Java/OpenJDK (Oracle) Seite 4
Schwachstellen-Reports
243 ReportsZeige 151 bis 200 von 243
-
perwendel spark bis 2.9.4: Schwachstelle in staticFiles.externalLocation
CVE-2026-17459 MittelIn perwendel spark bis Version 2.9.4 wurde eine Schwachstelle in der Funktion staticFiles.externalLocation der Datei src/main/java/spark/resource/ExternalResourceHandler.java festgestellt; die NVD-Beschreibung liegt nur gekürzt vor. Laut CVSS-Vektor ist die Lücke über das Netz mit niedrigen Rechten ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 4.3 EPSS: 0.32% Publiziert: Referenz: NVD -
Apache Syncope – Improper Privilege Management
CVE-2026-62183 MittelIn Apache Syncope besteht eine Schwachstelle durch fehlerhafte Rechteverwaltung (Improper Privilege Management). Betroffen sind Konfigurationen mit dem all-Java-Workflow-Adapter oder dem Flowable-Workflow-Adapter mit einer BPMN-Definition. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.32% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Ungeprüfte 24-Bit-Länge im DTLS-Handshake-Reassembler
CVE-2026-59646 MittelIn Bouncy Castle for Java vor Version 1.85 alloziert der DTLS-Handshake-Reassembler einen Puffer anhand einer ungeprüften 24-Bit-Längenangabe. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.31% Publiziert: Referenz: NVD -
Bouncy Castle for Java – fehlende Begrenzung der KDF-Iterationszahl bei PKCS#12 ermöglicht Denial of Service
CVE-2026-13586 MittelIn Bouncy Castle for Java vor Version 1.85 fehlt bei der PKCS#12-MAC-Prüfung und der Bag-Entschlüsselung eine Begrenzung der Iterationszahl der verwendeten Schlüsselableitungsfunktion (KDF). Ein Angreifer kann mit einer präparierten PKCS#12-Datei dadurch einen Denial-of-Service auslösen. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.31% Publiziert: Referenz: NVD -
kafka-ui – Schwachstelle in executeSmartFilterTest
CVE-2026-78166 MittelIm provectus kafka-ui bis Version 0.7.2 wurde in der Funktion executeSmartFilterTest der Datei kafka-ui-api/src/main/java/com/provectus/kafka/ui/control eine Sicherheitslücke entdeckt. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: RabbitMQ/Kafka, Ubiquiti, Element (Matrix.org), Java/OpenJDK (Oracle).
CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle Java SE: Schwachstelle in der Komponente JavaFX
CVE-2026-47013 MittelEine Schwachstelle in Oracle Java SE (Komponente: JavaFX) betrifft die Version Oracle Java SE 8u491. Die Lücke ist leicht auszunutzen und erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff einen Angriff. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle Java SE: Schwachstelle in der Komponente 2D
CVE-2026-47021 MittelIn Oracle Java SE (sowie Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition) besteht laut NVD eine Schwachstelle in der Komponente 2D. Betroffen sind laut Quelle mehrere unterstützte Versionen; die genaue Versionsangabe ist in den Quelldaten abgeschnitten. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Verfügbarkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
hsweb-framework – Schwachstelle in der Funktion OAuth2Client
CVE-2026-11477 MittelIn hs-web hsweb-framework bis einschliesslich Version 5.0.1 ist die Funktion OAuth2Client im OAuth2-Modul betroffen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
veraPDF-parser: Denial-of-Service-Schwachstelle im CMap-Parser
CVE-2026-54080 MittelveraPDF-parser, der PDF-Parser für veraPDF, enthält laut NVD-Eintrag vor den Versionen 1.30.2 und 1.31.23 eine Denial-of-Service-Schwachstelle im CMap-Parser (Paket org.verapdf.pd.font.cmap). Weitere technische Details zur genauen Ausnutzung liegen in der verfügbaren Quellbeschreibung nicht vor. Ein CVSS-Basiswert und eine EPSS-Einschätzung sind für diesen Eintrag nicht verzeichnet, die Einstufung erfolgt daher mit dem neutralen Schweregrad Mittel.
EPSS: 0.30% Publiziert: Referenz: NVD -
veraPDF-parser: Denial-of-Service-Schwachstelle in der Type1-Font-Verarbeitung
CVE-2026-54081 MittelveraPDF-parser ist der PDF-Parser des Projekts veraPDF. Vor den Versionen 1.30.2 beziehungsweise 1.31.23 enthält die Type1-Font-Verarbeitung in veraPDF-parser/src/main/java/org/verapdf/pd/font/type1 eine Denial-of-Service-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Version 1.30.2 beziehungsweise 1.31.23 oder neuer.
EPSS: 0.30% Publiziert: Referenz: NVD -
hsweb-framework: Schwachstelle in der Datei-Zugriffskontrolle
CVE-2026-11470 MittelIm hsweb-framework (hs-web) bis Version 5.0.1 ist die Funktion denied im Datei-Modul (hsweb-system-file) betroffen. Eine Manipulation kann Vertraulichkeit, Integrität und Verfügbarkeit auf niedrigem Niveau beeinträchtigen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-60349 – Oracle JDeveloper (Fusion Middleware): Schwachstelle in Java Business Objects
CVE-2026-60349 MittelLaut NVD besteht eine Schwachstelle im Produkt Oracle JDeveloper von Oracle Fusion Middleware in der Komponente Java Business Objects. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.2.0.0; die Lücke ist schwer auszunutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.
CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Bouncy Castle for Java: JSSE-Hostname-Verifier aktiviert CN-Fallback standardmässig
CVE-2026-59638 MittelIn Bouncy Castle for Java vor Version 1.85 ist der CN-Fallback des JSSE-Hostname-Verifiers standardmässig aktiviert, obwohl er laut Dokumentation nur per Opt-in genutzt werden soll. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.29% Publiziert: Referenz: NVD -
Oracle Java SE: Schwachstelle in der Komponente JSSE
CVE-2026-46968 MittelIn Oracle Java SE (Komponente JSSE) besteht eine Schwachstelle; betroffen sind laut Quelle unter anderem die Versionen 8u491, 11.0.31, 17.0.19, 21.0.11, 25.0.3 und 26.0.1 sowie Oracle GraalVM for JDK. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD -
CVE-2026-46917 – Oracle Java SE / GraalVM: Schwachstelle in der Komponente JSSE
CVE-2026-46917 MittelLaut NVD besteht eine Schwachstelle in Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition in der Komponente JSSE. Betroffen sind laut Quelle mehrere unterstützte Versionen dieser Produkte. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.
CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Schwachstelle in Oracle Java SE – Komponente Libraries
CVE-2026-47027 MittelIn der Komponente Libraries von Oracle Java SE besteht eine Schwachstelle. Betroffen sind unter anderem Oracle Java SE 8u491, 8u491-perf, 11.0.31, 17.0.19, 21.0.11, 25.0.3 und 26.0.1 sowie Oracle GraalVM for JDK. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Oracle Java SE / GraalVM – Schwachstelle in der Security-Komponente
CVE-2026-60147 MittelEine Schwachstelle in der Security-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition wird in der Quelle ausgewiesen. Die Lücke kann über einen Netzwerkzugriff ohne vorherige Authentifizierung ausgenutzt werden und teilweise auf Vertraulichkeit und Integrität einwirken. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Oracle Database Server – Schwachstelle in der Java-VM-Komponente
CVE-2026-47039 MittelIn der Java-VM-Komponente des Oracle Database Server besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 19.3 bis 19.31, 21.3 bis 21.22 sowie 23.4.0 bis 23.26.2. Die leicht ausnutzbare Lücke erlaubt einem niedrig privilegierten Angreifer den Zugriff. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: BKS/UBER-Keystore alloziert vor Integritätsprüfung anhand nicht vertrauenswürdiger Längen
CVE-2026-12185 MittelIn Bouncy Castle for Java vor Version 1.85 alloziert die BKS/UBER-Keystore-Implementierung Speicher anhand nicht vertrauenswürdiger Längenangaben, bevor eine Integritätsprüfung erfolgt. Betroffen ist laut Quelldaten auch Bouncy Castle for Java LTS vor 2.73.12. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: PKCS#8/PBES2-Entschlüsselung akzeptiert unbegrenzte KDF-Kosten
CVE-2026-15055 MittelIn Bouncy Castle for Java vor Version 1.85 übernehmen die PKCS#8/PBES2-Entschlüsselungsroutinen die Kosten der Schlüsselableitungsfunktion (KDF) unbegrenzt aus der Eingabe, was laut Quelle zu übermässigem Ressourcenverbrauch führen kann. Auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS sind betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: OpenPGP-CFB-Quick-Check-Oracle bei symmetrischen Schlüsseln
CVE-2026-59640 MittelIn Bouncy Castle for Java vor Version 1.85 besteht bei der OpenPGP-CFB-Verarbeitung ein Quick-Check-Oracle, das auf symmetrischen Verschlüsselungs- und Session-Key-Pfaden aktiv ist. Betroffen ist laut Quelldaten auch Bouncy Castle for Java LTS vor 2.73.12. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Unbegrenzte Rekursion im OER-Parser
CVE-2026-59645 MittelIn Bouncy Castle for Java vor Version 1.85 rekursiert der OER-Parser ohne Tiefenbegrenzung, wenn ein selbstreferenzierendes IEEE-1609.2-Schema verarbeitet wird. Auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS sind laut Quelle betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: CRMF/CMP Passwort-MAC ohne Begrenzung der Iterationszahl
CVE-2026-59647 MittelIn Bouncy Castle for Java vor Version 1.85 respektiert der CRMF/CMP-Passwort-MAC keine Obergrenze für die Iterationszahl. Das Problem betrifft auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: OpenPGP Argon2 S2K nutzt angreiferkontrollierte Speicher-/Pass-Parameter
CVE-2026-59648 MittelIn Bouncy Castle for Java vor Version 1.85 berücksichtigt die OpenPGP-Argon2-S2K-Implementierung vom Angreifer wählbare Speicher- und Pass-Parameter. Betroffen sind laut Quelldaten zudem Bouncy Castle for Java LTS vor 2.73.12 sowie Bouncy Castle for Java FIPS. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: MLS-Wire-Decoder alloziert Angreifer-kontrollierte Länge vor Bounds-Check
CVE-2026-12852 MittelIn Bouncy Castle for Java vor Version 1.85 alloziert der MLS-Wire-Decoder eine vom Angreifer deklarierte, opake Länge, bevor eine Bounds-Prüfung stattfindet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind Java/OpenJDK (Oracle) und Check Point.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java – Lazy-ASN.1-Sequenzerzwingung setzt Nesting-Depth-Schutz zurück
CVE-2026-13506 MittelIn Bouncy Castle for Java vor Version 1.85 setzt eine verzögerte (lazy) Erzwingung von ASN.1-Sequenzen den Schutzmechanismus gegen zu tiefe Verschachtelung (Nesting-Depth Guard) zurück. Laut Quelle betrifft dies auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS (BC-FJ). Ein CVSS-Basiswert liegt derzeit nicht vor. Empfohlene Massnahme: auf die jeweils fehlerbereinigte Version (1.85 bzw. LTS 2.73.12) aktualisieren.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Speicherausschöpfung durch unbegrenzte Vorab-Allokation bei definite-length Reads
CVE-2026-14682 MittelIn Bouncy Castle for Java vor Version 1.85 kann eine unbegrenzte Vorab-Allokation von Speicher beim Lesen von Daten mit definierter Länge zu einem Speicherausschöpfungs-Zustand (Out-of-Memory) führen. Laut Quelle ist auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen ist Java/OpenJDK (Oracle).
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java – Fehlerhafte ML-KEM/CRYSTALS-Kyber-Implementierung
CVE-2024-14041 MittelIn Bouncy Castle for Java (Versionen 1.73 bis vor 1.78) teilen laut NVD drei ML-KEM-Routinen (CRYSTALS-Kyber), unter anderem die Funktion Poly.toMsg beim Dekodieren der entschlüsselten Nachricht, aus dem Geheimnis abgeleitete Polynom-Koeffizienten durch den Modulus q; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher wird hier der neutrale Schweregrad Mittel angesetzt. Es liegen keine Hinweise auf aktive Ausnutzung oder Ransomware-Einsatz vor.
EPSS: 0.27% Publiziert: Referenz: NVD -
bank-management-system-springboot: Schwachstelle in unbekannter Komponente
CVE-2026-11521 MittelIm Projekt Mohammed-eid35 bank-management-system-springboot (bis Commit 7b9bcc65ad7df3db29af71aed9bb500e5f24d948) besteht eine Schwachstelle in einem unbekannten Teil einer Datei unter src/main/java. Die Schwachstelle lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD -
JeecgBoot – Schwachstelle in einer Controller-Funktion des System-Moduls
CVE-2026-8195 MittelIn JeecgBoot bis Version 3.9.1 besteht in einer nicht näher bezeichneten Funktion einer Controller-Datei des System-Moduls eine Schwachstelle, die aus der Ferne mit Benutzerinteraktion ausgenutzt werden kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Bouncy Castle for Java: MLS-Hash-Ratchet akzeptiert beliebigen Generation-Counter
CVE-2026-59644 MittelIn Bouncy Castle for Java vor Version 1.85 akzeptiert der MLS-Hash-Ratchet-Mechanismus einen vom Sender frei wählbaren 32-Bit-Generation-Counter ohne ausreichende Prüfung. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Unvalidierter Peer-Wert bei MTI/A0-DH-Schlüsselaustausch
CVE-2026-59650 MittelIn Bouncy Castle for Java vor Version 1.85 exponentiert die MTI/A0-DH-Schlüsselvereinbarung einen nicht validierten Peer-Wert. Betroffen ist laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.26% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Unbegrenzte OpenPGP-User-Attribute-Subpacket-Laenge
CVE-2026-59649 MittelIn Bouncy Castle for Java vor Version 1.85 ist die Laenge von OpenPGP-User-Attribute-Subpackets beim Parsen nur durch den verfügbaren JVM-Speicher begrenzt, was laut Quelle zu Speichererschoepfung führen kann. Auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS sind betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).
EPSS: 0.26% Publiziert: Referenz: NVD -
OpenTelemetry Java Instrumentation: Schwachstelle im RMI-Context-Propagation-Payload-Reader
CVE-2026-54712 MittelDie OpenTelemetry Java Instrumentation stellt Auto-Instrumentierung und Instrumentierungsbibliotheken für Java bereit. In Versionen vor 2.27.0 besteht eine Schwachstelle im Payload-Reader der RMI-Context-Propagation. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 2.27.0 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Denial of Service in RHCS durch Out-of-Memory über den TLS-Endpunkt
CVE-2026-12353 MittelEin nicht authentifizierter Angreifer kann durch wiederholtes Senden von HTTP-Anfragen an den TLS-Endpunkt eine Out-of-Memory-Situation auslösen und so den Java-Prozess von RHCS zum Absturz bringen. Die Auswirkung hängt von der Konfiguration des RHCS-Servers ab. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Trino 481 – Schwachstelle in der OAuth2/OIDC-Komponente (ExternalUriInfo)
CVE-2026-16336 MittelIn trinodb Trino 481 betrifft eine Schwachstelle eine unbekannte Funktion der Datei ExternalUriInfo.java in der Komponente OAuth2/OIDC. Der Angriff ist über das Netzwerk möglich und erfordert eine Nutzerinteraktion; betroffen ist die Integrität. CVSS-Basiswert: 4.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Dromara UJCMS – Schwachstelle in WebFileTemplateController.update
CVE-2026-78140 MittelIm Dromara UJCMS bis Version 10.1.3 wurde in der Funktion update der Datei WebFileTemplateController.java eine Schwachstelle gefunden. CVSS-Basiswert: 4.7 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Element (Matrix.org), Java/OpenJDK (Oracle), Pixel & Tonic.
CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD -
Fess – Schwachstelle in AdminDesignAction (update)
CVE-2026-8211 MittelIn codelibs Fess bis Version 15.5.1 besteht in der Funktion update der Datei AdminDesignAction.java (JSP-Komponente) eine Schwachstelle. Sie kann aus der Ferne durch einen Angreifer mit hohen Rechten ausgenutzt werden. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD -
jshERP: Schwachstelle in der Funktion insertPlatformConfig
CVE-2026-11469 MittelIn jishenghua jshERP bis Version 3.6 ist die Funktion insertPlatformConfig der Datei PlatformConfigService.java betroffen. Eine Manipulation ermöglicht einen Angriff auf die Komponente. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.7 EPSS: 0.23% Publiziert: Referenz: NVD -
Apache MINA SSHD (sshd-git): Unzureichende Eingabevalidierung
CVE-2026-58624 MittelIn der Komponente org.apache.sshd:sshd-git der Java-Bibliothek Apache MINA SSHD besteht eine unzureichende Eingabevalidierung. Apache MINA SSHD stellt client- und serverseitige SSH-Funktionalität für Java bereit; die betroffene Komponente liefert über GitPgmCommand Git-Kommando-Funktionalität. CVSS- Basiswert: 5.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version der Bibliothek aktualisieren.
CVSS: 5.4 EPSS: 0.23% Publiziert: Referenz: NVD -
OpenTelemetry Java Instrumentation – unzureichende Bereinigung in der JDBC-Instrumentierung
CVE-2026-54704 MittelIn Versionen vor 2.28.0 der OpenTelemetry Java Instrumentation kann die automatische JDBC-Instrumentierung Parameter nicht zuverlässig bereinigen. Dadurch können potenziell sensible Informationen offengelegt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.28.0 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
MCP Java SDK – Hardcoded Wildcard CORS-Schwachstelle
CVE-2026-34237 MittelDas MCP Java SDK ist das offizielle Java-SDK für Server und Clients des Model Context Protocol. In Versionen vor 0.83.0, 1.0.1 und 1.1.1 besteht eine Schwachstelle durch eine fest kodierte Wildcard-CORS-Konfiguration. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine der bereinigten Versionen aktualisieren.
CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Schwachstelle in der Funktion getSqlBotSrc von CordysCRM bis 1.4.1
CVE-2026-16223 MittelIn 1Panel-dev CordysCRM bis einschliesslich Version 1.4.1 wurde eine Schwachstelle in der Funktion getSqlBotSrc der Datei IntegrationConfigService festgestellt. Die betroffene Komponente lässt sich über das Netzwerk erreichen; für die Ausnutzung ist ein niedrig privilegiertes Konto erforderlich. CVSS-Basiswert: 6.3 (Mittel). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CordysCRM – Schwachstelle in der SSO-TokenService-Verarbeitung
CVE-2026-16222 MittelIn 1Panel-dev CordysCRM bis Version 1.4.1 betrifft eine Schwachstelle eine bislang nicht näher bestimmte Verarbeitung in der Datei TokenService.java der SSO-Integration. Ein Angreifer kann über das Netzwerk mit niedrigen Rechten auf die Komponente einwirken, wobei Vertraulichkeit, Integrität und Verfügbarkeit in begrenztem Umfang beeinträchtigt werden können. CVSS-Basiswert: 6.3 (Mittel). Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Bouncy Castle for Java: CCM-Modi schreiben Klartext vor Tag-Prüfung in Callerpuffer
CVE-2026-58061 MittelIn Bouncy Castle for Java vor Version 1.85 schreiben die CCM-Familie der Modi Klartext in den Puffer des Aufrufers, bevor die Authentifizierungs-Tag-Prüfung erfolgt. Laut Quelle ist davon auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
Xuxueli xxl-job – Schwachstelle in triggerJob
CVE-2026-7305 MittelIn Xuxueli xxl-job bis Version 3.3.2 ist die Funktion triggerJob im Admin-Dienst (XxlJobServiceImpl) betroffen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
jflyfox jfinal_cms – SQL-Injection in AdvicefeedbackController.java
CVE-2026-11473 MittelIn jflyfox jfinal_cms bis Version 5.1.0 betrifft die Schwachstelle laut NVD die Funktion list der Datei AdvicefeedbackController.java. Die Manipulation des Arguments orderBy führt zu einer SQL-Injection, die sich aus dem Netzwerk mit niedrigen Rechten auslösen lässt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.
CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Bouncy Castle for Java: Gestapelte OCSP-Response ohne Zertifikatsbindung akzeptiert
CVE-2026-58062 MittelBouncy Castle for Java akzeptiert vor Version 1.85 eine gestapelte (stapled) OCSP-Response, ohne sie an das geprüfte Zertifikat zu binden. Laut NVD sind auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.20% Publiziert: Referenz: NVD -
SAP NetWeaver Java (JDBC Test Servlet) – Reflected Cross-Site Scripting
CVE-2026-44746 MittelIn SAP NetWeaver Java (JDBC Test Servlet) besteht eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein nicht authentifizierter Angreifer kann eine URL erstellen, die ein Schadskript einbettet; klickt ein Opfer darauf, wird das Skript ausgeführt. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
fuint Member Marketing System: Cross-Site-Scripting (XSS)
CVE-2026-51025 MittelIm fuint Member Marketing System bis Version 1.0 besteht eine Cross-Site-Scripting-Schwachstelle. Über die Datei ClientMessageController.java kann ein entfernter Angreifer eingeschleusten Code zur Ausführung bringen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Java/OpenJDK (Oracle), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.