1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Laravel (inkl. Ignition und Livewire)

Hersteller: Laravel LLC

Server-Software, Middleware, Web

Laravel (inkl. Ignition und Livewire) gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Laravel (inkl. Ignition und Livewire) laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

56
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

56 Reports

Zeige 1 bis 50 von 56

  1. Laravel Ignition – File Upload Vulnerability

    CVE-2021-3129 Aktiv ausgenutzt Ransomware

    Eine Sicherheitslücke in Laravel Ignition ermöglicht das unberechtigte Hochladen von Dateien. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.94% Publiziert: Referenz: CISA KEV
  2. Laravel Livewire Code Injection

    CVE-2025-54068 Aktiv ausgenutzt

    In Laravel Livewire wurde eine Code-Injection-Schwachstelle festgestellt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.3 %.

    EPSS: 96.25% Publiziert: Referenz: CISA KEV
  3. Laravel – Deserialization of Untrusted Data

    CVE-2018-15133 Aktiv ausgenutzt

    Im Laravel-Framework wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten festgestellt. Diese kann Angreifern ermöglichen, beliebigen Code auf dem betroffenen System auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 76.8 %.

    EPSS: 76.81% Publiziert: Referenz: CISA KEV
  4. xShop – Unrestricted File Upload ermöglicht Ausführung von PHP-Dateien

    CVE-2026-49849 Kritisch

    xShop ist ein quelloffenes, auf Laravel basierendes Shopsystem. In Version 3.0.3 erlaubt eine Schwachstelle durch unbeschränkten Datei-Upload (Unrestricted File Upload) einem authentifizierten Administrator das Hochladen ausführbarer Dateien wie .php. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.70% Publiziert: Referenz: NVD
  5. CVE-2026-53595 – Ungesicherter öffentlicher Endpunkt in FreeScout

    CVE-2026-53595 Kritisch

    FreeScout ist ein freies Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.224 ist der öffentliche Endpunkt POST /user-setup/{hash}/{invite_sent_at} (OpenController@userSetupSave) betroffen. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 EPSS: 0.30% Publiziert: Referenz: NVD
  6. Laravel Reverb: unsichere Deserialisierung aus Redis-Kanal ermöglicht RCE

    CVE-2026-23524 Kritisch

    Laravel Reverb stellt ein Echtzeit-WebSocket-Backend für Laravel-Anwendungen bereit. In Versionen 1.6.3 und darunter übergibt Reverb Daten aus dem Redis-Kanal direkt an PHPs unserialize(), ohne die instanziierbaren Klassen zu beschränken, was Remote Code Execution ermöglicht. Betroffen ist nur der Betrieb mit aktivierter horizontaler Skalierung (REVERB_SCALING_ENABLED=true), wobei häufig ohne Authentifizierung betriebene Redis-Server die Ausnutzbarkeit erhöhen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 1.7.0 aktualisieren; als Übergangslösung ein starkes Redis-Passwort setzen, den Dienst nur im privaten Netz erreichbar machen und/oder REVERB_SCALING_ENABLED=false setzen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. Livewire Filemanager – Fehlende MIME-Prüfung ermöglicht Remote Code Execution

    CVE-2025-14894 Kritisch

    Livewire Filemanager, häufig in Laravel-Anwendungen eingesetzt, prüft in LivewireFilemanagerComponent.php weder Dateityp noch MIME-Typ. Dadurch lässt sich über den Upload einer bösartigen PHP-Datei eine Remote-Code-Ausführung erreichen, sofern die Datei anschliessend über die /storage/-URL ausführbar ist – was bei einem in Laravel üblichen Setup gegeben ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen und Uploads serverseitig validieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Directory-Traversal in alexusmai laravel-file-manager

    CVE-2025-65346 Kritisch

    Der alexusmai laravel-file-manager in Version 3.3.1 und älter ist für Directory-Traversal anfällig. Die Entpack-Funktion erlaubt es aufgrund unzureichender Prüfung der Extraktionspfade, Archivinhalte an beliebige Stellen im Dateisystem zu schreiben. Ein Angreifer kann dies ausnutzen, um Dateien ausserhalb des vorgesehenen Verzeichnisses abzulegen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  9. Umgehung der Dateivalidierung im Laravel-Framework

    CVE-2025-27515 Kritisch

    Im Web-Application-Framework Laravel kann bei Verwendung der Wildcard-Validierung für Datei- oder Bildfelder (files.*) eine bösartig gestaltete Anfrage die Validierungsregeln umgehen. Dadurch lassen sich Dateiuploads einschleusen, die eigentlich abgewiesen werden sollten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 11.44.1 oder 12.1.1 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Livewire für Laravel – Umgehung der Dateiendungsprüfung ermöglicht RCE

    CVE-2024-47823 Kritisch

    In livewire/livewire vor 2.12.7 und 3.5.2 wird die Dateiendung einer hochgeladenen Datei anhand des MIME-Typs erraten, wodurch die tatsächliche Endung aus dem Dateinamen nicht validiert wird. Ein Angreifer kann die Prüfung umgehen, indem er eine Datei mit gültigem MIME-Typ (z. B. image/png) und der Endung .php hochlädt; sind bestimmte Bedingungen erfüllt, ist Remote Code Execution möglich. Behoben in 2.12.7 und 3.5.2. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. CVE-2023-38121 – XSS-basierte Remote Code Execution in Inductive Automation Ignition

    CVE-2023-38121 Kritisch

    In Inductive Automation Ignition erlaubt laut NVD eine Cross-Site-Scripting-Schwachstelle im OPC UA Quick Client entfernten Angreifern die Ausführung beliebigen Codes. Die Lücke liegt in der Verarbeitung des Parameters id in der Weboberfläche; durch fehlende Validierung kann ein Skript eingeschleust werden. Für die Ausnutzung muss das Opfer eine bösartige Seite besuchen oder Datei öffnen; der Code läuft im Kontext von SYSTEM. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die betroffene Software gemäss Herstellerangaben aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  12. Inductive Automation Ignition: Deserialisierung ungeprüfter Daten ermöglicht RCE

    CVE-2023-39475 Kritisch

    In Inductive Automation Ignition besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in der Klasse ParameterVersionJavaSerializationCodec, die entfernten Angreifern die Ausführung von beliebigem Code erlaubt. Ursache ist die fehlende ordnungsgemässe Validierung benutzergesteuerter Daten. Eine Authentifizierung ist zur Ausnutzung nicht erforderlich; der Code kann im Kontext von SYSTEM ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. Inductive Automation Ignition – Unsichere Deserialisierung ermöglicht Remote Code Execution

    CVE-2023-39476 Kritisch

    Die Klasse JavaSerializationCodec in Inductive Automation Ignition validiert benutzergesteuerte Daten unzureichend, was zur Deserialisierung nicht vertrauenswürdiger Daten führt. Ein nicht authentifizierter, entfernter Angreifer kann dadurch Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Laravel-Mediable – Datei-Upload ermöglicht Remote Code Execution

    CVE-2026-49972 Hoch

    Laravel-Mediable vor Version 7.0.0 enthält eine Datei-Upload-Schwachstelle, die nicht authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) ermöglicht, indem eine Datei mit einer eingebetteten, getarnten PHP-Erweiterung hochgeladen wird. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Laravel-Mediable 7.0.0 oder neuer.

    CVSS: 8.8 EPSS: 0.78% Publiziert: Referenz: NVD
  15. Laravel-Mediable: Pfad-Traversal in File::sanitizePath()

    CVE-2026-49970 Hoch

    Laravel-Mediable vor Version 7.0.0 enthält in der Funktion File::sanitizePath() eine Pfad-Traversal-Schwachstelle. Angreifer können hochgeladene Dateien an beliebige Orte schreiben, indem sie das Zielverzeichnis kontrollieren. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 7.0.0 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.77% Publiziert: Referenz: NVD
  16. UniSharp Laravel File Manager – Beliebiger Datei-Upload

    CVE-2019-25673 Hoch

    UniSharp Laravel File Manager in den Versionen v2.0.0-alpha7 und v2.0 enthält eine Schwachstelle für beliebigen Datei-Upload, über die authentifizierte Angreifer durch das Senden von Multipart-Formulardaten schädliche Dateien hochladen können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.41% Publiziert: Referenz: NVD
  17. FreeScout: Anhang-Download ohne Token-Authentifizierung

    CVE-2026-48812 Hoch

    FreeScout ist ein quelloffenes Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.221 überspringt die Download-Route für Anhänge die Token-Authentifizierung für bestimmte Anhänge. Die Schwachstelle ist laut CVSS-Vektor ohne Authentifizierung über das Netzwerk ausnutzbar und betrifft die Vertraulichkeit (AV:N/PR:N/C:H). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  18. FreeScout – Unvollständige Denylist bei Datei-Uploads

    CVE-2026-53593 Hoch

    FreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.224 ist die Denylist, die gefährliche Datei-Uploads neutralisieren soll (Helper::$restricted_extensions), unvollständig. Dadurch lassen sich gefährliche Dateitypen hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.224 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD
  19. Sharp (Laravel): Unzureichende Autorisierung am generischen Download-Endpunkt

    CVE-2026-44692 Hoch

    Sharp ist ein Content-Management-Framework, das als Paket für Laravel bereitgestellt wird. In Versionen vor 9.22.0 stellt Sharp einen generischen Download-Endpunkt bereit, der den Zugriff nur anhand der übergebenen Sharp-Entität autorisiert. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 9.22.0 oder neuer aktualisieren.

    CVSS: 7.7 EPSS: 0.26% Publiziert: Referenz: NVD
  20. Laravel-Mediable: Server-Side Request Forgery über nicht validierte Ziel-URLs

    CVE-2026-49969 Hoch

    Laravel-Mediable enthält vor Version 7.0.0 eine Server-Side-Request-Forgery-Schwachstelle: Ein entfernter Angreifer kann beliebige HTTP-Anfragen vom Server aus auslösen, indem nicht validierte, vom Aufrufer kontrollierte Ziel-URLs übergeben werden. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion möglich, wobei sich der Geltungsbereich ändert (Scope: Changed) und Vertraulichkeit, Integrität und Verfügbarkeit jeweils gering betroffen sind (C:L/I:L/A:L). CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.4 EPSS: 0.24% Publiziert: Referenz: NVD
  21. FreeScout – Nachrichteneinschleusung in Support-Konversationen

    CVE-2026-53591 Hoch

    FreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.223 kann ein nicht authentifizierter Angreifer Nachrichten in jede bestehende Support-Konversation einschleusen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.223 oder neuer aktualisieren.

    CVSS: 8.6 EPSS: 0.21% Publiziert: Referenz: NVD
  22. XSS in InvoiceNinja über ungefilterte Blade-Ausgabe des Terms-Feldes

    CVE-2026-71233 Hoch

    InvoiceNinja v5-stable rendert das Feld terms einer Rechnung oder eines Angebots im Kundenportal über Laravel Blades ungefilterte Raw-Output-Direktive, wodurch dort enthaltener Skript-Code ausgeführt werden kann. Betroffen ist die Ansicht resources/views/portal/ninja2020/invoices/inc der Anwendung. CVSS-Basiswert: 8.7 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 8.7 EPSS: 0.20% Publiziert: Referenz: NVD
  23. Leantime: Cross-Site-Request-Forgery bei zustandsändernden Aktionen

    CVE-2026-66416 Hoch

    Leantime 3.6.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle. Nicht authentifizierte Angreifer können dadurch zustandsändernde Aktionen im Namen authentifizierter Nutzer ausführen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD
  24. Shopper – Datenmanipulation, Informationsabfluss und Stored XSS

    CVE-2026-47743 Hoch

    Shopper ist ein Headless-E-Commerce-Admin-Panel. In Versionen vor 2.8.0 ermöglichen drei zusammenhängende Fehler in Admin-Livewire-Komponenten Datenmanipulation, die Offenlegung sensibler Daten sowie Stored Cross-Site-Scripting. CVSS-Basiswert: 8.7 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 2.8.0 oder neuer aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  25. laravel-file-manager – Cross-Site-Scripting

    CVE-2025-63307 Hoch

    alexusmai laravel-file-manager 3.3.1 ist anfällig für Cross-Site-Scripting. Die Anwendung erlaubt benutzergesteuertes Hochladen, Erstellen und Umbenennen von Dateien zu HTML- und SVG-Typen und liefert diese Dateien inline aus, ohne ausreichende Content-Type-Validierung oder Ausgabebereinigung. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  26. Reflektiertes Cross-Site-Scripting im Laravel-Framework

    CVE-2024-13918 Hoch

    Das Laravel-Framework ist in den Versionen zwischen 11.9.0 und 11.35.1 anfällig für reflektiertes Cross-Site-Scripting. Ursache ist eine unzureichende Kodierung von Anfrageparametern auf der Fehlerseite im Debug-Modus, sodass ein Angreifer Schadcode im Browser eines Opfers ausführen kann. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Laravel-Version neuer als 11.35.1.

    CVSS: 8.0 Publiziert: Referenz: NVD
  27. Laravel: Reflected Cross-Site-Scripting auf der Debug-Fehlerseite

    CVE-2024-13919 Hoch

    Das Laravel-Framework in den Versionen zwischen 11.9.0 und 11.35.1 ist anfaellig fuer Reflected Cross-Site-Scripting, verursacht durch eine unzureichende Kodierung von Routen-Parametern auf der Fehlerseite im Debug-Modus. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  28. Laravel Pulse – Remote Code Execution über die remember()-Methode

    CVE-2024-55661 Hoch

    In Laravel Pulse vor Version 1.3.1 besteht eine Schwachstelle zur Remote Code Execution über die öffentliche Methode remember() im Trait RemembersQueries. Diese Methode ist über Livewire-Komponenten erreichbar und erlaubt den Aufruf beliebiger Callables innerhalb der Anwendung. Ein authentifizierter Benutzer mit Zugriff auf das Laravel-Pulse-Dashboard kann darüber Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.3.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. Laravel: Umgehung der Umgebungserkennung über register_argc_argv

    CVE-2024-52301 Hoch

    Ist bei Laravel die PHP-Direktive register_argc_argv aktiviert, können Nutzer über eine präparierte Query-String in der URL die von Laravel zur Anfrageverarbeitung verwendete Umgebungserkennung beeinflussen. Behoben in den Versionen 6.20.45, 7.30.7, 8.83.28, 9.52.17, 10.48.23 und 11.31.0; das Framework ignoriert seither argv-Werte bei der Umgebungserkennung auf Nicht-CLI-SAPIs. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Laravel CMS – Arbitrary Code Execution über eine File-Upload-Schwachstelle

    CVE-2024-51152 Hoch

    In Laravel CMS Version 1.4.7 und früher besteht eine File-Upload-Schwachstelle. Ein entfernter Angreifer kann darüber beliebigen Code über die Komponente shell.php ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  31. Inductive Automation Ignition – Authentifizierungsumgehung im OPC UA Quick Client

    CVE-2023-38123 Hoch

    In Inductive Automation Ignition erlaubt eine fehlende Authentifizierung für eine kritische Funktion entfernten Angreifern die Umgehung der Authentifizierung; zur Ausnutzung muss das Ziel eine bösartige Seite besuchen oder eine bösartige Datei öffnen. Die Ursache liegt in der Serverkonfiguration, die den Zugriff auf die Passwortänderungsfunktion ohne vorherige Authentifizierung zulässt; ein Angreifer kann so die Authentifizierung umgehen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Inductive Automation Ignition: Remote-Code-Execution über den OPC-UA-Quick-Client

    CVE-2023-38124 Hoch

    In Inductive Automation Ignition besteht im Gateway-Server rund um die Aufgabenplanung des OPC-UA-Quick-Client eine Schwachstelle, bei der eine gefährliche Funktion offengelegt wird. Zur Ausnutzung ist eine Authentifizierung erforderlich. Ein Angreifer kann darüber beliebigen Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Inductive Automation Ignition – Unsichere Deserialisierung ermöglicht RCE

    CVE-2023-39473 Hoch

    In Inductive Automation Ignition erlaubt eine Schwachstelle durch unsichere Deserialisierung entfernten Angreifern die Ausführung beliebigen Codes; zur Ausnutzung ist Authentifizierung erforderlich. Die Ursache liegt in der Klasse AbstractGatewayFunction, die nutzergelieferte Daten unzureichend validiert, was zur Deserialisierung nicht vertrauenswürdiger Daten führt; ein Angreifer kann so Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Inductive Automation Ignition: Remote-Code-Execution über downloadLaunchClientJar

    CVE-2023-39474 Hoch

    In Inductive Automation Ignition besteht eine Schwachstelle in der Funktion downloadLaunchClientJar, über die entfernte Angreifer beliebigen Code ausführen können. Zur Ausnutzung ist eine Benutzerinteraktion nötig: Das Ziel muss sich mit einem bösartigen Server verbinden. Ursache ist die fehlende Prüfung einer entfernten JAR-Datei, bevor diese geladen wird, sodass Code im Kontext des aktuellen Benutzers ausgeführt werden kann. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Deserialisierung nicht vertrauenswürdiger Daten in Inductive Automation Ignition (RCE)

    CVE-2023-50218 Hoch

    In Inductive Automation Ignition besteht eine Schwachstelle in der Klasse ModuleInvoke. Aufgrund fehlender Validierung der vom Benutzer gelieferten Daten kommt es zur Deserialisierung nicht vertrauenswürdiger Daten. Ein authentifizierter, entfernter Angreifer kann dies ausnutzen, um Schadcode im Kontext von SYSTEM auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Inductive Automation Ignition – unsichere Deserialisierung in RunQuery

    CVE-2023-50219 Hoch

    In Inductive Automation Ignition besteht in der Klasse RunQuery eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die authentifizierten entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Die Codeausführung erfolgt im Kontext von SYSTEM. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Deserialisierung nicht vertrauenswürdiger Daten in Inductive Automation Ignition

    CVE-2023-50220 Hoch

    In Inductive Automation Ignition besteht in der Klasse Base64Element eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Zur Ausnutzung ist eine Authentifizierung erforderlich; bei Erfolg kann Code im Kontext von SYSTEM ausgeführt werden. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Inductive Automation Ignition – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2023-50221 Hoch

    In Inductive Automation Ignition besteht in der Methode ResponseParser eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die entfernten Angreifern die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung muss sich das Ziel mit einem bösartigen Server verbinden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Inductive Automation Ignition: Deserialisierung ermöglicht Remote Code Execution

    CVE-2023-50222 Hoch

    Eine Schwachstelle in der Methode ResponseParser von Inductive Automation Ignition erlaubt entfernten Angreifern die Ausführung beliebigen Codes. Der Fehler beruht auf der fehlenden Validierung von Nutzerdaten, was zu einer Deserialisierung nicht vertrauenswürdiger Daten führt; zur Ausnutzung muss das Ziel eine Verbindung zu einem schaedlichen Server herstellen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. Unsichere Deserialisierung in Inductive Automation Ignition

    CVE-2023-50223 Hoch

    In Inductive Automation Ignition besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in der Klasse ExtendedDocumentCodec, die zu entfernter Codeausführung führt. Ursache ist die fehlende Validierung benutzergesteuerter Daten. Zur Ausnutzung ist eine Authentifizierung erforderlich; ein Angreifer kann darüber Code im Kontext von SYSTEM ausführen. Die Schwachstelle wurde als ZDI-CAN-22127 geführt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Inductive Automation Ignition – Argument Injection in getParams ermöglicht RCE

    CVE-2023-50232 Hoch

    In Inductive Automation Ignition erlaubt eine Argument-Injection-Schwachstelle entfernten Angreifern die Ausführung beliebigen Codes. Zur Ausnutzung muss sich das Ziel mit einem bösartigen Server verbinden. Die Ursache liegt in der Methode getParams, die eine nutzergelieferte Zeichenkette vor der Verwendung als Argument eines Systemaufrufs unzureichend validiert; ein Angreifer kann so Code im Kontext des aktuellen Benutzers ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Directory Traversal führt zu Remote-Codeausführung in Inductive Automation Ignition

    CVE-2023-50233 Hoch

    In Inductive Automation Ignition ermöglicht die Methode getJavaExecutable eine Directory-Traversal-Schwachstelle, die zur Ausführung von beliebigem Code führt. Ursache ist die fehlende Prüfung eines vom Nutzer angegebenen Pfads vor dessen Verwendung in Dateioperationen. Zur Ausnutzung muss das Ziel eine Verbindung zu einem bösartigen Server aufbauen; der Code läuft dann im Kontext des aktuellen Nutzers. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. CVE-2023-39477 – Denial of Service in Inductive Automation Ignition durch OPC-UA-ConditionRefresh-Anfragen

    CVE-2023-39477 Hoch

    In Inductive Automation Ignition erlaubt eine Schwachstelle in der Handhabung von OPC-UA-ConditionRefresh-Anfragen laut Quelle Denial-of-Service-Angriffe durch nicht authentifizierte Angreifer aus der Ferne. Durch das Senden einer grossen Anzahl von Anfragen kann ein Angreifer sämtliche verfügbaren Ressourcen des Servers verbrauchen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. Inductive Automation Ignition: Remote Code Execution über OPC-UA-Quick-Client-Cross-Domain-Policy

    CVE-2023-38122 Hoch

    Der OPC UA Quick Client von Inductive Automation Ignition weist laut Quelle eine zu permissive Cross-Domain-Policy auf, die entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen erlaubt. Authentifizierung ist zwar erforderlich, der bestehende Authentifizierungsmechanismus lässt sich jedoch umgehen. Ursache ist das Fehlen geeigneter Content-Security-Policy-Header in der Webserver- Konfiguration; in Kombination mit weiteren Schwachstellen kann ein Angreifer Code im Kontext von SYSTEM ausführen (ZDI-CAN-20539). CVSS- Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  45. Livewire: Cross-Site Request Forgery (vom Hersteller bestritten)

    CVE-2024-22859 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in Livewire vor v3.0.4 soll entfernten Angreifern über die Funktion getCsrfToken die Ausführung beliebigen Codes erlauben. Der Hersteller bestreitet dies und weist darauf hin, dass der betreffende Commit ein Usability-Problem und kein Sicherheitsproblem behebt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. FreeScout – Schwachstelle im App-Log-Viewer

    CVE-2026-53594 Mittel

    FreeScout ist ein kostenloses Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. Die Funktion Manage -> Logs -> App Logs nutzt das mitgelieferte Override von rap2hpoutre/laravel-log-viewer zum Entschlüsseln von Log-Inhalten, was eine Schwachstelle mit sich bringt. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit stark. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.35% Publiziert: Referenz: NVD
  47. Statamic (Laravel/Git CMS): Formel-Injektion im CSV-Export

    CVE-2026-54243 Mittel

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 werden Formularwerte in src/Forms/Exporters/CsvExporter.php beim Export nicht gegen Tabellenkalkulations-Formeln neutralisiert (CSV Formula Injection). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.73.24 bzw. 6.20.1 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.34% Publiziert: Referenz: NVD
  48. FreeScout – fehlende Ratenbegrenzung am Datei-Upload-Endpunkt

    CVE-2026-53596 Mittel

    FreeScout ist ein mit PHPs Laravel-Framework entwickeltes Helpdesk- und Shared-Inbox-System. Vor Version 1.8.224 erzwingt die Anwendung keine Ratenbegrenzung am Datei-Upload-Endpunkt. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  49. Statamic – SSRF über die Glide-Image-Proxy-URL-Prüfung

    CVE-2026-54242 Mittel

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 weist laut NVD die URL-Validierung des Glide-Image-Proxys in src/Imaging/RemoteUrlValidator.php und dem zugehörigen Guzzle-Adapter eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und hoher Angriffskomplexität ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Statamic 5.73.24 bzw. 6.20.1 oder neuer einspielen.

    CVSS: 4.9 EPSS: 0.23% Publiziert: Referenz: NVD
  50. Paymenter – fehlerhafte Kreditzahlungs-Implementierung

    CVE-2026-55219 Mittel

    Paymenter, eine freie und quelloffene Webshop-Lösung zur Verwaltung von Hosting-Diensten, weist laut NVD in Versionen vor 1.5.5 einen Fehler in der Kreditzahlungs-Implementierung in app/Livewire/Invoices/Show.php auf. Die Verarbeitung erfolgt dort auf unsichere Weise, was die Integrität der betroffenen Anwendung beeinträchtigen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und niedrigen Rechten ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Paymenter auf Version 1.5.5 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Laravel (inkl. Ignition und Livewire), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog