1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Java/OpenJDK (Oracle) Seite 4

Server-Software, Middleware, Web
243
Reports
26
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

243 Reports

Zeige 151 bis 200 von 243

  1. perwendel spark bis 2.9.4: Schwachstelle in staticFiles.externalLocation

    CVE-2026-17459 Mittel

    In perwendel spark bis Version 2.9.4 wurde eine Schwachstelle in der Funktion staticFiles.externalLocation der Datei src/main/java/spark/resource/ExternalResourceHandler.java festgestellt; die NVD-Beschreibung liegt nur gekürzt vor. Laut CVSS-Vektor ist die Lücke über das Netz mit niedrigen Rechten ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 4.3 EPSS: 0.32% Publiziert: Referenz: NVD
  2. Apache Syncope – Improper Privilege Management

    CVE-2026-62183 Mittel

    In Apache Syncope besteht eine Schwachstelle durch fehlerhafte Rechteverwaltung (Improper Privilege Management). Betroffen sind Konfigurationen mit dem all-Java-Workflow-Adapter oder dem Flowable-Workflow-Adapter mit einer BPMN-Definition. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.32% Publiziert: Referenz: NVD
  3. Bouncy Castle for Java: Ungeprüfte 24-Bit-Länge im DTLS-Handshake-Reassembler

    CVE-2026-59646 Mittel

    In Bouncy Castle for Java vor Version 1.85 alloziert der DTLS-Handshake-Reassembler einen Puffer anhand einer ungeprüften 24-Bit-Längenangabe. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.31% Publiziert: Referenz: NVD
  4. Bouncy Castle for Java – fehlende Begrenzung der KDF-Iterationszahl bei PKCS#12 ermöglicht Denial of Service

    CVE-2026-13586 Mittel

    In Bouncy Castle for Java vor Version 1.85 fehlt bei der PKCS#12-MAC-Prüfung und der Bag-Entschlüsselung eine Begrenzung der Iterationszahl der verwendeten Schlüsselableitungsfunktion (KDF). Ein Angreifer kann mit einer präparierten PKCS#12-Datei dadurch einen Denial-of-Service auslösen. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.31% Publiziert: Referenz: NVD
  5. kafka-ui – Schwachstelle in executeSmartFilterTest

    CVE-2026-78166 Mittel

    Im provectus kafka-ui bis Version 0.7.2 wurde in der Funktion executeSmartFilterTest der Datei kafka-ui-api/src/main/java/com/provectus/kafka/ui/control eine Sicherheitslücke entdeckt. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: RabbitMQ/Kafka, Ubiquiti, Element (Matrix.org), Java/OpenJDK (Oracle).

    CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD
  6. Oracle Java SE: Schwachstelle in der Komponente JavaFX

    CVE-2026-47013 Mittel

    Eine Schwachstelle in Oracle Java SE (Komponente: JavaFX) betrifft die Version Oracle Java SE 8u491. Die Lücke ist leicht auszunutzen und erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff einen Angriff. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  7. Oracle Java SE: Schwachstelle in der Komponente 2D

    CVE-2026-47021 Mittel

    In Oracle Java SE (sowie Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition) besteht laut NVD eine Schwachstelle in der Komponente 2D. Betroffen sind laut Quelle mehrere unterstützte Versionen; die genaue Versionsangabe ist in den Quelldaten abgeschnitten. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Verfügbarkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  8. hsweb-framework – Schwachstelle in der Funktion OAuth2Client

    CVE-2026-11477 Mittel

    In hs-web hsweb-framework bis einschliesslich Version 5.0.1 ist die Funktion OAuth2Client im OAuth2-Modul betroffen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD
  9. veraPDF-parser: Denial-of-Service-Schwachstelle im CMap-Parser

    CVE-2026-54080 Mittel

    veraPDF-parser, der PDF-Parser für veraPDF, enthält laut NVD-Eintrag vor den Versionen 1.30.2 und 1.31.23 eine Denial-of-Service-Schwachstelle im CMap-Parser (Paket org.verapdf.pd.font.cmap). Weitere technische Details zur genauen Ausnutzung liegen in der verfügbaren Quellbeschreibung nicht vor. Ein CVSS-Basiswert und eine EPSS-Einschätzung sind für diesen Eintrag nicht verzeichnet, die Einstufung erfolgt daher mit dem neutralen Schweregrad Mittel.

    EPSS: 0.30% Publiziert: Referenz: NVD
  10. veraPDF-parser: Denial-of-Service-Schwachstelle in der Type1-Font-Verarbeitung

    CVE-2026-54081 Mittel

    veraPDF-parser ist der PDF-Parser des Projekts veraPDF. Vor den Versionen 1.30.2 beziehungsweise 1.31.23 enthält die Type1-Font-Verarbeitung in veraPDF-parser/src/main/java/org/verapdf/pd/font/type1 eine Denial-of-Service-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Version 1.30.2 beziehungsweise 1.31.23 oder neuer.

    EPSS: 0.30% Publiziert: Referenz: NVD
  11. hsweb-framework: Schwachstelle in der Datei-Zugriffskontrolle

    CVE-2026-11470 Mittel

    Im hsweb-framework (hs-web) bis Version 5.0.1 ist die Funktion denied im Datei-Modul (hsweb-system-file) betroffen. Eine Manipulation kann Vertraulichkeit, Integrität und Verfügbarkeit auf niedrigem Niveau beeinträchtigen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD
  12. CVE-2026-60349 – Oracle JDeveloper (Fusion Middleware): Schwachstelle in Java Business Objects

    CVE-2026-60349 Mittel

    Laut NVD besteht eine Schwachstelle im Produkt Oracle JDeveloper von Oracle Fusion Middleware in der Komponente Java Business Objects. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.2.0.0; die Lücke ist schwer auszunutzen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.

    CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD
  13. Bouncy Castle for Java: JSSE-Hostname-Verifier aktiviert CN-Fallback standardmässig

    CVE-2026-59638 Mittel

    In Bouncy Castle for Java vor Version 1.85 ist der CN-Fallback des JSSE-Hostname-Verifiers standardmässig aktiviert, obwohl er laut Dokumentation nur per Opt-in genutzt werden soll. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.29% Publiziert: Referenz: NVD
  14. Oracle Java SE: Schwachstelle in der Komponente JSSE

    CVE-2026-46968 Mittel

    In Oracle Java SE (Komponente JSSE) besteht eine Schwachstelle; betroffen sind laut Quelle unter anderem die Versionen 8u491, 11.0.31, 17.0.19, 21.0.11, 25.0.3 und 26.0.1 sowie Oracle GraalVM for JDK. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.

    CVSS: 5.9 EPSS: 0.29% Publiziert: Referenz: NVD
  15. CVE-2026-46917 – Oracle Java SE / GraalVM: Schwachstelle in der Komponente JSSE

    CVE-2026-46917 Mittel

    Laut NVD besteht eine Schwachstelle in Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition in der Komponente JSSE. Betroffen sind laut Quelle mehrere unterstützte Versionen dieser Produkte. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.

    CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD
  16. Schwachstelle in Oracle Java SE – Komponente Libraries

    CVE-2026-47027 Mittel

    In der Komponente Libraries von Oracle Java SE besteht eine Schwachstelle. Betroffen sind unter anderem Oracle Java SE 8u491, 8u491-perf, 11.0.31, 17.0.19, 21.0.11, 25.0.3 und 26.0.1 sowie Oracle GraalVM for JDK. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD
  17. Oracle Java SE / GraalVM – Schwachstelle in der Security-Komponente

    CVE-2026-60147 Mittel

    Eine Schwachstelle in der Security-Komponente von Oracle Java SE, Oracle GraalVM for JDK und Oracle GraalVM Enterprise Edition wird in der Quelle ausgewiesen. Die Lücke kann über einen Netzwerkzugriff ohne vorherige Authentifizierung ausgenutzt werden und teilweise auf Vertraulichkeit und Integrität einwirken. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  18. Oracle Database Server – Schwachstelle in der Java-VM-Komponente

    CVE-2026-47039 Mittel

    In der Java-VM-Komponente des Oracle Database Server besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 19.3 bis 19.31, 21.3 bis 21.22 sowie 23.4.0 bis 23.26.2. Die leicht ausnutzbare Lücke erlaubt einem niedrig privilegierten Angreifer den Zugriff. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  19. Bouncy Castle for Java: BKS/UBER-Keystore alloziert vor Integritätsprüfung anhand nicht vertrauenswürdiger Längen

    CVE-2026-12185 Mittel

    In Bouncy Castle for Java vor Version 1.85 alloziert die BKS/UBER-Keystore-Implementierung Speicher anhand nicht vertrauenswürdiger Längenangaben, bevor eine Integritätsprüfung erfolgt. Betroffen ist laut Quelldaten auch Bouncy Castle for Java LTS vor 2.73.12. CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.28% Publiziert: Referenz: NVD
  20. Bouncy Castle for Java: PKCS#8/PBES2-Entschlüsselung akzeptiert unbegrenzte KDF-Kosten

    CVE-2026-15055 Mittel

    In Bouncy Castle for Java vor Version 1.85 übernehmen die PKCS#8/PBES2-Entschlüsselungsroutinen die Kosten der Schlüsselableitungsfunktion (KDF) unbegrenzt aus der Eingabe, was laut Quelle zu übermässigem Ressourcenverbrauch führen kann. Auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS sind betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).

    EPSS: 0.28% Publiziert: Referenz: NVD
  21. Bouncy Castle for Java: OpenPGP-CFB-Quick-Check-Oracle bei symmetrischen Schlüsseln

    CVE-2026-59640 Mittel

    In Bouncy Castle for Java vor Version 1.85 besteht bei der OpenPGP-CFB-Verarbeitung ein Quick-Check-Oracle, das auf symmetrischen Verschlüsselungs- und Session-Key-Pfaden aktiv ist. Betroffen ist laut Quelldaten auch Bouncy Castle for Java LTS vor 2.73.12. CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.28% Publiziert: Referenz: NVD
  22. Bouncy Castle for Java: Unbegrenzte Rekursion im OER-Parser

    CVE-2026-59645 Mittel

    In Bouncy Castle for Java vor Version 1.85 rekursiert der OER-Parser ohne Tiefenbegrenzung, wenn ein selbstreferenzierendes IEEE-1609.2-Schema verarbeitet wird. Auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS sind laut Quelle betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).

    EPSS: 0.28% Publiziert: Referenz: NVD
  23. Bouncy Castle for Java: CRMF/CMP Passwort-MAC ohne Begrenzung der Iterationszahl

    CVE-2026-59647 Mittel

    In Bouncy Castle for Java vor Version 1.85 respektiert der CRMF/CMP-Passwort-MAC keine Obergrenze für die Iterationszahl. Das Problem betrifft auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.28% Publiziert: Referenz: NVD
  24. Bouncy Castle for Java: OpenPGP Argon2 S2K nutzt angreiferkontrollierte Speicher-/Pass-Parameter

    CVE-2026-59648 Mittel

    In Bouncy Castle for Java vor Version 1.85 berücksichtigt die OpenPGP-Argon2-S2K-Implementierung vom Angreifer wählbare Speicher- und Pass-Parameter. Betroffen sind laut Quelldaten zudem Bouncy Castle for Java LTS vor 2.73.12 sowie Bouncy Castle for Java FIPS. CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.28% Publiziert: Referenz: NVD
  25. Bouncy Castle for Java: MLS-Wire-Decoder alloziert Angreifer-kontrollierte Länge vor Bounds-Check

    CVE-2026-12852 Mittel

    In Bouncy Castle for Java vor Version 1.85 alloziert der MLS-Wire-Decoder eine vom Angreifer deklarierte, opake Länge, bevor eine Bounds-Prüfung stattfindet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind Java/OpenJDK (Oracle) und Check Point.

    EPSS: 0.28% Publiziert: Referenz: NVD
  26. Bouncy Castle for Java – Lazy-ASN.1-Sequenzerzwingung setzt Nesting-Depth-Schutz zurück

    CVE-2026-13506 Mittel

    In Bouncy Castle for Java vor Version 1.85 setzt eine verzögerte (lazy) Erzwingung von ASN.1-Sequenzen den Schutzmechanismus gegen zu tiefe Verschachtelung (Nesting-Depth Guard) zurück. Laut Quelle betrifft dies auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS (BC-FJ). Ein CVSS-Basiswert liegt derzeit nicht vor. Empfohlene Massnahme: auf die jeweils fehlerbereinigte Version (1.85 bzw. LTS 2.73.12) aktualisieren.

    EPSS: 0.28% Publiziert: Referenz: NVD
  27. Bouncy Castle for Java: Speicherausschöpfung durch unbegrenzte Vorab-Allokation bei definite-length Reads

    CVE-2026-14682 Mittel

    In Bouncy Castle for Java vor Version 1.85 kann eine unbegrenzte Vorab-Allokation von Speicher beim Lesen von Daten mit definierter Länge zu einem Speicherausschöpfungs-Zustand (Out-of-Memory) führen. Laut Quelle ist auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen ist Java/OpenJDK (Oracle).

    EPSS: 0.28% Publiziert: Referenz: NVD
  28. Bouncy Castle for Java – Fehlerhafte ML-KEM/CRYSTALS-Kyber-Implementierung

    CVE-2024-14041 Mittel

    In Bouncy Castle for Java (Versionen 1.73 bis vor 1.78) teilen laut NVD drei ML-KEM-Routinen (CRYSTALS-Kyber), unter anderem die Funktion Poly.toMsg beim Dekodieren der entschlüsselten Nachricht, aus dem Geheimnis abgeleitete Polynom-Koeffizienten durch den Modulus q; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher wird hier der neutrale Schweregrad Mittel angesetzt. Es liegen keine Hinweise auf aktive Ausnutzung oder Ransomware-Einsatz vor.

    EPSS: 0.27% Publiziert: Referenz: NVD
  29. bank-management-system-springboot: Schwachstelle in unbekannter Komponente

    CVE-2026-11521 Mittel

    Im Projekt Mohammed-eid35 bank-management-system-springboot (bis Commit 7b9bcc65ad7df3db29af71aed9bb500e5f24d948) besteht eine Schwachstelle in einem unbekannten Teil einer Datei unter src/main/java. Die Schwachstelle lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD
  30. JeecgBoot – Schwachstelle in einer Controller-Funktion des System-Moduls

    CVE-2026-8195 Mittel

    In JeecgBoot bis Version 3.9.1 besteht in einer nicht näher bezeichneten Funktion einer Controller-Datei des System-Moduls eine Schwachstelle, die aus der Ferne mit Benutzerinteraktion ausgenutzt werden kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  31. Bouncy Castle for Java: MLS-Hash-Ratchet akzeptiert beliebigen Generation-Counter

    CVE-2026-59644 Mittel

    In Bouncy Castle for Java vor Version 1.85 akzeptiert der MLS-Hash-Ratchet-Mechanismus einen vom Sender frei wählbaren 32-Bit-Generation-Counter ohne ausreichende Prüfung. CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  32. Bouncy Castle for Java: Unvalidierter Peer-Wert bei MTI/A0-DH-Schlüsselaustausch

    CVE-2026-59650 Mittel

    In Bouncy Castle for Java vor Version 1.85 exponentiert die MTI/A0-DH-Schlüsselvereinbarung einen nicht validierten Peer-Wert. Betroffen ist laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.26% Publiziert: Referenz: NVD
  33. Bouncy Castle for Java: Unbegrenzte OpenPGP-User-Attribute-Subpacket-Laenge

    CVE-2026-59649 Mittel

    In Bouncy Castle for Java vor Version 1.85 ist die Laenge von OpenPGP-User-Attribute-Subpackets beim Parsen nur durch den verfügbaren JVM-Speicher begrenzt, was laut Quelle zu Speichererschoepfung führen kann. Auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie Bouncy Castle for Java FIPS sind betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine Ausnutzungswahrscheinlichkeit (EPSS).

    EPSS: 0.26% Publiziert: Referenz: NVD
  34. OpenTelemetry Java Instrumentation: Schwachstelle im RMI-Context-Propagation-Payload-Reader

    CVE-2026-54712 Mittel

    Die OpenTelemetry Java Instrumentation stellt Auto-Instrumentierung und Instrumentierungsbibliotheken für Java bereit. In Versionen vor 2.27.0 besteht eine Schwachstelle im Payload-Reader der RMI-Context-Propagation. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 2.27.0 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  35. Denial of Service in RHCS durch Out-of-Memory über den TLS-Endpunkt

    CVE-2026-12353 Mittel

    Ein nicht authentifizierter Angreifer kann durch wiederholtes Senden von HTTP-Anfragen an den TLS-Endpunkt eine Out-of-Memory-Situation auslösen und so den Java-Prozess von RHCS zum Absturz bringen. Die Auswirkung hängt von der Konfiguration des RHCS-Servers ab. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  36. Trino 481 – Schwachstelle in der OAuth2/OIDC-Komponente (ExternalUriInfo)

    CVE-2026-16336 Mittel

    In trinodb Trino 481 betrifft eine Schwachstelle eine unbekannte Funktion der Datei ExternalUriInfo.java in der Komponente OAuth2/OIDC. Der Angriff ist über das Netzwerk möglich und erfordert eine Nutzerinteraktion; betroffen ist die Integrität. CVSS-Basiswert: 4.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD
  37. Dromara UJCMS – Schwachstelle in WebFileTemplateController.update

    CVE-2026-78140 Mittel

    Im Dromara UJCMS bis Version 10.1.3 wurde in der Funktion update der Datei WebFileTemplateController.java eine Schwachstelle gefunden. CVSS-Basiswert: 4.7 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Element (Matrix.org), Java/OpenJDK (Oracle), Pixel & Tonic.

    CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD
  38. Fess – Schwachstelle in AdminDesignAction (update)

    CVE-2026-8211 Mittel

    In codelibs Fess bis Version 15.5.1 besteht in der Funktion update der Datei AdminDesignAction.java (JSP-Komponente) eine Schwachstelle. Sie kann aus der Ferne durch einen Angreifer mit hohen Rechten ausgenutzt werden. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD
  39. jshERP: Schwachstelle in der Funktion insertPlatformConfig

    CVE-2026-11469 Mittel

    In jishenghua jshERP bis Version 3.6 ist die Funktion insertPlatformConfig der Datei PlatformConfigService.java betroffen. Eine Manipulation ermöglicht einen Angriff auf die Komponente. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.7 EPSS: 0.23% Publiziert: Referenz: NVD
  40. Apache MINA SSHD (sshd-git): Unzureichende Eingabevalidierung

    CVE-2026-58624 Mittel

    In der Komponente org.apache.sshd:sshd-git der Java-Bibliothek Apache MINA SSHD besteht eine unzureichende Eingabevalidierung. Apache MINA SSHD stellt client- und serverseitige SSH-Funktionalität für Java bereit; die betroffene Komponente liefert über GitPgmCommand Git-Kommando-Funktionalität. CVSS- Basiswert: 5.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version der Bibliothek aktualisieren.

    CVSS: 5.4 EPSS: 0.23% Publiziert: Referenz: NVD
  41. OpenTelemetry Java Instrumentation – unzureichende Bereinigung in der JDBC-Instrumentierung

    CVE-2026-54704 Mittel

    In Versionen vor 2.28.0 der OpenTelemetry Java Instrumentation kann die automatische JDBC-Instrumentierung Parameter nicht zuverlässig bereinigen. Dadurch können potenziell sensible Informationen offengelegt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.28.0 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  42. MCP Java SDK – Hardcoded Wildcard CORS-Schwachstelle

    CVE-2026-34237 Mittel

    Das MCP Java SDK ist das offizielle Java-SDK für Server und Clients des Model Context Protocol. In Versionen vor 0.83.0, 1.0.1 und 1.1.1 besteht eine Schwachstelle durch eine fest kodierte Wildcard-CORS-Konfiguration. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine der bereinigten Versionen aktualisieren.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  43. Schwachstelle in der Funktion getSqlBotSrc von CordysCRM bis 1.4.1

    CVE-2026-16223 Mittel

    In 1Panel-dev CordysCRM bis einschliesslich Version 1.4.1 wurde eine Schwachstelle in der Funktion getSqlBotSrc der Datei IntegrationConfigService festgestellt. Die betroffene Komponente lässt sich über das Netzwerk erreichen; für die Ausnutzung ist ein niedrig privilegiertes Konto erforderlich. CVSS-Basiswert: 6.3 (Mittel). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  44. CordysCRM – Schwachstelle in der SSO-TokenService-Verarbeitung

    CVE-2026-16222 Mittel

    In 1Panel-dev CordysCRM bis Version 1.4.1 betrifft eine Schwachstelle eine bislang nicht näher bestimmte Verarbeitung in der Datei TokenService.java der SSO-Integration. Ein Angreifer kann über das Netzwerk mit niedrigen Rechten auf die Komponente einwirken, wobei Vertraulichkeit, Integrität und Verfügbarkeit in begrenztem Umfang beeinträchtigt werden können. CVSS-Basiswert: 6.3 (Mittel). Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  45. Bouncy Castle for Java: CCM-Modi schreiben Klartext vor Tag-Prüfung in Callerpuffer

    CVE-2026-58061 Mittel

    In Bouncy Castle for Java vor Version 1.85 schreiben die CCM-Familie der Modi Klartext in den Puffer des Aufrufers, bevor die Authentifizierungs-Tag-Prüfung erfolgt. Laut Quelle ist davon auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  46. Xuxueli xxl-job – Schwachstelle in triggerJob

    CVE-2026-7305 Mittel

    In Xuxueli xxl-job bis Version 3.3.2 ist die Funktion triggerJob im Admin-Dienst (XxlJobServiceImpl) betroffen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  47. jflyfox jfinal_cms – SQL-Injection in AdvicefeedbackController.java

    CVE-2026-11473 Mittel

    In jflyfox jfinal_cms bis Version 5.1.0 betrifft die Schwachstelle laut NVD die Funktion list der Datei AdvicefeedbackController.java. Die Manipulation des Arguments orderBy führt zu einer SQL-Injection, die sich aus dem Netzwerk mit niedrigen Rechten auslösen lässt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.

    CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD
  48. Bouncy Castle for Java: Gestapelte OCSP-Response ohne Zertifikatsbindung akzeptiert

    CVE-2026-58062 Mittel

    Bouncy Castle for Java akzeptiert vor Version 1.85 eine gestapelte (stapled) OCSP-Response, ohne sie an das geprüfte Zertifikat zu binden. Laut NVD sind auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.20% Publiziert: Referenz: NVD
  49. SAP NetWeaver Java (JDBC Test Servlet) – Reflected Cross-Site Scripting

    CVE-2026-44746 Mittel

    In SAP NetWeaver Java (JDBC Test Servlet) besteht eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein nicht authentifizierter Angreifer kann eine URL erstellen, die ein Schadskript einbettet; klickt ein Opfer darauf, wird das Skript ausgeführt. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD
  50. fuint Member Marketing System: Cross-Site-Scripting (XSS)

    CVE-2026-51025 Mittel

    Im fuint Member Marketing System bis Version 1.0 besteht eine Cross-Site-Scripting-Schwachstelle. Über die Datei ClientMessageController.java kann ein entfernter Angreifer eingeschleusten Code zur Ausführung bringen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Java/OpenJDK (Oracle), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog