middleware, besteht eine Schwachstelle in der Komponente Centralized Thirdparty Jars. Betroffen sind laut Quelle die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – der Angriff ist damit über das Netz ohne Authentifizierung und ohne Benutzerinteraktion möglich und wirkt über die Systemgrenze hinaus. Empfohlene Massnahme: die von Oracle im Rahmen des Critical Patch Update bereitgestellten Fixes einspielen.

    CVSS: 10.0 EPSS: 0.52% Publiziert: Referenz: NVD
  38. CVE-2026-50076 – Unsichere Deserialisierung in Apache Fory (fory-core Java SDK)

    CVE-2026-50076 Kritisch

    Im Java-replace-resolve-Pfad des Apache Fory fory-core Java SDK vor Version 1.1.0 auf Java/JVM-Plattformen erlaubt eine Deserialisierung nicht vertrauenswürdiger Daten einem entfernten Angreifer, die Klassenregistrierung und Typprüfung zu umgehen. Über das Netzwerk lassen sich Vertraulichkeit und Integrität vollständig gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Apache Fory 1.1.0 oder neuer.

    CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD
  39. Java/OpenJDK: Filter-Bypass bei der Deserialisierung über java.lang.reflect.Proxy

    CVE-2026-47065 Kritisch

    In der Java-Deserialisierung wird resolveProxyClass nicht überschrieben, wodurch sich der acceptMatchers-Filter über java.lang.reflect.Proxy umgehen lässt. Der Fall greift, wenn der serialisierte Datenstrom einen TC_PROXYCLASSDESC-Eintrag enthält. Die Quelle bewertet den Punkt als vollständig adressiert (Assessment: Fully addressed). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD
  40. SAP NetWeaver AS Java – Path Traversal durch manipulierte File-Inclusion-Parameter

    CVE-2026-40128 Kritisch

    Der SAP NetWeaver Application Server Java (Web Container) erlaubt laut NVD einem nicht authentifizierten Angreifer, eine bösartige HTTP-Logon-Anfrage zu erstellen, die File-Inclusion-Parameter manipuliert und so Path Traversal ermöglicht. Der Angriff ist netzwerkbasiert bei hoher Angriffskomplexität und mit geändertem Berechtigungsumfang (Scope Changed) möglich. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD
  41. CVE-2026-57898 – Unauthentifizierter Arbitrary File Write im Eclipse BaSyx Java Server SDK (MongoDB-Backend)

    CVE-2026-57898 Kritisch

    Im Eclipse BaSyx Java Server SDK (Versionen 2.0.0-milestone-05 bis 2.0.0-milestone-12) sind Deployments mit MongoDB-Backend für einen unauthentifizierten, beliebigen Schreibzugriff auf das Dateisystem (arbitrary file write) über die AAS-Thumbnail-Verarbeitung anfällig. Die Schwachstelle lässt sich ohne vorherige Authentifizierung über das Netzwerk ausnutzen. CVSS-Basiswert: 9 (Kritisch). Aufgrund des kritischen CVSS-Werts sollte die Behebung priorisiert geprüft werden.

    CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD
  42. NLTK – Injection von JVM-Optionen über die java()-Funktion

    CVE-2026-79675 Kritisch

    NLTK vor Version 3.10.3 validiert laut NVD die per Aufrufparameter übergebenen JVM-Optionen in der Funktion java() nicht, wodurch Angreifer gefährliche JVM-Flags einschleusen können. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor; die Lücke ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  43. Apache IoTDB: Unsafe Reflection im Pipe-Processor

    CVE-2026-40008 Kritisch

    In Apache IoTDB besteht eine Schwachstelle durch unsichere Reflection: Der Pipe-Processor liest einen voll qualifizierten Java-Klassennamen aus extern kontrollierter Eingabe und instanziiert die Klasse. Dadurch lassen sich Klassen bzw. Code auswählen, die nicht vorgesehen sind. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Advisory des Apache-Projekts beachten und auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  44. Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars

    CVE-2026-60367 Kritisch

    In Oracle Platform Security for Java, einem Bestandteil von Oracle Fusion Middleware (Komponente Centralized Thirdparty Jars), besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.0 betroffen. Der CVSS-Basiswert liegt bei 9.8 (Kritisch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit vollständig. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  45. Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars

    CVE-2026-60372 Kritisch

    Im Produkt Oracle Platform Security for Java (Bestandteil von Oracle Fusion Middleware, Komponente Centralized Thirdparty Jars) besteht laut NVD eine Schwachstelle. Betroffen sind gemäss Quelle die Versionen 12.2.1.4.0 und 14.1.2.0. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  46. Apache Gravitino: Codeausführung über bösartige H2-JDBC-URL in testConnection

    CVE-2026-41042 Kritisch

    In Apache Gravitino können nicht authentifizierte Aufrufer über die testConnection-API eine bösartige H2-JDBC-URL übergeben. Über den INIT-Parameter von H2 wird dabei beliebiger Java-Code auf dem Server ausgeführt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD
  47. dd-trace-java: Unsichere Deserialisierung über RMI-Instrumentierung

    CVE-2026-33728 Kritisch

    dd-trace-java, der APM-Client von Datadog für Java, registriert in den Versionen 0.40.0 bis vor 1.60.2 über die RMI-Instrumentierung einen eigenen Endpunkt, der eingehende Daten ohne ausreichende Prüfung deserialisiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf dd-trace-java 1.60.2 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  48. Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars

    CVE-2026-60369 Kritisch

    Im Produkt Oracle Platform Security for Java der Oracle Fusion Middleware (Komponente Centralized Thirdparty Jars) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0. Der CVSS-Basiswert liegt bei 9.9 (Kritisch); der Angriffsvektor ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich über die betroffene Komponente hinaus aus (Scope: Changed). Aufgrund der kritischen Einstufung sollten die betroffenen Versionen vorrangig auf einen fehlerbereinigten Stand aktualisiert werden.

    CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD
  49. cool-admin-java – SQL-Injection in CrudOption.order()

    CVE-2026-52348 Kritisch

    In cool-admin-java 8.0.0 besteht eine SQL-Injection-Schwachstelle in der Methode order() der Datei CrudOption.java. Angreifer können über manipulierte Eingaben eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 9.8 EPSS: 0.26% Publiziert: Referenz: NVD
  50. JAD Java Decompiler – Stack-basierter Pufferüberlauf

    CVE-2016-20049 Kritisch

    JAD 1.5.8e-1kali1 und frühere Versionen enthalten eine Stack-basierte Pufferüberlauf-Schwachstelle, die es Angreifern ermöglicht, beliebigen Code auszuführen, indem übermässig grosse Eingaben die Puffergrenzen überschreiten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.11% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Java/OpenJDK (Oracle), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog