Kubernetes
Kubernetes gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Kubernetes kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
181 ReportsZeige 1 bis 50 von 181
-
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Microsoft Azure Kubernetes Service Confidential Container: Rechteausweitung
CVE-2024-21403 KritischIm Microsoft Azure Kubernetes Service Confidential Container besteht eine Schwachstelle, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 EPSS: 1.34% Publiziert: Referenz: NVD -
Remote Code Execution in Azure Kubernetes Service Confidential Containers
CVE-2024-21376 KritischEine Schwachstelle in Microsoft Azure Kubernetes Service Confidential Containers ermöglicht einem Angreifer die Ausführung von beliebigem Code aus der Ferne (Remote Code Execution). Der Angriff erfolgt über das Netzwerk und erfordert keine vorherige Authentifizierung. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.0 EPSS: 1.17% Publiziert: Referenz: NVD -
Azure Kubernetes Service – fehlende Authentifizierung erlaubt Rechteausweitung
CVE-2026-56163 KritischEine kritische Funktion im Microsoft Azure Kubernetes Service ist ohne Authentifizierung erreichbar und erlaubt einem nicht autorisierten Angreifer, seine Rechte über das Netzwerk auszuweiten. Laut CVSS-Vektor ist der Angriff aus dem Netzwerk, ohne Anmeldung und ohne Benutzerinteraktion möglich und wirkt über die Vertrauensgrenze hinaus (Scope changed). CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: bereitgestellte Sicherheitsupdates einspielen und den Zugriff auf betroffene Dienste einschränken.
CVSS: 10.0 EPSS: 0.92% Publiziert: Referenz: NVD -
Microsoft Azure Kubernetes Service: Unzureichende Autorisierung – Privilege Escalation
CVE-2026-33105 KritischIn Microsoft Azure Kubernetes Service besteht eine unzureichende Autorisierungsprüfung, die einem nicht authentifizierten Angreifer über das Netzwerk eine Rechteausweitung ermöglicht. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 10.0 EPSS: 0.72% Publiziert: Referenz: NVD -
Jupyter Enterprise Gateway: Schwachstelle in verteilten Kernel-Clustern (vor 3.3.0)
CVE-2026-44180 KritischJupyter Enterprise Gateway startet entfernte Jupyter-Notebook-Kernel über verteilte Cluster hinweg, etwa Apache Spark, Kubernetes und Docker Swarm. In den Versionen ab 2.0.0rc1 und vor 3.3.0 besteht eine Schwachstelle im Umgang mit diesen Kerneln. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.3.0 oder neuer.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
Capsule (Kubernetes): Unsichere Verarbeitung von TenantResource RawItems
CVE-2026-22872 KritischCapsule ist ein Framework für Mandantentrennung und Policies in Kubernetes. Der Capsule Controller läuft mit cluster-admin-Rechten; obwohl die Verarbeitungslogik der TenantResource-RawItems bestimmte Felder erzwingt, lässt sich die Schwachstelle laut Quelle für unbeabsichtigte Rechteausweitung missbrauchen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.43% Publiziert: Referenz: NVD -
Kubernetes Logging Operator: Kritische Schwachstelle im Fluentd-Konfigurationsrenderer FluentRender
CVE-2026-54680 KritischDer Logging Operator automatisiert Bereitstellung und Konfiguration von Kubernetes-Logging-Pipelines. Vor Version 6.6.0 weist der Fluentd-Konfigurationsrenderer FluentRender in pkg/sdk/logging/model/render/fluent.go eine Schwachstelle auf. CVSS-Basiswert: 9.9 (Kritisch). Weitere Angaben zur genauen Ausnutzung liegen in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 6.6.0 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.43% Publiziert: Referenz: NVD -
MCP Server Kubernetes vor 3.9.0: Argument Injection in den kubectl-Tools
CVE-2026-61459 KritischMCP Server Kubernetes vor Version 3.9.0 enthält eine Argument-Injection in den strukturierten Tools kubectl_get, kubectl_describe und kubectl_delete. Angreifer können damit laut NVD die Prüfung assertNoDangerous umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: Kubernetes. Empfohlene Massnahme: auf Version 3.9.0 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Esri Portal for ArcGIS: fehlende Authentifizierung für kritische Funktion
CVE-2026-13019 KritischEsri Portal for ArcGIS in Version 12.1 und älter weist unter Windows, Linux und Kubernetes eine fehlende Authentifizierung für eine kritische Funktion auf. Nicht authentifizierte Angreifer können darüber aus der Ferne zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerhinweise beachten und auf eine Version neuer als 12.1 aktualisieren.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Fission: Schwachstelle im Router des Kubernetes-Serverless-Frameworks
CVE-2026-46614 KritischFission ist ein Kubernetes-natives Open-Source-Serverless-Framework für die Bereitstellung von Funktionen und Anwendungen. In Versionen vor 1.23.0 registriert der Fission-Router eine Schnittstelle, aus der sich eine kritische Schwachstelle ergibt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Fission 1.23.0 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Fission – ungeprüfte podSpec in Environment.spec.runtime
CVE-2026-50545 KritischFission ist ein quelloffenes, Kubernetes-natives Serverless-Framework für die Bereitstellung von Funktionen und Anwendungen. In Versionen vor 1.24.0 besteht eine Schwachstelle im Zusammenhang mit dem Feld Environment.spec.runtime.podSpec. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Fission 1.24.0 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.30% Publiziert: Referenz: NVD -
Fission (Kubernetes): Schwachstelle über Environments-Berechtigungen eines Mandanten
CVE-2026-50566 KritischFission ist ein quelloffenes, Kubernetes-natives Serverless-Framework für die Bereitstellung von Funktionen und Anwendungen. In Versionen vor 1.24.0 kann ein Mandant mit Berechtigungen auf environments.fission-Ressourcen die Schwachstelle ausnutzen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Fission 1.24.0 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Oracle TimesTen In-Memory Database (Kubernetes Operator) – kritische Schwachstelle
CVE-2026-60402 KritischIn der Komponente Kubernetes Operator des Produkts TimesTen In-Memory Database von Oracle besteht eine kritische Schwachstelle. Betroffen ist laut Quelle die Version 26.1.1.1.0. Die Lücke ist gemäss NVD leicht ausnutzbar und kann über das Netzwerk missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Betroffene Instanzen sollten anhand der Oracle-Advisories auf eine gepatchte Version gehoben werden.
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Red Hat Advanced Cluster Management: Schwachstelle im Application-Subscription-Controller
CVE-2026-10090 KritischIm Application-Subscription-Controller (multicluster-operators-subscription) von Red Hat Advanced Cluster Management for Kubernetes (ACM) wurde eine Schwachstelle festgestellt, die im Zusammenhang mit Benutzern mit auf einen Namespace beschränkten „edit“-Rechten steht. Betroffen sind laut Zuordnung Kubernetes-nahe Red-Hat-Produkte (OpenShift/RHEV, RHSA) sowie Keycloak. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.28% Publiziert: Referenz: NVD -
Fission: Schwachstelle im Container-Executor-Pfad
CVE-2026-50563 KritischFission ist ein quelloffenes, Kubernetes-natives Serverless-Framework für den Betrieb von Funktionen und Anwendungen. In Versionen vor 1.24.0 besteht eine kritisch bewertete Schwachstelle im Pfad des Container-Executors. CVSS-Basiswert: 9.9 (Kritisch) bei netzbasiertem Angriffsvektor mit nur geringen Rechten und ohne Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Fission 1.24.0 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Fission – Environment CRD legt sicherheitsrelevante Angaben offen
CVE-2026-50564 KritischFission ist ein quelloffenes, Kubernetes-natives Serverless-Framework für den Betrieb von Funktionen und Anwendungen auf Kubernetes. Vor Version 1.24.0 exponiert die Environment-CRD von Fission sicherheitsrelevante Angaben; die Quellbeschreibung liegt nur gekürzt vor. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – für die Ausnutzung über das Netz genügen niedrige Privilegien, der Scope wechselt über die Grenzen der betroffenen Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Kubernetes Multicluster Engine – Sicherheitslücke im ClusterCurator-Controller (CVE-2026-10059)
CVE-2026-10059 KritischIm ClusterCurator-Controller der Multicluster Engine for Kubernetes besteht eine Schwachstelle. Laut Quelle kann ein Mandanten-Administrator mit auf einen Namespace beschränkten Rechten sie ausnutzen, indem er eine namespace-gebundene ClusterCurator-Ressource anlegt. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) beschreibt einen Angriff über das Netzwerk mit geringem Aufwand, der bereits hohe Rechte voraussetzt, aber zu einem Wechsel des Scopes sowie vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit führt. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Esri Portal for ArcGIS: Falsche Berechtigungsprüfung für Developer Credentials
CVE-2026-33519 KritischIn Esri Portal for ArcGIS 11.4, 11.5 und 12.0 auf Windows, Linux und Kubernetes wurden Berechtigungen für Developer Credentials nicht korrekt geprüft. Ein Angreifer kann diese Schwachstelle zur unberechtigten Zugriffserweiterung ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD -
vault-secrets-webhook: Schwachstelle in parseVaultConfig() vor Version 1.23.1
CVE-2026-54725 Kritischvault-secrets-webhook ist ein Kubernetes Mutating Webhook, der die direkte Injektion von Secrets in Pods ermöglicht. Laut NVD-Beschreibung verarbeitet die Funktion parseVaultConfig() in pkg/webhook/config.go vor Version 1.23.1 die vault.security.-Konfiguration fehlerhaft; die genaue Angriffsart ist der Quellbeschreibung nicht vollständig zu entnehmen, da der Text dort abbricht. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Esri ArcGIS Server – nicht authentifizierte SQL-Injection über eine Feature-Service-Operation
CVE-2025-57870 KritischIn Esri ArcGIS Server 11.3, 11.4 und 11.5 (Windows, Linux und Kubernetes) besteht eine SQL-Injection-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann über eine bestimmte ArcGIS-Feature-Service-Operation beliebige SQL-Befehle ausführen. Eine erfolgreiche Ausnutzung kann zu unbefugtem Zugriff auf sowie zur Veränderung oder Löschung von Daten der zugrunde liegenden Enterprise-Geodatabase führen. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
Rechteausweitung in Azure Kubernetes Service Confidential Container
CVE-2024-29990 KritischIm Microsoft Azure Kubernetes Service besteht in Confidential Containern eine Schwachstelle zur Ausweitung von Berechtigungen (Elevation of Privilege). Ein Angreifer kann darüber höhere Rechte erlangen. CVSS-Basiswert: 9 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
ingress-nginx: Konfigurationseinschleusung via rewrite-target Annotation
CVE-2026-3288 HochIn ingress-nginx wurde eine Sicherheitslücke entdeckt, bei der die Ingress-Annotation nginx.ingress.kubernetes.io/rewrite-target zur Einschleusung von Konfiguration in nginx missbraucht werden kann. Dies kann zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.3 %.
CVSS: 8.8 EPSS: 6.30% Publiziert: Referenz: NVD -
ingress-nginx: Konfigurationseinschleusung via kombinierte Ingress-Annotationen
CVE-2026-4342 HochIn ingress-nginx können bestimmte Kombinationen von Ingress-Annotationen zur Einschleusung von nginx-Konfiguration missbraucht werden. Dies kann zur Ausführung beliebigen Codes im Kontext des nginx-Prozesses führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
CVSS: 8.8 EPSS: 1.49% Publiziert: Referenz: NVD -
cri-o Directory-Traversal über Symlink ermöglicht Host-Dateizugriff
CVE-2024-5154 HochIn cri-o wurde ein Fehler gefunden: Ein boesartiger Container kann über Directory-Traversal einen symbolischen Link auf beliebige Dateien des Hosts anlegen. Dadurch kann der Container beliebige Dateien des Host-Systems lesen und beschreiben. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 1.24% Publiziert: Referenz: NVD -
Red Hat ACM cluster-proxy: Impersonation im service-proxy
CVE-2026-17107 HochIn der cluster-proxy-Komponente service-proxy, die in Red Hat Advanced Cluster Management for Kubernetes (RHACM) und multicluster-engine (MCE) verwendet wird, wurde ein Fehler gefunden. Der service-proxy hängt dabei Impersonation-Angaben an Anfragen an. CVSS-Basiswert: 8.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 8.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Microsoft Azure Kubernetes Service: Path-Traversal
CVE-2026-32193 HochEine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein erlaubtes Verzeichnis) in Microsoft Azure Kubernetes Service erlaubt einem autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Apache Camel K – Autorisierungsumgehung über kontrollierten Schlüssel
CVE-2026-45760 HochIn Apache Camel K besteht eine Schwachstelle durch eine extern kontrollierte Referenz auf eine Ressource in einem anderen Bereich in Verbindung mit einer Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel. Autorisierte Benutzer innerhalb eines Kubernetes-Namespace können dies missbrauchen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD -
Kubeflow Community Distribution – Schwachstelle in Standard-Manifesten
CVE-2026-47237 HochDie Kubeflow Community Distribution unterstützt die Installation der Kubeflow-Plattform in gängigen Kubernetes-Clustern. In Versionen vor 26.03-rc.1 ist eine auf den offiziellen Manifesten oder gängigen Paketen basierende Installation betroffen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.0 EPSS: 0.32% Publiziert: Referenz: NVD -
Red Hat Advanced Cluster Security (RHACS) – unbegrenzte GraphQL-Abfragetiefe
CVE-2026-9165 HochIn Red Hat Advanced Cluster Security for Kubernetes (RHACS) begrenzt die zentrale Komponente Central die Tiefe von GraphQL-Abfragen auf der authentifizierten GraphQL-API nicht. Ein authentifizierter Benutzer kann dies missbrauchen, um übermässig verschachtelte Abfragen abzusetzen. Der CVSS-Vektor weist eine hohe Auswirkung auf die Verfügbarkeit aus (S:C/A:H). CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.7 EPSS: 0.31% Publiziert: Referenz: NVD -
Kamaji: Unsichere Ableitung von Datastore-Schema und etcd-Key-Prefix
CVE-2026-62246 HochKamaji, der Hosted-Control-Plane-Manager für Kubernetes, leitet vor Version 26.7.4-edge das Datastore-Schema, den Datenbank-Benutzer und das etcd-Key-Prefix einer TenantControlPlane aus einer verlustbehafteten Kombination aus Namespace und Name ab. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Kamaji auf Version 26.7.4-edge oder neuer aktualisieren.
CVSS: 8.5 EPSS: 0.27% Publiziert: Referenz: NVD -
feast-dev/feast – Remote Code Execution im Kubernetes-Materializer-Job
CVE-2025-11157 HochIn feast-dev/feast Version 0.53.0 besteht eine hochgradige Schwachstelle für Remote Code Execution im Kubernetes-Materializer-Job (feast/sdk/python/feast/infra/compute_engines). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Esri Portal for ArcGIS – Schwacher Passwort-Wiederherstellungsmechanismus
CVE-2026-13020 HochIn Esri Portal for ArcGIS Version 12.1 und früher (auf Windows, Linux und Kubernetes) besteht ein schwacher Mechanismus zur Wiederherstellung vergessener Passwörter. Ein entfernter, nicht autorisierter Angreifer könnte darüber die Kontrolle über fremde Konten übernehmen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Argo CD – ServerSideDiff gibt Kubernetes-Secret-Daten im Klartext preis
CVE-2026-43824 HochIn Argo CD 3.2.0 vor 3.2.11 sowie 3.3.0 vor 3.3.9 erlaubt die Funktion ServerSideDiff das Auslesen von Kubernetes-Secret-Daten im Klartext. Die Schwachstelle ist über das Netzwerk mit niedrigen Rechten ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Argo CD 3.2.11 bzw. 3.3.9 oder neuer aktualisieren.
CVSS: 7.7 EPSS: 0.22% Publiziert: Referenz: NVD -
Red Hat Advanced Cluster Security – Identitätswechsel über Deployment-Metadaten
CVE-2026-10079 HochIn Red Hat Advanced Cluster Security for Kubernetes (RHACS) ersetzt ACS beim Verarbeiten von Kubernetes-Deployments Identitätsmetadaten anhand des Feldes openshift.io/encoded-deploy. Dadurch kann die tatsächliche Deployment-Identität verfälscht werden, was Folgeangriffe auf die Cluster-Sicherheitskontrolle ermöglicht. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Airflow – Offenlegung von JWT-Tokens der Kubernetes-Executors
CVE-2026-27173 HochJWT-Tokens, die von Workern in Kubernetes-Executors verwendet werden, waren für Benutzer mit ausschliesslich lesendem Zugriff auf Kubernetes-Pods einsehbar. Dadurch könnten Benutzer mit reinem Lesezugriff Aktionen ausführen, die eigentlich nur laufenden Tasks über das Task SDK vorbehalten waren, und möglicherweise den Zustand der Airflow-Datenbank verändern. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.16% Publiziert: Referenz: NVD -
Open Cluster Management (OCM): Unzureichende Validierung der Kubernetes-Zertifikatserneuerung
CVE-2026-4740 HochIn Open Cluster Management (OCM), der Basistechnologie von Red Hat Advanced Cluster Management (ACM), wurde eine unzureichende Validierung bei der Erneuerung von Kubernetes-Client-Zertifikaten für verwaltete Cluster festgestellt. Dies kann von einem verwalteten Cluster ausgenutzt werden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.15% Publiziert: Referenz: NVD -
mcp-server-kubernetes: Argument Injection im port_forward-Tool
CVE-2026-39884 HochIn mcp-server-kubernetes (Versionen 3.4.0 und früher) wurde eine Argument-Injection-Schwachstelle im port_forward-Tool gefunden. Ein Angreifer könnte dadurch unerwünschte Argumente einschleusen. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.3 EPSS: 0.04% Publiziert: Referenz: NVD -
F5 BIG-IP: Absturz der Traffic Management Microkernel (TMM) bei SSL-Profil ohne QAT-Beschleunigung
CVE-2026-40618 HochIst auf einem virtuellen Server von BIG-IP Virtual Edition (VE) ohne Intel QuickAssist Technology (QAT) oder auf BIG-IP-Hardware-Plattformen mit der Datenbankvariable crypto.hwacceleration auf „disabled“ ein SSL-Profil konfiguriert, kann nicht näher spezifizierter Datenverkehr die Traffic Management Microkernel (TMM) zur Beendigung bringen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Virtual Server stellt Verbindungsannahme bei konfiguriertem SSL-Profil ein
CVE-2026-40629 HochSind auf einem Virtual Server SSL-Profile konfiguriert, kann nicht näher spezifizierter Datenverkehr dazu führen, dass der Virtual Server keine neuen Client-Verbindungen mehr annimmt. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei UDP-Virtual-Server mit Classification-Profil
CVE-2026-41956 HochIst auf einem UDP-Virtual-Server ein Classification-Profil konfiguriert, können nicht näher spezifizierte Anfragen den Traffic Management Microkernel (TMM) zum Beenden bringen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch iRule-Redirect bei HTTP/2-Profil
CVE-2026-42409 HochIst auf einem virtuellen Server sowohl ein HTTP/2-Profil als auch eine iRule mit dem Befehl HTTP::redirect oder HTTP::respond konfiguriert, können nicht näher spezifizierte Anfragen den Traffic Management Microkernel (TMM)-Prozess zum Beenden bringen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, werden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Nodemailer: Denial-of-Service durch unendliche Rekursion im Adress-Parser
CVE-2025-14874 HochNodemailer enthält laut NVD-Eintrag eine Schwachstelle, die einen Denial-of-Service über einen präparierten E-Mail-Adress-Header ermöglicht. Der Header löst eine unendliche Rekursion im Adress-Parser aus. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Einschätzung liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
HAProxy: Ineffiziente Algorithmuskomplexität in mjson ermöglicht Denial of Service
CVE-2025-11230 HochEine ineffiziente Algorithmuskomplexität in der mjson-Komponente von HAProxy erlaubt entfernten Angreifern, durch speziell gestaltete JSON-Anfragen einen Denial-of-Service-Zustand auszulösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Brainpool-Kurven in SSL-Profil führen zum Absturz der TMM
CVE-2025-60016 HochSind in einem SSL-Profil eines virtuellen Servers unter Cipher Rule oder Cipher Group Diffie-Hellman-ECC-Brainpool-Kurven konfiguriert, kann laut Quelle undokumentierter Datenverkehr zum Beenden der Traffic Management Microkernel (TMM) führen. Softwareversionen, die das End of Technical Support (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: Speicherverbrauch bei Client-SSL-Profil
CVE-2025-61974 HochBei aktivierter Client-SSL-Profilkonfiguration auf einem virtuellen Server kann laut F5 ein nicht näher spezifizierter Request-Typ zu einem erhöhten Speicherverbrauch führen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP – Absturz der Traffic Management Microkernel (TMM) auf Multi-Blade-Plattformen
CVE-2025-61990 HochAuf Multi-Blade-Plattformen mit mehr als einer Blade kann nicht näher spezifizierter Datenverkehr einen Abbruch der Traffic Management Microkernel (TMM) auslösen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei Classification-Profil ohne HTTP-Profil
CVE-2025-54479 HochIst auf einem virtuellen Server ein Classification-Profil ohne zugehöriges HTTP- oder HTTP/2-Profil konfiguriert, können laut NVD nicht näher spezifizierte Anfragen die Traffic Management Microkernel (TMM) zum Absturz bringen. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Zu einer verfügbaren Fehlerbehebung liegen in den Quelldaten keine Angaben vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei konfiguriertem IPsec
CVE-2025-58071 HochIst auf einem F5 BIG-IP-System IPsec konfiguriert, kann nicht näher spezifizierter Datenverkehr dazu führen, dass der Traffic Management Microkernel (TMM) beendet wird. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden laut Hersteller nicht bewertet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz durch undokumentierten Datenverkehr bei HTTP/2-Ingress
CVE-2025-58120 HochIst HTTP/2 Ingress konfiguriert, kann laut NVD undokumentierter Datenverkehr die Traffic Management Microkernel (TMM) zum Beenden bringen. Software-Versionen, die das End of Technical Support (EoTS) erreicht haben, wurden dabei nicht bewertet. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Kubernetes, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.