Java/OpenJDK (Oracle) Seite 3
Schwachstellen-Reports
243 ReportsZeige 101 bis 150 von 243
-
aiflowy: SQL-Injection in der Methode getPageData (DatacenterQuery.java)
CVE-2026-52476 HochIn aiflowy bis einschliesslich Version 2.1.2 besteht eine SQL-Injection- Schwachstelle, über die ein entfernter Angreifer laut Quelle mittels der Methode getPageData in der Datei DatacenterQuery.java an sensible Informationen gelangen kann. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.2 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Apache MINA SSHD: Fehlerhafte Zertifikatsprüfung (serverseitig)
CVE-2026-56624 HochIn Apache MINA SSHD, einer Java-Bibliothek für SSH, besteht serverseitig eine fehlerhafte Zertifikatsvalidierung. Betroffen ist die serverseitige Prüfung von OpenSSH-Benutzerzertifikaten während der Authentifizierung. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars
CVE-2026-60371 HochIm Produkt Oracle Platform Security for Java der Oracle Fusion Middleware (Komponente Centralized Thirdparty Jars) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0. Der CVSS-Basiswert liegt bei 8.0 (Hoch); die Ausnutzung erfolgt laut Vektor aus dem angrenzenden Netzwerk mit hoher Angriffskomplexität und niedrigen Rechten, wirkt sich aber über die betroffene Komponente hinaus aus (Scope: Changed). Die betroffenen Versionen sollten auf einen fehlerbereinigten Stand aktualisiert werden.
CVSS: 8.0 EPSS: 0.12% Publiziert: Referenz: NVD -
OpenJDK auf Ubuntu: Sandbox-Umgehung über .jar-MIME-Handler
CVE-2026-10037 HochIn den unter Ubuntu bereitgestellten OpenJDK-Paketen besteht eine Schwachstelle zur Umgehung der Sandbox. Die von diesen Paketen installierten MIME-Handler für .jar-Dateien führen als ausführbar markierte Dateien aus, sofern das Paket mailcap installiert ist. Dadurch kann Code unerwartet zur Ausführung kommen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 8.8 EPSS: 0.12% Publiziert: Referenz: NVD -
Oracle Java SE / GraalVM: Schwachstelle in der Komponente Install
CVE-2026-62574 HochIn Oracle Java SE sowie Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine Schwachstelle in der Komponente Install. Die Angabe zu den betroffenen Versionen ist in den Quelldaten nur unvollständig enthalten. CVSS-Basiswert: 7.8 (Hoch). Der zugehörige Vektor weist auf einen lokalen Angriffsweg hin.
CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD -
PlayStation 4 BD-J Sandbox Escape – Privilege Escalation
CVE-2025-64390 HochIn PlayStation 4 Firmware-Versionen 13.00 bis 13.02 besteht eine Privilege-Escalation-Schwachstelle: Die BD-J (Blu-ray Disc Java)-Sandbox kann über eine fehlerhafte JAR-Datei umgangen werden. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.4 EPSS: 0.08% Publiziert: Referenz: NVD -
Android – Privilege Escalation durch App-Link-Hijacking (DomainVerificationService)
CVE-2026-0087 HochIn der Funktion approvalLevelForDomainInternal von DomainVerificationService.java ermöglicht ein Logikfehler das Kapern beliebiger App-Links. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Plattform-Updates einspielen.
CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Android DevicePolicyManagerService – Privilege Escalation durch fehlerhafte Eingabevalidierung
CVE-2026-0078 HochIn der Funktion setGlobalProxy von DevicePolicyManagerService.java ermöglicht eine fehlerhafte Eingabevalidierung eine Desynchronisation der Persistenz, die zu einer lokalen Rechteausweitung führen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Java/OpenJDK – Privilege Escalation durch irreführende Sicherheitsdialoge (CertInstaller)
CVE-2026-0088 HochIn der Funktion getCallingAppLabel von CertInstaller.java ist es möglich, sensible Sicherheitsdialoge durch eine irreführende oder unzureichende Benutzeroberfläche zu verbergen. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Android StageCoordinator – Tapjacking/Overlay Privilege Escalation
CVE-2026-0036 HochIn der Funktion startAnimation von StageCoordinator.java besteht eine Tapjacking-Schwachstelle durch einen Overlay-Angriff, die zu einer lokalen Rechteausweitung führen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Java/OpenJDK – Installation nicht verifizierter Apps durch fehlende Berechtigungsprüfung (PackageInstallerService)
CVE-2026-0089 HochIn mehreren Funktionen von PackageInstallerService.java ermöglicht eine fehlende Berechtigungsprüfung die Installation nicht verifizierter Apps. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Java/OpenJDK – Privilege Escalation durch irreführende Zertifikatsgenehmigung (KeyChainActivity)
CVE-2026-0094 HochIn der Funktion getApplicationLabel von KeyChainActivity.java kann ein Angreifer durch eine irreführende oder unzureichende Benutzeroberfläche den Benutzer dazu verleiten, den Zugriff auf Zertifikate zu genehmigen. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.06% Publiziert: Referenz: NVD -
Oracle Database Server – Schwachstelle in Java VM-Komponente
CVE-2026-35229 HochIn der Java VM-Komponente des Oracle Database Servers (betroffene Versionen: 19.3–19.30 und 21.3–21.21) wurde eine leicht ausnutzbare Schwachstelle gefunden. Sie ermöglicht nicht authentifizierten Angreifern den Zugriff über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Thrift Python, Go, PHP and Java Bindings Infinite Loop Vulnerability
CVE-2026-43871 HochIn den Python-, Go-, PHP- und Java-Bindings von Apache Thrift besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Infinite Loop). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Thrift Java-Bindings – Fehlende Ressourcenbegrenzung
CVE-2026-45112 HochIn den Java-Bindings von Apache Thrift erlaubt eine unzureichende Begrenzung der Ressourcenzuteilung (Allocation of Resources Without Limits or Throttling) eine übermässige Ressourcennutzung. Betroffen sind Apache-Thrift-Versionen ab 0.19.0 vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Ein Update auf eine nicht betroffene Version wird empfohlen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Thrift: Data Amplification durch unsachgemässe Verarbeitung stark komprimierter Daten
CVE-2026-48586 HochDie Sprachbindings von Apache Thrift (C++, Java, Python, Go, D, C/GLib) behandeln stark komprimierte Daten unsachgemäss, was zu einer Data-Amplification-Schwachstelle führt: Ein kleines komprimiertes Paket kann beim Dekomprimieren unverhältnismässig viel Speicher oder Rechenzeit binden. Betroffen sind Apache-Thrift-Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Apache Thrift 0.24.0 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
jadx: Path-Traversal beim Entpacken von XAPK-Dateien
CVE-2026-54684 Hochjadx ist ein Dex-zu-Java-Decompiler. In den Versionen 1.5.2 bis 1.5.5 kann eine präparierte .xapk-Datei jadx dazu bringen, Archivinhalte mit vom Angreifer kontrolliertem Pfad ausserhalb des vorgesehenen temporären Entpackverzeichnisses für das XAPK-Plugin zu schreiben. CVSS-Basiswert: 7.0 (Hoch). Die Ausnutzung erfordert lokalen Zugriff und eine Nutzerinteraktion.
CVSS: 7.0 Publiziert: Referenz: NVD -
Okta Java Management SDK – Race Condition in der ApiClient-Klasse
CVE-2025-67505 HochDas Okta Java Management SDK ermöglicht Interaktionen mit der Okta-Management-API. In den Versionen 11.0.0 bis 20.0.0 können durch gleichzeitige Anfragen über die ApiClient-Klasse Race Conditions entstehen. Dadurch kann ein Statuscode oder Antwort-Header einer Anfrage die Antwort einer anderen Anfrage beeinflussen. Der Fehler ist in Version 20.0.1 behoben. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 20.0.1 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Oracle Database: Schwachstelle in der Java-VM-Komponente
CVE-2025-50069 HochIn der Java-VM-Komponente des Oracle Database Server (betroffene Versionen 19.3 bis 19.27 und 21.3 bis 21.18) kann ein wenig privilegierter Angreifer mit den Rechten Create Session und Create Procedure über Oracle Net die Java VM kompromittieren. Die Schwachstelle ist leicht ausnutzbar; erfolgreiche Angriffe können zu unautorisiertem oder vollständigem Zugriff auf alle über die Java VM erreichbaren Daten führen, da es sich um eine Scope-Change-Schwachstelle handelt. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
JAdmin-JAVA JAdmin 1.0 – Authentifizierungsumgehung in NoNeedLoginController
CVE-2025-4494 HochIn JAdmin-JAVA JAdmin 1.0 erlaubt die Funktion toLogin der Datei NoNeedLoginController.java im Admin-Backend eine fehlerhafte Authentifizierungsprüfung. Ein Angreifer kann die Schwachstelle remote ausnutzen; ein Exploit wurde bereits öffentlich bekannt gemacht. Sie ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils gering betroffen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Oracle Database: Schwachstelle in der Java-VM-Komponente
CVE-2025-30736 HochDie Java-VM-Komponente des Oracle Database Server ist in den Versionen 19.3–19.26, 21.3–21.17 und 23.4–23.7 betroffen. Ein schwer auszunutzender Fehler erlaubt es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle, die Java VM zu kompromittieren. Ein erfolgreicher Angriff kann zur unautorisierten Erstellung, Löschung oder Änderung kritischer Daten sowie zum vollständigen Zugriff auf alle über die Java VM erreichbaren Daten führen. Die Ausnutzung ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk möglich, erfordert aber hohen Angriffsaufwand (CVSS-Vektor: AV:N/AC:H/PR:N/UI:N). CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
cool-admin-java – Arbitrary File Upload in der Upload-Komponente
CVE-2024-57408 HochIn cool-admin-java Version 1.0 besteht in der Komponente /comm/upload eine Schwachstelle für das Hochladen beliebiger Dateien. Angreifer können darüber eine präparierte Datei hochladen und so ausführbaren Code auf dem System platzieren. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection im Amazon Redshift JDBC Driver
CVE-2024-12744 HochEine SQL-Injection im Amazon Redshift JDBC Driver in Version 2.1.0.31 erlaubt es einem Benutzer, über die Metadaten-APIs getSchemas, getTables oder getColumns erweiterte Rechte zu erlangen. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Upgrade auf Treiberversion 2.1.0.32 oder Rückkehr zu Treiberversion 2.1.0.30.
CVSS: 8.0 Publiziert: Referenz: NVD -
Protocol Buffers – Unbounded Recursion durch verschachtelte Gruppen (DoS)
CVE-2024-7254 HochBeim Parsen nicht vertrauenswürdiger Protocol-Buffers-Daten mit einer beliebigen Anzahl verschachtelter Gruppen bzw. SGROUP-Tags kann der Stack-Limit überschritten und ein StackOverflow ausgelöst werden. Betroffen ist insbesondere das Parsen verschachtelter Gruppen als unbekannte Felder über DiscardUnknownFieldsParser oder den Java-Protobuf-Lite-Parser sowie gegen Protobuf-Map-Felder, wodurch unbegrenzte Rekursionen entstehen, die ein Angreifer missbrauchen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unzureichende XML-Validierung in SAP BEx Web Java Runtime
CVE-2024-42374 HochDer BEx Web Java Runtime Export Web Service validiert ein aus einer nicht vertrauenswürdigen Quelle stammendes XML-Dokument nicht ausreichend. Ein Angreifer kann Informationen aus dem SAP-ADS-System abrufen und den XMLForm-Dienst erschöpfen, wodurch die PDF-Erzeugung des SAP ADS nicht mehr verfügbar ist. Dies beeinträchtigt die Vertraulichkeit und Verfügbarkeit der Anwendung. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
SAP NetWeaver AS Java – DoS über Meta Model Repository
CVE-2024-34688 HochEin uneingeschränkter Zugriff auf die Dienste des Meta Model Repository in SAP NetWeaver AS Java erlaubt Angreifern, Denial-of-Service-Angriffe auf die Anwendung durchzuführen und legitime Benutzer vom Zugriff auszuschliessen. Vertraulichkeit und Integrität sind nicht betroffen, die Verfügbarkeit ist stark beeinträchtigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Deep Java Library (djl) – TarSlip-Schwachstelle ermöglicht Codeausführung
CVE-2024-2914 HochIn deepjavalibrary/djl Version 0.26.0 besteht eine TarSlip-Schwachstelle, die in Version 0.27.0 behoben wurde. Durch manipulierte Dateipfade in tar-Archiven kann ein Angreifer beliebige Dateien auf dem Zielsystem überschreiben, weil Pfade beim Entpacken unzureichend geprüft werden. Die Ausnutzung kann zu Remotecodeausführung, Rechteausweitung, Datendiebstahl oder Denial of Service führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.27.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CRMEB_Java: SQL-Injection über den groupid-Parameter
CVE-2024-28714 HochIm E-Commerce-System CRMEB_Java v1.3.4 besteht eine SQL-Injection-Schwachstelle, über die ein Angreifer mittels des Parameters groupid beliebigen Code ausführen kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
CRMEB crmeb_java: SQL-Injection über Latitude/Longitude-Parameter
CVE-2024-25469 HochIn CRMEB crmeb_java in Version 1.3.4 und früher erlaubt laut NVD eine SQL-Injection-Schwachstelle über die Parameter latitude und longitude in der Komponente api/front/store/list einem entfernten Angreifer den Zugriff auf sensible Informationen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
XML-Verarbeitung in SAP NetWeaver AS Java gibt sensible Daten preis
CVE-2024-24743 HochIn SAP NetWeaver AS Java (Komponente CAF - Guided Procedures) Version 7.50 kann ein nicht authentifizierter Angreifer eine bösartige Anfrage mit einer präparierten XML-Datei über das Netzwerk einreichen. Beim Parsen dieser Datei wird lesender Zugriff auf sensible Dateien und Daten ermöglicht, ohne dass diese verändert werden können. Durch bestehende Expansionslimits wird die Verfügbarkeit nicht beeinträchtigt. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Oracle Java SE/GraalVM: Schwachstelle in der Security-Komponente
CVE-2024-20952 HochIn der Security-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine schwer auszunutzende Schwachstelle. Sie erlaubt einem unauthentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung des Systems, mit unbefugtem Erstellungs-, Lösch- oder Änderungszugriff auf kritische Daten. Betroffen sind unter anderem Java SE 8u391, 11.0.21, 17.0.9, 21.0.1 sowie GraalVM for JDK 17.0.9/21.0.1 und GraalVM Enterprise Edition 20.3.12/21.3.8/22.3.4. Laut Hersteller betrifft die Schwachstelle vor allem Java-Deployments, die nicht vertrauenswürdigen Code aus dem Java-Sandbox-Modell heraus laden und ausführen, nicht jedoch Server-Deployments mit ausschliesslich vertrauenswürdigem Code. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Elastic APM Java Agent: Lokale Rechteausweitung über bösartiges Plugin
CVE-2021-37942 HochBeim APM Java Agent wurde ein Problem gefunden, das eine lokale Rechteausweitung erlaubt: Ein Nutzer auf dem System kann ein bösartiges Plugin an eine Anwendung anhängen, die den APM Java Agent ausführt. Über diese Schwachstelle kann ein Angreifer Code mit einem höheren Berechtigungsniveau ausführen, als es seinem Nutzerkonto normalerweise zusteht. CVSS-Basiswert: 7.0 (Hoch). Betroffen sind Elastic (Elasticsearch/ Kibana) sowie Java/OpenJDK (Oracle).
CVSS: 7.0 Publiziert: Referenz: NVD -
JSON-Java: Denial of Service durch übermässigen Speicherverbrauch beim Parsen
CVE-2023-5072 HochIn JSON-Java bis einschliesslich Version 20230618 kann ein Fehler im Parser dazu führen, dass bereits eine Eingabezeichenkette moderater Grösse zu einem unbegrenzten Speicherverbrauch führt, was einen Denial of Service zur Folge haben kann. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
snappy-java: Denial of Service im SnappyInputStream bei zu grosser Chunk-Grösse
CVE-2023-43642 Hochsnappy-java, ein Java-Port des von Google entwickelten Kompressors/Dekompressors Snappy, ist im SnappyInputStream anfällig für Denial-of-Service-Angriffe beim Dekomprimieren von Daten mit zu grosser Chunk-Grösse. Durch die fehlende Obergrenzenprüfung der Chunk-Länge kann ein nicht behebbarer Fatal Error auftreten. Alle Versionen bis einschliesslich der zuletzt veröffentlichten Version 1.1.10.3 sind betroffen; ein Fix wurde im Commit 9f8c3cf74 eingeführt und ist ab Version 1.1.10.4 enthalten. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 1.1.10.4 oder neuer aktualisieren; wer nicht aktualisieren kann, sollte komprimierte Daten nur aus vertrauenswürdigen Quellen akzeptieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
SAP CommonCryptoLib: Speicherkorruption durch präparierte Anfrage führt zu Denial of Service
CVE-2023-40308 HochSAP CommonCryptoLib erlaubt es einem nicht authentifizierten Angreifer, eine Anfrage zu erstellen, die bei Übermittlung an einen offenen Port einen Speicherkorruptionsfehler in einer Bibliothek auslöst. Dadurch stürzt die betroffene Komponente ab und ist nicht mehr verfügbar; Informationen können weder eingesehen noch verändert werden. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird unter anderem im Zusammenhang mit SAP SuccessFactors und Java/OpenJDK (Oracle) nachverfolgt.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2022-21500 – Oracle Sicherheitslücke
CVE-2022-21500 MittelFür Oracle-Produkte (Java/OpenJDK, CPU/EBS/PeopleSoft/WebLogic, VM/VirtualBox) wurde eine Sicherheitslücke (CVE-2022-21500) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 71.7 %.
EPSS: 71.70% Referenz: Java/OpenJDK (Oracle) -
ABB Arctic ARM600 – Sicherheitslücke (CVE-2013-0169)
CVE-2013-0169 MittelFür ABB Arctic communication solution ARM600 wurde eine Sicherheitslücke (CVE-2013-0169) gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 35.6 %. 2 Produkt(e) betroffen, 0 mit Fix.
EPSS: 35.58% Publiziert: Referenz: ABB PSIRT CSAF -
eladmin – Schwachstelle im Application Deployment Module (App.java)
CVE-2026-10550 MittelIn elunez eladmin bis Version 2.7 wurde eine Schwachstelle im Application Deployment Module in der Datei App.java identifiziert. Über eine Manipulation eines Arguments kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 6.3 EPSS: 1.07% Publiziert: Referenz: NVD -
LDAP-Injection in Bouncy Castle BC-JAVA (bcprov)
CVE-2026-0636 MittelIn den prov-Modulen von Legion of the Bouncy Castle BC-JAVA (bcprov) besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in LDAP-Abfragen (LDAP-Injection). Ein Angreifer kann darüber LDAP-Abfragen manipulieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD -
Jaspersoft Reports Library: Java-Deserialisierung ermöglicht Remote-Code-Ausführung
CVE-2026-6009 MittelIn der Jaspersoft Reports Library besteht eine Java-Deserialisierungsschwachstelle, die zu Remote-Code-Ausführung (RCE) führen kann und damit potenziell die Ausführung von Code auf dem betroffenen System erlaubt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Herstellerhinweise beachten und auf eine bereinigte Version aktualisieren.
EPSS: 0.48% Publiziert: Referenz: NVD -
jeequan jeepay bis 3.2.9: Schwachstelle in WebSecurityConfig
CVE-2026-18631 MittelIn jeequan jeepay bis Version 3.2.9 wurde laut NVD eine Schwachstelle in der Funktion WebSecurityConfig der Datei jeepay-manager/src/main/java/com/jeequan/jeepay/mgr/ctrl/sysuser identifiziert. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.3 EPSS: 0.38% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Unbegrenzte HSS Public-Key-Level-Anzahl ermöglicht Speicherüberlastung bei Verifikation
CVE-2026-58060 MittelIn Bouncy Castle for Java vor Version 1.85 ist die Anzahl der HSS-Public-Key-Level nicht begrenzt, wodurch bei der Signaturverifikation eine übermässig grosse Speicherallokation ausgelöst werden kann. Betroffen sind laut NVD auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Varianten der Bibliothek. Ein Angreifer kann durch präparierte HSS-Public-Keys eine ressourcenintensive Verifikation erzwingen und so einen Denial-of-Service-Effekt herbeiführen. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht in den Quelldaten vor.
EPSS: 0.36% Publiziert: Referenz: NVD -
yeqifu warehouse – Schwachstelle in Controller-Datei
CVE-2026-18903 MittelIn yeqifu warehouse (bis Commit aaf29962ba407d22d991781de28796ee7b4670e4) besteht laut NVD eine Schwachstelle in der Verarbeitung einer Datei im Verzeichnis src/main/java/com/yeqifu/sys/controller/; weitere Angaben zur genauen Ursache liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Bouncy Castle for Java: LDAP-Filter-Injection in LDAPStoreHelper (jdk1.4)
CVE-2026-59652 MittelIn Bouncy Castle for Java vor Version 1.85 besteht in der veralteten jdk1.4-Komponente LDAPStoreHelper eine LDAP-Filter-Injection-Schwachstelle. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.34% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Umgehung der Name Constraints durch abschliessenden Punkt
CVE-2026-8763 MittelIn Bouncy Castle for Java vor Version 1.85 kann die Prüfung von Name Constraints durch einen abschliessenden Punkt in rfc822Name- oder URI-Feldern umgangen werden. Laut Quelle sind auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).
EPSS: 0.33% Publiziert: Referenz: NVD -
halo-dev halo – Schwachstelle im Files-Backup-Endpoint (bis 2.24.2)
CVE-2026-16088 MittelIn halo-dev halo bis Version 2.24.2 wurde eine Schwachstelle in der Funktion Download der Datei MigrationEndpoint.java innerhalb der Komponente Files Backup Endpoint festgestellt. Die Schwachstelle ist über das Netzwerk erreichbar und setzt hohe Rechte voraus (PR:H). CVSS-Basiswert: 4.7 (Mittel).
CVSS: 4.7 EPSS: 0.33% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Quadratische Laufzeit bei der X.500-Distinguished-Name-Verarbeitung
CVE-2026-58059 MittelIn Bouncy Castle for Java vor Version 1.85 besteht beim Umwandeln von X.500 Distinguished Names in Zeichenketten ein Escaping-Mechanismus mit quadratischer Laufzeit. Betroffen sind laut Quelle zusätzlich Bouncy Castle for Java LTS vor Version 2.73.12 sowie eine weitere Bouncy-Castle-Variante. Bei entsprechend präparierten oder langen Distinguished Names kann die Verarbeitung dadurch unverhältnismässig lange dauern. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese CVE nicht in den Quelldaten vor.
EPSS: 0.33% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Unbegrenzte KDF-Kosten beim Laden von BCFKS-Keystores
CVE-2026-58063 MittelIn Bouncy Castle for Java vor Version 1.85 respektiert das Laden eines BCFKS-Keystores unbegrenzte KDF-Kosten aus einer nicht vertrauenswürdigen Datei. Betroffen sind laut Quelle zusätzlich Bouncy Castle for Java LTS vor Version 2.73.12 sowie eine weitere Bouncy-Castle-Variante. Eine präparierte Keystore-Datei kann dadurch beim Laden einen unverhältnismässig hohen Rechenaufwand erzwingen. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese CVE nicht in den Quelldaten vor.
EPSS: 0.33% Publiziert: Referenz: NVD -
Xuxueli xxl-job: Schwachstelle in der OpenAPI-Funktion (bis 3.3.2)
CVE-2026-7306 MittelIn Xuxueli xxl-job bis Version 3.3.2 wurde eine Sicherheitslücke in einer unbekannten Funktion der Datei xxl-job-admin/src/main/java/com/xxl/job/admin/scheduler/openapi/OpenApi der OpenAPI-Komponente entdeckt. Eine Manipulation kann die betroffene Komponente beeinträchtigen. CVSS-Basiswert: 5.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.6 EPSS: 0.33% Publiziert: Referenz: NVD -
jshERP – Schwachstelle in der Funktion addAccountHeadAndDetail
CVE-2026-11467 MittelIn jishenghua jshERP bis Version 3.6 besteht eine Schwachstelle in der Funktion addAccountHeadAndDetail der Datei jshERP-boot/src/main/java/com/jsh/erp/service/AccountHead. Die Manipulation der betreffenden Funktion ermöglicht die Ausnutzung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.32% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Java/OpenJDK (Oracle), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.