1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Java/OpenJDK (Oracle) Seite 3

Server-Software, Middleware, Web
243
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

243 Reports

Zeige 101 bis 150 von 243

  1. aiflowy: SQL-Injection in der Methode getPageData (DatacenterQuery.java)

    CVE-2026-52476 Hoch

    In aiflowy bis einschliesslich Version 2.1.2 besteht eine SQL-Injection- Schwachstelle, über die ein entfernter Angreifer laut Quelle mittels der Methode getPageData in der Datei DatacenterQuery.java an sensible Informationen gelangen kann. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.2 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD
  2. Apache MINA SSHD: Fehlerhafte Zertifikatsprüfung (serverseitig)

    CVE-2026-56624 Hoch

    In Apache MINA SSHD, einer Java-Bibliothek für SSH, besteht serverseitig eine fehlerhafte Zertifikatsvalidierung. Betroffen ist die serverseitige Prüfung von OpenSSH-Benutzerzertifikaten während der Authentifizierung. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.17% Publiziert: Referenz: NVD
  3. Oracle Platform Security for Java (Fusion Middleware): Schwachstelle in Centralized Thirdparty Jars

    CVE-2026-60371 Hoch

    Im Produkt Oracle Platform Security for Java der Oracle Fusion Middleware (Komponente Centralized Thirdparty Jars) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.0. Der CVSS-Basiswert liegt bei 8.0 (Hoch); die Ausnutzung erfolgt laut Vektor aus dem angrenzenden Netzwerk mit hoher Angriffskomplexität und niedrigen Rechten, wirkt sich aber über die betroffene Komponente hinaus aus (Scope: Changed). Die betroffenen Versionen sollten auf einen fehlerbereinigten Stand aktualisiert werden.

    CVSS: 8.0 EPSS: 0.12% Publiziert: Referenz: NVD
  4. OpenJDK auf Ubuntu: Sandbox-Umgehung über .jar-MIME-Handler

    CVE-2026-10037 Hoch

    In den unter Ubuntu bereitgestellten OpenJDK-Paketen besteht eine Schwachstelle zur Umgehung der Sandbox. Die von diesen Paketen installierten MIME-Handler für .jar-Dateien führen als ausführbar markierte Dateien aus, sofern das Paket mailcap installiert ist. Dadurch kann Code unerwartet zur Ausführung kommen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 8.8 EPSS: 0.12% Publiziert: Referenz: NVD
  5. Oracle Java SE / GraalVM: Schwachstelle in der Komponente Install

    CVE-2026-62574 Hoch

    In Oracle Java SE sowie Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine Schwachstelle in der Komponente Install. Die Angabe zu den betroffenen Versionen ist in den Quelldaten nur unvollständig enthalten. CVSS-Basiswert: 7.8 (Hoch). Der zugehörige Vektor weist auf einen lokalen Angriffsweg hin.

    CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD
  6. PlayStation 4 BD-J Sandbox Escape – Privilege Escalation

    CVE-2025-64390 Hoch

    In PlayStation 4 Firmware-Versionen 13.00 bis 13.02 besteht eine Privilege-Escalation-Schwachstelle: Die BD-J (Blu-ray Disc Java)-Sandbox kann über eine fehlerhafte JAR-Datei umgangen werden. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.4 EPSS: 0.08% Publiziert: Referenz: NVD
  7. Android – Privilege Escalation durch App-Link-Hijacking (DomainVerificationService)

    CVE-2026-0087 Hoch

    In der Funktion approvalLevelForDomainInternal von DomainVerificationService.java ermöglicht ein Logikfehler das Kapern beliebiger App-Links. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Plattform-Updates einspielen.

    CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD
  8. Android DevicePolicyManagerService – Privilege Escalation durch fehlerhafte Eingabevalidierung

    CVE-2026-0078 Hoch

    In der Funktion setGlobalProxy von DevicePolicyManagerService.java ermöglicht eine fehlerhafte Eingabevalidierung eine Desynchronisation der Persistenz, die zu einer lokalen Rechteausweitung führen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD
  9. Java/OpenJDK – Privilege Escalation durch irreführende Sicherheitsdialoge (CertInstaller)

    CVE-2026-0088 Hoch

    In der Funktion getCallingAppLabel von CertInstaller.java ist es möglich, sensible Sicherheitsdialoge durch eine irreführende oder unzureichende Benutzeroberfläche zu verbergen. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.08% Publiziert: Referenz: NVD
  10. Android StageCoordinator – Tapjacking/Overlay Privilege Escalation

    CVE-2026-0036 Hoch

    In der Funktion startAnimation von StageCoordinator.java besteht eine Tapjacking-Schwachstelle durch einen Overlay-Angriff, die zu einer lokalen Rechteausweitung führen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD
  11. Java/OpenJDK – Installation nicht verifizierter Apps durch fehlende Berechtigungsprüfung (PackageInstallerService)

    CVE-2026-0089 Hoch

    In mehreren Funktionen von PackageInstallerService.java ermöglicht eine fehlende Berechtigungsprüfung die Installation nicht verifizierter Apps. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.07% Publiziert: Referenz: NVD
  12. Java/OpenJDK – Privilege Escalation durch irreführende Zertifikatsgenehmigung (KeyChainActivity)

    CVE-2026-0094 Hoch

    In der Funktion getApplicationLabel von KeyChainActivity.java kann ein Angreifer durch eine irreführende oder unzureichende Benutzeroberfläche den Benutzer dazu verleiten, den Zugriff auf Zertifikate zu genehmigen. Dies kann zu einer lokalen Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.06% Publiziert: Referenz: NVD
  13. Oracle Database Server – Schwachstelle in Java VM-Komponente

    CVE-2026-35229 Hoch

    In der Java VM-Komponente des Oracle Database Servers (betroffene Versionen: 19.3–19.30 und 21.3–21.21) wurde eine leicht ausnutzbare Schwachstelle gefunden. Sie ermöglicht nicht authentifizierten Angreifern den Zugriff über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  14. Apache Thrift Python, Go, PHP and Java Bindings Infinite Loop Vulnerability

    CVE-2026-43871 Hoch

    In den Python-, Go-, PHP- und Java-Bindings von Apache Thrift besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Infinite Loop). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Apache Thrift Java-Bindings – Fehlende Ressourcenbegrenzung

    CVE-2026-45112 Hoch

    In den Java-Bindings von Apache Thrift erlaubt eine unzureichende Begrenzung der Ressourcenzuteilung (Allocation of Resources Without Limits or Throttling) eine übermässige Ressourcennutzung. Betroffen sind Apache-Thrift-Versionen ab 0.19.0 vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Ein Update auf eine nicht betroffene Version wird empfohlen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. Apache Thrift: Data Amplification durch unsachgemässe Verarbeitung stark komprimierter Daten

    CVE-2026-48586 Hoch

    Die Sprachbindings von Apache Thrift (C++, Java, Python, Go, D, C/GLib) behandeln stark komprimierte Daten unsachgemäss, was zu einer Data-Amplification-Schwachstelle führt: Ein kleines komprimiertes Paket kann beim Dekomprimieren unverhältnismässig viel Speicher oder Rechenzeit binden. Betroffen sind Apache-Thrift-Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Apache Thrift 0.24.0 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. jadx: Path-Traversal beim Entpacken von XAPK-Dateien

    CVE-2026-54684 Hoch

    jadx ist ein Dex-zu-Java-Decompiler. In den Versionen 1.5.2 bis 1.5.5 kann eine präparierte .xapk-Datei jadx dazu bringen, Archivinhalte mit vom Angreifer kontrolliertem Pfad ausserhalb des vorgesehenen temporären Entpackverzeichnisses für das XAPK-Plugin zu schreiben. CVSS-Basiswert: 7.0 (Hoch). Die Ausnutzung erfordert lokalen Zugriff und eine Nutzerinteraktion.

    CVSS: 7.0 Publiziert: Referenz: NVD
  18. Okta Java Management SDK – Race Condition in der ApiClient-Klasse

    CVE-2025-67505 Hoch

    Das Okta Java Management SDK ermöglicht Interaktionen mit der Okta-Management-API. In den Versionen 11.0.0 bis 20.0.0 können durch gleichzeitige Anfragen über die ApiClient-Klasse Race Conditions entstehen. Dadurch kann ein Statuscode oder Antwort-Header einer Anfrage die Antwort einer anderen Anfrage beeinflussen. Der Fehler ist in Version 20.0.1 behoben. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 20.0.1 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  19. Oracle Database: Schwachstelle in der Java-VM-Komponente

    CVE-2025-50069 Hoch

    In der Java-VM-Komponente des Oracle Database Server (betroffene Versionen 19.3 bis 19.27 und 21.3 bis 21.18) kann ein wenig privilegierter Angreifer mit den Rechten Create Session und Create Procedure über Oracle Net die Java VM kompromittieren. Die Schwachstelle ist leicht ausnutzbar; erfolgreiche Angriffe können zu unautorisiertem oder vollständigem Zugriff auf alle über die Java VM erreichbaren Daten führen, da es sich um eine Scope-Change-Schwachstelle handelt. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  20. JAdmin-JAVA JAdmin 1.0 – Authentifizierungsumgehung in NoNeedLoginController

    CVE-2025-4494 Hoch

    In JAdmin-JAVA JAdmin 1.0 erlaubt die Funktion toLogin der Datei NoNeedLoginController.java im Admin-Backend eine fehlerhafte Authentifizierungsprüfung. Ein Angreifer kann die Schwachstelle remote ausnutzen; ein Exploit wurde bereits öffentlich bekannt gemacht. Sie ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils gering betroffen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  21. Oracle Database: Schwachstelle in der Java-VM-Komponente

    CVE-2025-30736 Hoch

    Die Java-VM-Komponente des Oracle Database Server ist in den Versionen 19.3–19.26, 21.3–21.17 und 23.4–23.7 betroffen. Ein schwer auszunutzender Fehler erlaubt es einem nicht authentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle, die Java VM zu kompromittieren. Ein erfolgreicher Angriff kann zur unautorisierten Erstellung, Löschung oder Änderung kritischer Daten sowie zum vollständigen Zugriff auf alle über die Java VM erreichbaren Daten führen. Die Ausnutzung ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk möglich, erfordert aber hohen Angriffsaufwand (CVSS-Vektor: AV:N/AC:H/PR:N/UI:N). CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  22. cool-admin-java – Arbitrary File Upload in der Upload-Komponente

    CVE-2024-57408 Hoch

    In cool-admin-java Version 1.0 besteht in der Komponente /comm/upload eine Schwachstelle für das Hochladen beliebiger Dateien. Angreifer können darüber eine präparierte Datei hochladen und so ausführbaren Code auf dem System platzieren. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  23. SQL-Injection im Amazon Redshift JDBC Driver

    CVE-2024-12744 Hoch

    Eine SQL-Injection im Amazon Redshift JDBC Driver in Version 2.1.0.31 erlaubt es einem Benutzer, über die Metadaten-APIs getSchemas, getTables oder getColumns erweiterte Rechte zu erlangen. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Upgrade auf Treiberversion 2.1.0.32 oder Rückkehr zu Treiberversion 2.1.0.30.

    CVSS: 8.0 Publiziert: Referenz: NVD
  24. Protocol Buffers – Unbounded Recursion durch verschachtelte Gruppen (DoS)

    CVE-2024-7254 Hoch

    Beim Parsen nicht vertrauenswürdiger Protocol-Buffers-Daten mit einer beliebigen Anzahl verschachtelter Gruppen bzw. SGROUP-Tags kann der Stack-Limit überschritten und ein StackOverflow ausgelöst werden. Betroffen ist insbesondere das Parsen verschachtelter Gruppen als unbekannte Felder über DiscardUnknownFieldsParser oder den Java-Protobuf-Lite-Parser sowie gegen Protobuf-Map-Felder, wodurch unbegrenzte Rekursionen entstehen, die ein Angreifer missbrauchen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. Unzureichende XML-Validierung in SAP BEx Web Java Runtime

    CVE-2024-42374 Hoch

    Der BEx Web Java Runtime Export Web Service validiert ein aus einer nicht vertrauenswürdigen Quelle stammendes XML-Dokument nicht ausreichend. Ein Angreifer kann Informationen aus dem SAP-ADS-System abrufen und den XMLForm-Dienst erschöpfen, wodurch die PDF-Erzeugung des SAP ADS nicht mehr verfügbar ist. Dies beeinträchtigt die Vertraulichkeit und Verfügbarkeit der Anwendung. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  26. SAP NetWeaver AS Java – DoS über Meta Model Repository

    CVE-2024-34688 Hoch

    Ein uneingeschränkter Zugriff auf die Dienste des Meta Model Repository in SAP NetWeaver AS Java erlaubt Angreifern, Denial-of-Service-Angriffe auf die Anwendung durchzuführen und legitime Benutzer vom Zugriff auszuschliessen. Vertraulichkeit und Integrität sind nicht betroffen, die Verfügbarkeit ist stark beeinträchtigt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. Deep Java Library (djl) – TarSlip-Schwachstelle ermöglicht Codeausführung

    CVE-2024-2914 Hoch

    In deepjavalibrary/djl Version 0.26.0 besteht eine TarSlip-Schwachstelle, die in Version 0.27.0 behoben wurde. Durch manipulierte Dateipfade in tar-Archiven kann ein Angreifer beliebige Dateien auf dem Zielsystem überschreiben, weil Pfade beim Entpacken unzureichend geprüft werden. Die Ausnutzung kann zu Remotecodeausführung, Rechteausweitung, Datendiebstahl oder Denial of Service führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.27.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. CRMEB_Java: SQL-Injection über den groupid-Parameter

    CVE-2024-28714 Hoch

    Im E-Commerce-System CRMEB_Java v1.3.4 besteht eine SQL-Injection-Schwachstelle, über die ein Angreifer mittels des Parameters groupid beliebigen Code ausführen kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  29. CRMEB crmeb_java: SQL-Injection über Latitude/Longitude-Parameter

    CVE-2024-25469 Hoch

    In CRMEB crmeb_java in Version 1.3.4 und früher erlaubt laut NVD eine SQL-Injection-Schwachstelle über die Parameter latitude und longitude in der Komponente api/front/store/list einem entfernten Angreifer den Zugriff auf sensible Informationen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. XML-Verarbeitung in SAP NetWeaver AS Java gibt sensible Daten preis

    CVE-2024-24743 Hoch

    In SAP NetWeaver AS Java (Komponente CAF - Guided Procedures) Version 7.50 kann ein nicht authentifizierter Angreifer eine bösartige Anfrage mit einer präparierten XML-Datei über das Netzwerk einreichen. Beim Parsen dieser Datei wird lesender Zugriff auf sensible Dateien und Daten ermöglicht, ohne dass diese verändert werden können. Durch bestehende Expansionslimits wird die Verfügbarkeit nicht beeinträchtigt. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  31. Oracle Java SE/GraalVM: Schwachstelle in der Security-Komponente

    CVE-2024-20952 Hoch

    In der Security-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition besteht eine schwer auszunutzende Schwachstelle. Sie erlaubt einem unauthentifizierten Angreifer mit Netzwerkzugriff über mehrere Protokolle die Kompromittierung des Systems, mit unbefugtem Erstellungs-, Lösch- oder Änderungszugriff auf kritische Daten. Betroffen sind unter anderem Java SE 8u391, 11.0.21, 17.0.9, 21.0.1 sowie GraalVM for JDK 17.0.9/21.0.1 und GraalVM Enterprise Edition 20.3.12/21.3.8/22.3.4. Laut Hersteller betrifft die Schwachstelle vor allem Java-Deployments, die nicht vertrauenswürdigen Code aus dem Java-Sandbox-Modell heraus laden und ausführen, nicht jedoch Server-Deployments mit ausschliesslich vertrauenswürdigem Code. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  32. Elastic APM Java Agent: Lokale Rechteausweitung über bösartiges Plugin

    CVE-2021-37942 Hoch

    Beim APM Java Agent wurde ein Problem gefunden, das eine lokale Rechteausweitung erlaubt: Ein Nutzer auf dem System kann ein bösartiges Plugin an eine Anwendung anhängen, die den APM Java Agent ausführt. Über diese Schwachstelle kann ein Angreifer Code mit einem höheren Berechtigungsniveau ausführen, als es seinem Nutzerkonto normalerweise zusteht. CVSS-Basiswert: 7.0 (Hoch). Betroffen sind Elastic (Elasticsearch/ Kibana) sowie Java/OpenJDK (Oracle).

    CVSS: 7.0 Publiziert: Referenz: NVD
  33. JSON-Java: Denial of Service durch übermässigen Speicherverbrauch beim Parsen

    CVE-2023-5072 Hoch

    In JSON-Java bis einschliesslich Version 20230618 kann ein Fehler im Parser dazu führen, dass bereits eine Eingabezeichenkette moderater Grösse zu einem unbegrenzten Speicherverbrauch führt, was einen Denial of Service zur Folge haben kann. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. snappy-java: Denial of Service im SnappyInputStream bei zu grosser Chunk-Grösse

    CVE-2023-43642 Hoch

    snappy-java, ein Java-Port des von Google entwickelten Kompressors/Dekompressors Snappy, ist im SnappyInputStream anfällig für Denial-of-Service-Angriffe beim Dekomprimieren von Daten mit zu grosser Chunk-Grösse. Durch die fehlende Obergrenzenprüfung der Chunk-Länge kann ein nicht behebbarer Fatal Error auftreten. Alle Versionen bis einschliesslich der zuletzt veröffentlichten Version 1.1.10.3 sind betroffen; ein Fix wurde im Commit 9f8c3cf74 eingeführt und ist ab Version 1.1.10.4 enthalten. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Version 1.1.10.4 oder neuer aktualisieren; wer nicht aktualisieren kann, sollte komprimierte Daten nur aus vertrauenswürdigen Quellen akzeptieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. SAP CommonCryptoLib: Speicherkorruption durch präparierte Anfrage führt zu Denial of Service

    CVE-2023-40308 Hoch

    SAP CommonCryptoLib erlaubt es einem nicht authentifizierten Angreifer, eine Anfrage zu erstellen, die bei Übermittlung an einen offenen Port einen Speicherkorruptionsfehler in einer Bibliothek auslöst. Dadurch stürzt die betroffene Komponente ab und ist nicht mehr verfügbar; Informationen können weder eingesehen noch verändert werden. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird unter anderem im Zusammenhang mit SAP SuccessFactors und Java/OpenJDK (Oracle) nachverfolgt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. CVE-2022-21500 – Oracle Sicherheitslücke

    CVE-2022-21500 Mittel

    Für Oracle-Produkte (Java/OpenJDK, CPU/EBS/PeopleSoft/WebLogic, VM/VirtualBox) wurde eine Sicherheitslücke (CVE-2022-21500) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 71.7 %.

    EPSS: 71.70% Referenz: Java/OpenJDK (Oracle)
  37. ABB Arctic ARM600 – Sicherheitslücke (CVE-2013-0169)

    CVE-2013-0169 Mittel

    Für ABB Arctic communication solution ARM600 wurde eine Sicherheitslücke (CVE-2013-0169) gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 35.6 %. 2 Produkt(e) betroffen, 0 mit Fix.

    EPSS: 35.58% Publiziert: Referenz: ABB PSIRT CSAF
  38. eladmin – Schwachstelle im Application Deployment Module (App.java)

    CVE-2026-10550 Mittel

    In elunez eladmin bis Version 2.7 wurde eine Schwachstelle im Application Deployment Module in der Datei App.java identifiziert. Über eine Manipulation eines Arguments kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 6.3 EPSS: 1.07% Publiziert: Referenz: NVD
  39. LDAP-Injection in Bouncy Castle BC-JAVA (bcprov)

    CVE-2026-0636 Mittel

    In den prov-Modulen von Legion of the Bouncy Castle BC-JAVA (bcprov) besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in LDAP-Abfragen (LDAP-Injection). Ein Angreifer kann darüber LDAP-Abfragen manipulieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD
  40. Jaspersoft Reports Library: Java-Deserialisierung ermöglicht Remote-Code-Ausführung

    CVE-2026-6009 Mittel

    In der Jaspersoft Reports Library besteht eine Java-Deserialisierungsschwachstelle, die zu Remote-Code-Ausführung (RCE) führen kann und damit potenziell die Ausführung von Code auf dem betroffenen System erlaubt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Herstellerhinweise beachten und auf eine bereinigte Version aktualisieren.

    EPSS: 0.48% Publiziert: Referenz: NVD
  41. jeequan jeepay bis 3.2.9: Schwachstelle in WebSecurityConfig

    CVE-2026-18631 Mittel

    In jeequan jeepay bis Version 3.2.9 wurde laut NVD eine Schwachstelle in der Funktion WebSecurityConfig der Datei jeepay-manager/src/main/java/com/jeequan/jeepay/mgr/ctrl/sysuser identifiziert. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.38% Publiziert: Referenz: NVD
  42. Bouncy Castle for Java: Unbegrenzte HSS Public-Key-Level-Anzahl ermöglicht Speicherüberlastung bei Verifikation

    CVE-2026-58060 Mittel

    In Bouncy Castle for Java vor Version 1.85 ist die Anzahl der HSS-Public-Key-Level nicht begrenzt, wodurch bei der Signaturverifikation eine übermässig grosse Speicherallokation ausgelöst werden kann. Betroffen sind laut NVD auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Varianten der Bibliothek. Ein Angreifer kann durch präparierte HSS-Public-Keys eine ressourcenintensive Verifikation erzwingen und so einen Denial-of-Service-Effekt herbeiführen. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht in den Quelldaten vor.

    EPSS: 0.36% Publiziert: Referenz: NVD
  43. yeqifu warehouse – Schwachstelle in Controller-Datei

    CVE-2026-18903 Mittel

    In yeqifu warehouse (bis Commit aaf29962ba407d22d991781de28796ee7b4670e4) besteht laut NVD eine Schwachstelle in der Verarbeitung einer Datei im Verzeichnis src/main/java/com/yeqifu/sys/controller/; weitere Angaben zur genauen Ursache liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  44. Bouncy Castle for Java: LDAP-Filter-Injection in LDAPStoreHelper (jdk1.4)

    CVE-2026-59652 Mittel

    In Bouncy Castle for Java vor Version 1.85 besteht in der veralteten jdk1.4-Komponente LDAPStoreHelper eine LDAP-Filter-Injection-Schwachstelle. CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.34% Publiziert: Referenz: NVD
  45. Bouncy Castle for Java: Umgehung der Name Constraints durch abschliessenden Punkt

    CVE-2026-8763 Mittel

    In Bouncy Castle for Java vor Version 1.85 kann die Prüfung von Name Constraints durch einen abschliessenden Punkt in rfc822Name- oder URI-Feldern umgangen werden. Laut Quelle sind auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).

    EPSS: 0.33% Publiziert: Referenz: NVD
  46. halo-dev halo – Schwachstelle im Files-Backup-Endpoint (bis 2.24.2)

    CVE-2026-16088 Mittel

    In halo-dev halo bis Version 2.24.2 wurde eine Schwachstelle in der Funktion Download der Datei MigrationEndpoint.java innerhalb der Komponente Files Backup Endpoint festgestellt. Die Schwachstelle ist über das Netzwerk erreichbar und setzt hohe Rechte voraus (PR:H). CVSS-Basiswert: 4.7 (Mittel).

    CVSS: 4.7 EPSS: 0.33% Publiziert: Referenz: NVD
  47. Bouncy Castle for Java: Quadratische Laufzeit bei der X.500-Distinguished-Name-Verarbeitung

    CVE-2026-58059 Mittel

    In Bouncy Castle for Java vor Version 1.85 besteht beim Umwandeln von X.500 Distinguished Names in Zeichenketten ein Escaping-Mechanismus mit quadratischer Laufzeit. Betroffen sind laut Quelle zusätzlich Bouncy Castle for Java LTS vor Version 2.73.12 sowie eine weitere Bouncy-Castle-Variante. Bei entsprechend präparierten oder langen Distinguished Names kann die Verarbeitung dadurch unverhältnismässig lange dauern. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese CVE nicht in den Quelldaten vor.

    EPSS: 0.33% Publiziert: Referenz: NVD
  48. Bouncy Castle for Java: Unbegrenzte KDF-Kosten beim Laden von BCFKS-Keystores

    CVE-2026-58063 Mittel

    In Bouncy Castle for Java vor Version 1.85 respektiert das Laden eines BCFKS-Keystores unbegrenzte KDF-Kosten aus einer nicht vertrauenswürdigen Datei. Betroffen sind laut Quelle zusätzlich Bouncy Castle for Java LTS vor Version 2.73.12 sowie eine weitere Bouncy-Castle-Variante. Eine präparierte Keystore-Datei kann dadurch beim Laden einen unverhältnismässig hohen Rechenaufwand erzwingen. CVSS-Basiswert und Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese CVE nicht in den Quelldaten vor.

    EPSS: 0.33% Publiziert: Referenz: NVD
  49. Xuxueli xxl-job: Schwachstelle in der OpenAPI-Funktion (bis 3.3.2)

    CVE-2026-7306 Mittel

    In Xuxueli xxl-job bis Version 3.3.2 wurde eine Sicherheitslücke in einer unbekannten Funktion der Datei xxl-job-admin/src/main/java/com/xxl/job/admin/scheduler/openapi/OpenApi der OpenAPI-Komponente entdeckt. Eine Manipulation kann die betroffene Komponente beeinträchtigen. CVSS-Basiswert: 5.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.6 EPSS: 0.33% Publiziert: Referenz: NVD
  50. jshERP – Schwachstelle in der Funktion addAccountHeadAndDetail

    CVE-2026-11467 Mittel

    In jishenghua jshERP bis Version 3.6 besteht eine Schwachstelle in der Funktion addAccountHeadAndDetail der Datei jshERP-boot/src/main/java/com/jsh/erp/service/AccountHead. Die Manipulation der betreffenden Funktion ermöglicht die Ausnutzung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.4 EPSS: 0.32% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Java/OpenJDK (Oracle), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog