Laravel (inkl. Ignition und Livewire)
Hersteller: Laravel LLC
Laravel (inkl. Ignition und Livewire) gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Laravel (inkl. Ignition und Livewire) laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
56 ReportsZeige 1 bis 50 von 56
-
Laravel Ignition – File Upload Vulnerability
CVE-2021-3129 Aktiv ausgenutzt RansomwareEine Sicherheitslücke in Laravel Ignition ermöglicht das unberechtigte Hochladen von Dateien. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
Laravel Livewire Code Injection
CVE-2025-54068 Aktiv ausgenutztIn Laravel Livewire wurde eine Code-Injection-Schwachstelle festgestellt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.3 %.
EPSS: 96.25% Publiziert: Referenz: CISA KEV -
Laravel – Deserialization of Untrusted Data
CVE-2018-15133 Aktiv ausgenutztIm Laravel-Framework wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten festgestellt. Diese kann Angreifern ermöglichen, beliebigen Code auf dem betroffenen System auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 76.8 %.
EPSS: 76.81% Publiziert: Referenz: CISA KEV -
xShop – Unrestricted File Upload ermöglicht Ausführung von PHP-Dateien
CVE-2026-49849 KritischxShop ist ein quelloffenes, auf Laravel basierendes Shopsystem. In Version 3.0.3 erlaubt eine Schwachstelle durch unbeschränkten Datei-Upload (Unrestricted File Upload) einem authentifizierten Administrator das Hochladen ausführbarer Dateien wie .php. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.70% Publiziert: Referenz: NVD -
CVE-2026-53595 – Ungesicherter öffentlicher Endpunkt in FreeScout
CVE-2026-53595 KritischFreeScout ist ein freies Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.224 ist der öffentliche Endpunkt POST /user-setup/{hash}/{invite_sent_at} (OpenController@userSetupSave) betroffen. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 EPSS: 0.30% Publiziert: Referenz: NVD -
Laravel Reverb: unsichere Deserialisierung aus Redis-Kanal ermöglicht RCE
CVE-2026-23524 KritischLaravel Reverb stellt ein Echtzeit-WebSocket-Backend für Laravel-Anwendungen bereit. In Versionen 1.6.3 und darunter übergibt Reverb Daten aus dem Redis-Kanal direkt an PHPs unserialize(), ohne die instanziierbaren Klassen zu beschränken, was Remote Code Execution ermöglicht. Betroffen ist nur der Betrieb mit aktivierter horizontaler Skalierung (REVERB_SCALING_ENABLED=true), wobei häufig ohne Authentifizierung betriebene Redis-Server die Ausnutzbarkeit erhöhen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 1.7.0 aktualisieren; als Übergangslösung ein starkes Redis-Passwort setzen, den Dienst nur im privaten Netz erreichbar machen und/oder REVERB_SCALING_ENABLED=false setzen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Livewire Filemanager – Fehlende MIME-Prüfung ermöglicht Remote Code Execution
CVE-2025-14894 KritischLivewire Filemanager, häufig in Laravel-Anwendungen eingesetzt, prüft in LivewireFilemanagerComponent.php weder Dateityp noch MIME-Typ. Dadurch lässt sich über den Upload einer bösartigen PHP-Datei eine Remote-Code-Ausführung erreichen, sofern die Datei anschliessend über die /storage/-URL ausführbar ist – was bei einem in Laravel üblichen Setup gegeben ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen und Uploads serverseitig validieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Directory-Traversal in alexusmai laravel-file-manager
CVE-2025-65346 KritischDer alexusmai laravel-file-manager in Version 3.3.1 und älter ist für Directory-Traversal anfällig. Die Entpack-Funktion erlaubt es aufgrund unzureichender Prüfung der Extraktionspfade, Archivinhalte an beliebige Stellen im Dateisystem zu schreiben. Ein Angreifer kann dies ausnutzen, um Dateien ausserhalb des vorgesehenen Verzeichnisses abzulegen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Umgehung der Dateivalidierung im Laravel-Framework
CVE-2025-27515 KritischIm Web-Application-Framework Laravel kann bei Verwendung der Wildcard-Validierung für Datei- oder Bildfelder (files.*) eine bösartig gestaltete Anfrage die Validierungsregeln umgehen. Dadurch lassen sich Dateiuploads einschleusen, die eigentlich abgewiesen werden sollten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 11.44.1 oder 12.1.1 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Livewire für Laravel – Umgehung der Dateiendungsprüfung ermöglicht RCE
CVE-2024-47823 KritischIn livewire/livewire vor 2.12.7 und 3.5.2 wird die Dateiendung einer hochgeladenen Datei anhand des MIME-Typs erraten, wodurch die tatsächliche Endung aus dem Dateinamen nicht validiert wird. Ein Angreifer kann die Prüfung umgehen, indem er eine Datei mit gültigem MIME-Typ (z. B. image/png) und der Endung .php hochlädt; sind bestimmte Bedingungen erfüllt, ist Remote Code Execution möglich. Behoben in 2.12.7 und 3.5.2. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-38121 – XSS-basierte Remote Code Execution in Inductive Automation Ignition
CVE-2023-38121 KritischIn Inductive Automation Ignition erlaubt laut NVD eine Cross-Site-Scripting-Schwachstelle im OPC UA Quick Client entfernten Angreifern die Ausführung beliebigen Codes. Die Lücke liegt in der Verarbeitung des Parameters id in der Weboberfläche; durch fehlende Validierung kann ein Skript eingeschleust werden. Für die Ausnutzung muss das Opfer eine bösartige Seite besuchen oder Datei öffnen; der Code läuft im Kontext von SYSTEM. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die betroffene Software gemäss Herstellerangaben aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Inductive Automation Ignition: Deserialisierung ungeprüfter Daten ermöglicht RCE
CVE-2023-39475 KritischIn Inductive Automation Ignition besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in der Klasse ParameterVersionJavaSerializationCodec, die entfernten Angreifern die Ausführung von beliebigem Code erlaubt. Ursache ist die fehlende ordnungsgemässe Validierung benutzergesteuerter Daten. Eine Authentifizierung ist zur Ausnutzung nicht erforderlich; der Code kann im Kontext von SYSTEM ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition – Unsichere Deserialisierung ermöglicht Remote Code Execution
CVE-2023-39476 KritischDie Klasse JavaSerializationCodec in Inductive Automation Ignition validiert benutzergesteuerte Daten unzureichend, was zur Deserialisierung nicht vertrauenswürdiger Daten führt. Ein nicht authentifizierter, entfernter Angreifer kann dadurch Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Laravel-Mediable – Datei-Upload ermöglicht Remote Code Execution
CVE-2026-49972 HochLaravel-Mediable vor Version 7.0.0 enthält eine Datei-Upload-Schwachstelle, die nicht authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) ermöglicht, indem eine Datei mit einer eingebetteten, getarnten PHP-Erweiterung hochgeladen wird. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Laravel-Mediable 7.0.0 oder neuer.
CVSS: 8.8 EPSS: 0.78% Publiziert: Referenz: NVD -
Laravel-Mediable: Pfad-Traversal in File::sanitizePath()
CVE-2026-49970 HochLaravel-Mediable vor Version 7.0.0 enthält in der Funktion File::sanitizePath() eine Pfad-Traversal-Schwachstelle. Angreifer können hochgeladene Dateien an beliebige Orte schreiben, indem sie das Zielverzeichnis kontrollieren. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf Version 7.0.0 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.77% Publiziert: Referenz: NVD -
UniSharp Laravel File Manager – Beliebiger Datei-Upload
CVE-2019-25673 HochUniSharp Laravel File Manager in den Versionen v2.0.0-alpha7 und v2.0 enthält eine Schwachstelle für beliebigen Datei-Upload, über die authentifizierte Angreifer durch das Senden von Multipart-Formulardaten schädliche Dateien hochladen können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.41% Publiziert: Referenz: NVD -
FreeScout: Anhang-Download ohne Token-Authentifizierung
CVE-2026-48812 HochFreeScout ist ein quelloffenes Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.221 überspringt die Download-Route für Anhänge die Token-Authentifizierung für bestimmte Anhänge. Die Schwachstelle ist laut CVSS-Vektor ohne Authentifizierung über das Netzwerk ausnutzbar und betrifft die Vertraulichkeit (AV:N/PR:N/C:H). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
FreeScout – Unvollständige Denylist bei Datei-Uploads
CVE-2026-53593 HochFreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.224 ist die Denylist, die gefährliche Datei-Uploads neutralisieren soll (Helper::$restricted_extensions), unvollständig. Dadurch lassen sich gefährliche Dateitypen hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.224 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD -
Sharp (Laravel): Unzureichende Autorisierung am generischen Download-Endpunkt
CVE-2026-44692 HochSharp ist ein Content-Management-Framework, das als Paket für Laravel bereitgestellt wird. In Versionen vor 9.22.0 stellt Sharp einen generischen Download-Endpunkt bereit, der den Zugriff nur anhand der übergebenen Sharp-Entität autorisiert. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 9.22.0 oder neuer aktualisieren.
CVSS: 7.7 EPSS: 0.26% Publiziert: Referenz: NVD -
Laravel-Mediable: Server-Side Request Forgery über nicht validierte Ziel-URLs
CVE-2026-49969 HochLaravel-Mediable enthält vor Version 7.0.0 eine Server-Side-Request-Forgery-Schwachstelle: Ein entfernter Angreifer kann beliebige HTTP-Anfragen vom Server aus auslösen, indem nicht validierte, vom Aufrufer kontrollierte Ziel-URLs übergeben werden. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion möglich, wobei sich der Geltungsbereich ändert (Scope: Changed) und Vertraulichkeit, Integrität und Verfügbarkeit jeweils gering betroffen sind (C:L/I:L/A:L). CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.4 EPSS: 0.24% Publiziert: Referenz: NVD -
FreeScout – Nachrichteneinschleusung in Support-Konversationen
CVE-2026-53591 HochFreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.223 kann ein nicht authentifizierter Angreifer Nachrichten in jede bestehende Support-Konversation einschleusen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.223 oder neuer aktualisieren.
CVSS: 8.6 EPSS: 0.21% Publiziert: Referenz: NVD -
XSS in InvoiceNinja über ungefilterte Blade-Ausgabe des Terms-Feldes
CVE-2026-71233 HochInvoiceNinja v5-stable rendert das Feld terms einer Rechnung oder eines Angebots im Kundenportal über Laravel Blades ungefilterte Raw-Output-Direktive, wodurch dort enthaltener Skript-Code ausgeführt werden kann. Betroffen ist die Ansicht resources/views/portal/ninja2020/invoices/inc der Anwendung. CVSS-Basiswert: 8.7 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 8.7 EPSS: 0.20% Publiziert: Referenz: NVD -
Leantime: Cross-Site-Request-Forgery bei zustandsändernden Aktionen
CVE-2026-66416 HochLeantime 3.6.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle. Nicht authentifizierte Angreifer können dadurch zustandsändernde Aktionen im Namen authentifizierter Nutzer ausführen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Shopper – Datenmanipulation, Informationsabfluss und Stored XSS
CVE-2026-47743 HochShopper ist ein Headless-E-Commerce-Admin-Panel. In Versionen vor 2.8.0 ermöglichen drei zusammenhängende Fehler in Admin-Livewire-Komponenten Datenmanipulation, die Offenlegung sensibler Daten sowie Stored Cross-Site-Scripting. CVSS-Basiswert: 8.7 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 2.8.0 oder neuer aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
laravel-file-manager – Cross-Site-Scripting
CVE-2025-63307 Hochalexusmai laravel-file-manager 3.3.1 ist anfällig für Cross-Site-Scripting. Die Anwendung erlaubt benutzergesteuertes Hochladen, Erstellen und Umbenennen von Dateien zu HTML- und SVG-Typen und liefert diese Dateien inline aus, ohne ausreichende Content-Type-Validierung oder Ausgabebereinigung. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Reflektiertes Cross-Site-Scripting im Laravel-Framework
CVE-2024-13918 HochDas Laravel-Framework ist in den Versionen zwischen 11.9.0 und 11.35.1 anfällig für reflektiertes Cross-Site-Scripting. Ursache ist eine unzureichende Kodierung von Anfrageparametern auf der Fehlerseite im Debug-Modus, sodass ein Angreifer Schadcode im Browser eines Opfers ausführen kann. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Laravel-Version neuer als 11.35.1.
CVSS: 8.0 Publiziert: Referenz: NVD -
Laravel: Reflected Cross-Site-Scripting auf der Debug-Fehlerseite
CVE-2024-13919 HochDas Laravel-Framework in den Versionen zwischen 11.9.0 und 11.35.1 ist anfaellig fuer Reflected Cross-Site-Scripting, verursacht durch eine unzureichende Kodierung von Routen-Parametern auf der Fehlerseite im Debug-Modus. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Laravel Pulse – Remote Code Execution über die remember()-Methode
CVE-2024-55661 HochIn Laravel Pulse vor Version 1.3.1 besteht eine Schwachstelle zur Remote Code Execution über die öffentliche Methode remember() im Trait RemembersQueries. Diese Methode ist über Livewire-Komponenten erreichbar und erlaubt den Aufruf beliebiger Callables innerhalb der Anwendung. Ein authentifizierter Benutzer mit Zugriff auf das Laravel-Pulse-Dashboard kann darüber Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.3.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Laravel: Umgehung der Umgebungserkennung über register_argc_argv
CVE-2024-52301 HochIst bei Laravel die PHP-Direktive register_argc_argv aktiviert, können Nutzer über eine präparierte Query-String in der URL die von Laravel zur Anfrageverarbeitung verwendete Umgebungserkennung beeinflussen. Behoben in den Versionen 6.20.45, 7.30.7, 8.83.28, 9.52.17, 10.48.23 und 11.31.0; das Framework ignoriert seither argv-Werte bei der Umgebungserkennung auf Nicht-CLI-SAPIs. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Laravel CMS – Arbitrary Code Execution über eine File-Upload-Schwachstelle
CVE-2024-51152 HochIn Laravel CMS Version 1.4.7 und früher besteht eine File-Upload-Schwachstelle. Ein entfernter Angreifer kann darüber beliebigen Code über die Komponente shell.php ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Inductive Automation Ignition – Authentifizierungsumgehung im OPC UA Quick Client
CVE-2023-38123 HochIn Inductive Automation Ignition erlaubt eine fehlende Authentifizierung für eine kritische Funktion entfernten Angreifern die Umgehung der Authentifizierung; zur Ausnutzung muss das Ziel eine bösartige Seite besuchen oder eine bösartige Datei öffnen. Die Ursache liegt in der Serverkonfiguration, die den Zugriff auf die Passwortänderungsfunktion ohne vorherige Authentifizierung zulässt; ein Angreifer kann so die Authentifizierung umgehen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition: Remote-Code-Execution über den OPC-UA-Quick-Client
CVE-2023-38124 HochIn Inductive Automation Ignition besteht im Gateway-Server rund um die Aufgabenplanung des OPC-UA-Quick-Client eine Schwachstelle, bei der eine gefährliche Funktion offengelegt wird. Zur Ausnutzung ist eine Authentifizierung erforderlich. Ein Angreifer kann darüber beliebigen Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition – Unsichere Deserialisierung ermöglicht RCE
CVE-2023-39473 HochIn Inductive Automation Ignition erlaubt eine Schwachstelle durch unsichere Deserialisierung entfernten Angreifern die Ausführung beliebigen Codes; zur Ausnutzung ist Authentifizierung erforderlich. Die Ursache liegt in der Klasse AbstractGatewayFunction, die nutzergelieferte Daten unzureichend validiert, was zur Deserialisierung nicht vertrauenswürdiger Daten führt; ein Angreifer kann so Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition: Remote-Code-Execution über downloadLaunchClientJar
CVE-2023-39474 HochIn Inductive Automation Ignition besteht eine Schwachstelle in der Funktion downloadLaunchClientJar, über die entfernte Angreifer beliebigen Code ausführen können. Zur Ausnutzung ist eine Benutzerinteraktion nötig: Das Ziel muss sich mit einem bösartigen Server verbinden. Ursache ist die fehlende Prüfung einer entfernten JAR-Datei, bevor diese geladen wird, sodass Code im Kontext des aktuellen Benutzers ausgeführt werden kann. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in Inductive Automation Ignition (RCE)
CVE-2023-50218 HochIn Inductive Automation Ignition besteht eine Schwachstelle in der Klasse ModuleInvoke. Aufgrund fehlender Validierung der vom Benutzer gelieferten Daten kommt es zur Deserialisierung nicht vertrauenswürdiger Daten. Ein authentifizierter, entfernter Angreifer kann dies ausnutzen, um Schadcode im Kontext von SYSTEM auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition – unsichere Deserialisierung in RunQuery
CVE-2023-50219 HochIn Inductive Automation Ignition besteht in der Klasse RunQuery eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die authentifizierten entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Die Codeausführung erfolgt im Kontext von SYSTEM. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in Inductive Automation Ignition
CVE-2023-50220 HochIn Inductive Automation Ignition besteht in der Klasse Base64Element eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die entfernten Angreifern die Ausführung beliebigen Codes ermöglicht. Zur Ausnutzung ist eine Authentifizierung erforderlich; bei Erfolg kann Code im Kontext von SYSTEM ausgeführt werden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2023-50221 HochIn Inductive Automation Ignition besteht in der Methode ResponseParser eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die entfernten Angreifern die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung muss sich das Ziel mit einem bösartigen Server verbinden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition: Deserialisierung ermöglicht Remote Code Execution
CVE-2023-50222 HochEine Schwachstelle in der Methode ResponseParser von Inductive Automation Ignition erlaubt entfernten Angreifern die Ausführung beliebigen Codes. Der Fehler beruht auf der fehlenden Validierung von Nutzerdaten, was zu einer Deserialisierung nicht vertrauenswürdiger Daten führt; zur Ausnutzung muss das Ziel eine Verbindung zu einem schaedlichen Server herstellen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unsichere Deserialisierung in Inductive Automation Ignition
CVE-2023-50223 HochIn Inductive Automation Ignition besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten in der Klasse ExtendedDocumentCodec, die zu entfernter Codeausführung führt. Ursache ist die fehlende Validierung benutzergesteuerter Daten. Zur Ausnutzung ist eine Authentifizierung erforderlich; ein Angreifer kann darüber Code im Kontext von SYSTEM ausführen. Die Schwachstelle wurde als ZDI-CAN-22127 geführt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Inductive Automation Ignition – Argument Injection in getParams ermöglicht RCE
CVE-2023-50232 HochIn Inductive Automation Ignition erlaubt eine Argument-Injection-Schwachstelle entfernten Angreifern die Ausführung beliebigen Codes. Zur Ausnutzung muss sich das Ziel mit einem bösartigen Server verbinden. Die Ursache liegt in der Methode getParams, die eine nutzergelieferte Zeichenkette vor der Verwendung als Argument eines Systemaufrufs unzureichend validiert; ein Angreifer kann so Code im Kontext des aktuellen Benutzers ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Directory Traversal führt zu Remote-Codeausführung in Inductive Automation Ignition
CVE-2023-50233 HochIn Inductive Automation Ignition ermöglicht die Methode getJavaExecutable eine Directory-Traversal-Schwachstelle, die zur Ausführung von beliebigem Code führt. Ursache ist die fehlende Prüfung eines vom Nutzer angegebenen Pfads vor dessen Verwendung in Dateioperationen. Zur Ausnutzung muss das Ziel eine Verbindung zu einem bösartigen Server aufbauen; der Code läuft dann im Kontext des aktuellen Nutzers. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2023-39477 – Denial of Service in Inductive Automation Ignition durch OPC-UA-ConditionRefresh-Anfragen
CVE-2023-39477 HochIn Inductive Automation Ignition erlaubt eine Schwachstelle in der Handhabung von OPC-UA-ConditionRefresh-Anfragen laut Quelle Denial-of-Service-Angriffe durch nicht authentifizierte Angreifer aus der Ferne. Durch das Senden einer grossen Anzahl von Anfragen kann ein Angreifer sämtliche verfügbaren Ressourcen des Servers verbrauchen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Inductive Automation Ignition: Remote Code Execution über OPC-UA-Quick-Client-Cross-Domain-Policy
CVE-2023-38122 HochDer OPC UA Quick Client von Inductive Automation Ignition weist laut Quelle eine zu permissive Cross-Domain-Policy auf, die entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen erlaubt. Authentifizierung ist zwar erforderlich, der bestehende Authentifizierungsmechanismus lässt sich jedoch umgehen. Ursache ist das Fehlen geeigneter Content-Security-Policy-Header in der Webserver- Konfiguration; in Kombination mit weiteren Schwachstellen kann ein Angreifer Code im Kontext von SYSTEM ausführen (ZDI-CAN-20539). CVSS- Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Livewire: Cross-Site Request Forgery (vom Hersteller bestritten)
CVE-2024-22859 HochEine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in Livewire vor v3.0.4 soll entfernten Angreifern über die Funktion getCsrfToken die Ausführung beliebigen Codes erlauben. Der Hersteller bestreitet dies und weist darauf hin, dass der betreffende Commit ein Usability-Problem und kein Sicherheitsproblem behebt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
FreeScout – Schwachstelle im App-Log-Viewer
CVE-2026-53594 MittelFreeScout ist ein kostenloses Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. Die Funktion Manage -> Logs -> App Logs nutzt das mitgelieferte Override von rap2hpoutre/laravel-log-viewer zum Entschlüsseln von Log-Inhalten, was eine Schwachstelle mit sich bringt. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit stark. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Statamic (Laravel/Git CMS): Formel-Injektion im CSV-Export
CVE-2026-54243 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 werden Formularwerte in src/Forms/Exporters/CsvExporter.php beim Export nicht gegen Tabellenkalkulations-Formeln neutralisiert (CSV Formula Injection). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.73.24 bzw. 6.20.1 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.34% Publiziert: Referenz: NVD -
FreeScout – fehlende Ratenbegrenzung am Datei-Upload-Endpunkt
CVE-2026-53596 MittelFreeScout ist ein mit PHPs Laravel-Framework entwickeltes Helpdesk- und Shared-Inbox-System. Vor Version 1.8.224 erzwingt die Anwendung keine Ratenbegrenzung am Datei-Upload-Endpunkt. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Statamic – SSRF über die Glide-Image-Proxy-URL-Prüfung
CVE-2026-54242 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 weist laut NVD die URL-Validierung des Glide-Image-Proxys in src/Imaging/RemoteUrlValidator.php und dem zugehörigen Guzzle-Adapter eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und hoher Angriffskomplexität ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Statamic 5.73.24 bzw. 6.20.1 oder neuer einspielen.
CVSS: 4.9 EPSS: 0.23% Publiziert: Referenz: NVD -
Paymenter – fehlerhafte Kreditzahlungs-Implementierung
CVE-2026-55219 MittelPaymenter, eine freie und quelloffene Webshop-Lösung zur Verwaltung von Hosting-Diensten, weist laut NVD in Versionen vor 1.5.5 einen Fehler in der Kreditzahlungs-Implementierung in app/Livewire/Invoices/Show.php auf. Die Verarbeitung erfolgt dort auf unsichere Weise, was die Integrität der betroffenen Anwendung beeinträchtigen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und niedrigen Rechten ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Paymenter auf Version 1.5.5 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Laravel (inkl. Ignition und Livewire), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.