1.12 Aktiv ausgenutzte Lücken
Unified Communications / VoIP / Collab

Matrix Synapse / Element Seite 5

Hersteller: Element (Matrix.org)

Unified Communications / VoIP / Collab
340
Reports
6
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

340 Reports

Zeige 201 bis 250 von 340

  1. CVE-2024-6119 – Securepoint Sicherheitslücke

    CVE-2024-6119 Mittel

    Für Securepoint-Produkte wurde eine Sicherheitslücke (CVE-2024-6119) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 66.6 %.

    EPSS: 66.58% Referenz: Securepoint
  2. CVE-2020-1927 – Sicherheitslücke in Axis-Produkten

    CVE-2020-1927 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2020-1927) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 56.7 %.

    EPSS: 56.69% Referenz: Axis
  3. CVE-2020-11993 – Axis Sicherheitslücke

    CVE-2020-11993 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2020-11993) gemeldet. Weitere Hersteller und Distributionen (u. a. Debian, Ubuntu, SUSE/openSUSE, Fedora, NetApp sowie HPE-, IBM- und Pure-Storage) führen die Lücke ebenfalls in ihren Sicherheitshinweisen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 56.4 %.

    EPSS: 56.45% Referenz: Axis
  4. CVE-2021-28165 – Sicherheitslücke in Eclipse Jetty

    CVE-2021-28165 Mittel

    Für Eclipse Jetty wurde eine Sicherheitslücke (CVE-2021-28165) gemeldet; zahlreiche Hersteller (u. a. Zimbra, Jenkins und NetApp) führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 53.9 %.

    EPSS: 53.86% Referenz: Synacor / Zimbra
  5. CVE-2020-1934 – herstellerübergreifende Sicherheitslücke

    CVE-2020-1934 Mittel

    Für mehrere Produkte (u. a. von Axis, Debian, Fedora und SUSE) wurde eine Sicherheitslücke (CVE-2020-1934) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Ausnutzungswahrscheinlichkeit (EPSS): 52.0 %.

    EPSS: 51.95% Referenz: Axis
  6. curl – Sicherheitslücke (CVE-2022-32206)

    CVE-2022-32206 Mittel

    Für curl wurde eine Sicherheitslücke (CVE-2022-32206) gemeldet, die zahlreiche überwachte Produkte betrifft; das curl-Projekt (Daniel Stenberg), Axis und weitere führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 32.2 %.

    EPSS: 32.16% Referenz: curl / Daniel Stenberg
  7. CVE-2019-9517 – Sicherheitslücke bei Axis Communications

    CVE-2019-9517 Mittel

    Für Produkte von Axis Communications wurde eine Sicherheitslücke (CVE-2019-9517) gemeldet. Betroffen ist eine Reihe weiterer Hersteller und Distributionen, darunter Ubuntu, Debian, Synology, Fedora, SUSE/openSUSE, Red Hat, NetApp, Node.js und Oracle. Ausnutzungswahrscheinlichkeit (EPSS): 27.9 %.

    EPSS: 27.89% Referenz: Axis
  8. CVE-2022-32205 – Sicherheitslücke in curl und Axis-Produkten

    CVE-2022-32205 Mittel

    Für curl sowie Axis-Produkte wurde eine Sicherheitslücke (CVE-2022-32205) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 27.1 %.

    EPSS: 27.08% Referenz: Axis
  9. ABB Arctic ARM600 – Sicherheitslücke (CVE-2023-24329)

    CVE-2023-24329 Mittel

    Für ABB Arctic Communication Solution ARM600 wurde eine Sicherheitslücke (CVE-2023-24329) gemeldet und per CSAF-Advisory adressiert. Laut ABB PSIRT CSAF/VEX-Advisory sind 2 Produkte als betroffen ausgewiesen (0 mit Fix). Ausnutzungswahrscheinlichkeit (EPSS): 20.5 %.

    EPSS: 20.46% Publiziert: Referenz: ABB PSIRT
  10. Axis Communications – Sicherheitshinweis des Herstellers

    CVE-2019-1559 Mittel

    Für Produkte von Axis Communications liegt ein Sicherheitshinweis des Herstellers vor. Zur genauen Schwachstelle enthalten die Quelldaten keine belastbare technische Beschreibung, weshalb Angriffsweg und Auswirkung hier nicht näher ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 17.1 %. Empfohlene Massnahme: den referenzierten Sicherheitshinweis des Herstellers beachten und verfügbare Aktualisierungen einspielen.

    EPSS: 17.14% Referenz: Axis
  11. CVE-2012-1149 – Sicherheitslücke in LibreOffice

    CVE-2012-1149 Mittel

    Für LibreOffice wurde eine Sicherheitslücke (CVE-2012-1149) gemeldet und in den Sicherheitsadvisories der The Document Foundation geführt. Der Quelldatensatz enthält keine technische Beschreibung und keinen CVSS-Basiswert. Ausnutzungswahrscheinlichkeit (EPSS): 14.2 %.

    EPSS: 14.17% Referenz: The Document Foundation
  12. CVE-2012-2149 – gemeldete Schwachstelle in LibreOffice

    CVE-2012-2149 Mittel

    Für LibreOffice wurde eine Sicherheitslücke (CVE-2012-2149) gemeldet und per Advisory von The Document Foundation adressiert. Eine nähere technische Beschreibung liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 13.8 %.

    EPSS: 13.82% Referenz: The Document Foundation
  13. CVE-2012-2334 – LibreOffice

    CVE-2012-2334 Mittel

    Für LibreOffice (The Document Foundation) wurde eine Sicherheitslücke (CVE-2012-2334) gemeldet und in den Sicherheitsadvisories des Projekts geführt. Der Quelldatensatz enthält keine technische Beschreibung und keinen CVSS-Basiswert. Ausnutzungswahrscheinlichkeit (EPSS): 13.5 %.

    EPSS: 13.50% Referenz: The Document Foundation
  14. Apache Xerces Java (XercesJ) – Endlosschleife bei präparierten XML-Dokumenten (Denial of Service)

    CVE-2022-23437 Mittel

    Der XML-Parser Apache Xerces Java (XercesJ) gerät laut NVD beim Verarbeiten speziell präparierter XML-Dokumente in eine Endlosschleife und wartet dadurch dauerhaft. Dies kann zu einem Denial of Service führen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 11.6 %.

    CVSS: 6.5 EPSS: 11.62% Publiziert: Referenz: NVD
  15. CVE-2022-32207 – Axis Sicherheitslücke

    CVE-2022-32207 Mittel

    Axis führt CVE-2022-32207 in den Sicherheitshinweisen für Axis Communications. Betroffen ist laut Quelldaten auch curl, Fedora, Debian (DSA), NetApp, Element (Matrix.org), Apple (macOS/iOS) und Splunk (Cisco). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 6.9 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 6.87% Referenz: Axis
  16. CVE-2022-32208 – curl Sicherheitslücke

    CVE-2022-32208 Mittel

    Für curl und weitere betroffene Produkte (Axis, Fedora, Debian (DSA), NetApp, Element (Matrix.org), Apple (macOS/iOS), Splunk (Cisco)) wurde eine Sicherheitslücke (CVE-2022-32208) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.

    EPSS: 6.81% Referenz: curl / Daniel Stenberg
  17. CVE-2012-4233 – LibreOffice Sicherheitslücke

    CVE-2012-4233 Mittel

    Für LibreOffice wurde laut The Document Foundation eine Sicherheitslücke (CVE-2012-4233) gemeldet; betroffen ist laut Zuordnung auch Matrix Synapse. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 3.48% Referenz: The Document Foundation
  18. LibreOffice – Sicherheitshinweis (CVE-2011-2713)

    CVE-2011-2713 Mittel

    Für LibreOffice liegt laut der Sicherheitsübersicht der Document Foundation ein Eintrag zu dieser CVE-ID vor. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 2.9 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 2.88% Referenz: The Document Foundation
  19. CVE-2022-35252 – curl Sicherheitslücke

    CVE-2022-35252 Mittel

    Für curl sowie die nachgelagerten Produkte von Axis, NetApp, Element (Matrix.org), Apple (macOS/iOS), Debian (DSA) und Splunk (Cisco) wurde eine Sicherheitslücke (CVE-2022-35252) gemeldet, dokumentiert in den curl-Sicherheitshinweisen sowie bei Axis Communications. Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.

    EPSS: 1.91% Referenz: curl / Daniel Stenberg
  20. CVE-2026-5679 – Schwachstelle in Totolink A3300R (cstecgi.cgi)

    CVE-2026-5679 Mittel

    In Totolink A3300R 17.0.0cu.557_B20221024 betrifft eine Schwachstelle die Funktion vsetTr069Cfg der Datei /cgi-bin/cstecgi.cgi. Die Manipulation eines Arguments lässt sich aus dem angrenzenden Netzwerk ausnutzen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 5.5 EPSS: 1.74% Publiziert: Referenz: NVD
  21. umijs umi: Schwachstelle im GIT File Helper

    CVE-2026-16492 Mittel

    In umijs umi bis Version 4.6.63 ist die Funktion git.getFileCreateInfo der Datei packages/utils/src/getFileGitIno.ts in der Komponente GIT File Helper betroffen. Die Schwachstelle lässt sich über das Netzwerk ausnutzen und kann Vertraulichkeit, Integrität und Verfügbarkeit geringfügig beeinträchtigen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.

    CVSS: 5.5 EPSS: 1.66% Publiziert: Referenz: NVD
  22. ScrapeGraphAI: Schwachstelle in create_sandbox_and_execute

    CVE-2026-5532 Mittel

    In ScrapeGraphAI scrapegraph-ai bis Version 1.74.0 besteht eine Schwachstelle in der Funktion create_sandbox_and_execute der Datei scrapegraphai/nodes/generate_code_node.py. Eine entsprechende Manipulation ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.3 EPSS: 1.45% Publiziert: Referenz: NVD
  23. Yealink SIP-T46U: Schwachstelle im Web-FastCGI-Diagnosedienst

    CVE-2026-12219 Mittel

    In Yealink SIP-T46U 108.86.0.118 wurde eine Schwachstelle in der Funktion mod_diagnose.CommandShellByType der Datei /api/diagnosis/start gefunden, die zum Web-FastCGI-Service gehört. Die Manipulation dieser Komponente kann zur Kompromittierung des Geräts führen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 6.3 EPSS: 1.05% Publiziert: Referenz: NVD
  24. Yamcs: LDAP-Injection im LdapAuthModule

    CVE-2026-42568 Mittel

    In Yamcs, einem Framework für die Missionssteuerung, besteht vor den Versionen 5.13.0 und 5.12.7 eine LDAP-Injection-Schwachstelle in org.yamcs.security.LdapAuthModule beim Zusammenbau von Suchfiltern. Über einen manipulierten Benutzernamen lässt sich der LDAP-Suchfilter beeinflussen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: auf Version 5.13.0 bzw. 5.12.7 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 1.03% Publiziert: Referenz: NVD
  25. elgentos magento2-dev-mcp: OS-Command-Injection in executeMagerun2Command

    CVE-2026-5603 Mittel

    In elgentos magento2-dev-mcp bis Version 1.0.2 wurde eine Schwachstelle in der Funktion executeMagerun2Command der Datei src/index.ts identifiziert. Deren Manipulation führt zu OS-Command-Injection. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 5.3 EPSS: 0.81% Publiziert: Referenz: NVD
  26. givanz Vvvebjs (bis 2.0.5): Schwachstelle im File-Upload-Endpoint (upload.php)

    CVE-2026-5615 Mittel

    In givanz Vvvebjs bis Version 2.0.5 wurde eine Schwachstelle festgestellt. Betroffen ist eine unbekannte Funktion der Datei upload.php der Komponente File Upload Endpoint. Durch Manipulation eines Arguments entsteht die Schwachstelle. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 4.3 EPSS: 0.77% Publiziert: Referenz: NVD
  27. serverless-localstack – Schwachstelle im Configuration Handler

    CVE-2026-16763 Mittel

    In serverless-localstack bis Version 1.4.0 ist eine unbekannte Funktion der Datei src/index.js im Bestandteil Configuration Handler betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.

    CVSS: 5.3 EPSS: 0.70% Publiziert: Referenz: NVD
  28. android-mcp-server – Schwachstelle in child_process.exec (build/index.js)

    CVE-2026-19978 Mittel

    In jiantao88 android-mcp-server bis Commit cfb872b2446794193b58edd63f4dbf6af48a6292 besteht laut Quelle eine Schwachstelle in der Funktion child_process.exec der Datei build/index.js. CVSS-Basiswert: 5.3 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 5.3 EPSS: 0.69% Publiziert: Referenz: NVD
  29. CVE-2025-0167 – curl

    CVE-2025-0167 Mittel

    curl / Daniel Stenberg führt CVE-2025-0167 in seinen Sicherheitsmeldungen; die Lücke betrifft laut Quelle auch NetApp, Element (Matrix.org), HPE Storage, IBM Storage und Pure Storage. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.67% Referenz: curl / Daniel Stenberg
  30. CVE-2026-16198 – Sipeed PicoClaw: Schwachstelle in der Zugriffskontrolle des First Run Setup

    CVE-2026-16198 Mittel

    Laut NVD betrifft die Schwachstelle in Sipeed PicoClaw bis Version 0.2.9 eine unbekannte Funktion in der Datei web/backend/middleware/access_control.go der Komponente First Run Setup. Die Quellbeschreibung bricht an dieser Stelle ab; weitere technische Details liegen nicht belegt vor. CVSS-Basiswert: 5.6 (Mittel).

    CVSS: 5.6 EPSS: 0.61% Publiziert: Referenz: NVD
  31. llama.cpp (ggml-org) – Schwachstelle im ggml-RPC-Server (rpc_server::graph_compute)

    CVE-2026-78148 Mittel

    In llama.cpp von ggml-org (Commit bec4772f6) besteht eine Schwachstelle in der Funktion rpc_server::graph_compute der Datei ggml/src/ggml-rpc/ggml-rpc.cpp, Komponente ggml-RPC Server. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: NVD
  32. DOMPurify: Sanitization-Umgehung bei Shadow-Content in Templates

    CVE-2026-49978 Mittel

    DOMPurify ist ein DOM-only Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG. Vor Version 3.4.7 kann die IN_PLACE-Sanitization von DOMPurify Shadow-Inhalte übergehen, die innerhalb eines Elements in einem template.content angehängt sind. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 6.1 EPSS: 0.54% Publiziert: Referenz: NVD
  33. Deepractice PromptX: Schwachstelle in den Datei-Lesefunktionen

    CVE-2026-7217 Mittel

    In Deepractice PromptX bis einschliesslich Version 2.4.0 wurde eine Sicherheitslücke festgestellt. Betroffen sind laut Quelle die Funktionen read_docx, read_xlsx, read_pptx, list_xlsx_sheets und read_pdf der MCP-Komponente. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.44% Publiziert: Referenz: NVD
  34. llama.cpp – Schwachstelle in der JSON-Schema-zu-GBNF-Konvertierung

    CVE-2026-17501 Mittel

    In ggml-org llama.cpp (Stand e15efe0) wurde eine Schwachstelle in der Funktion transform der Datei common/json-schema-to-grammar.cpp gefunden, die zur Komponente JSON-Schema-to-GBNF Conversion gehört. Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Eine konkrete Gegenmassnahme ist in den Quelldaten nicht ausgewiesen.

    CVSS: 5.3 EPSS: 0.42% Publiziert: Referenz: NVD
  35. TinyAGI 0.0.20: Datei-Inklusion in der Funktion buildSystemPrompt

    CVE-2026-19011 Mittel

    In TinyAGI 0.0.20 wurde in der Funktion buildSystemPrompt der Datei packages/server/src/routes/agents.ts eine Schwachstelle festgestellt, die eine Datei-Inklusion ermöglicht. CVSS-Basiswert: 5.3 (Mittel). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) beschreibt eine über das Netzwerk ausnutzbare Schwachstelle mit begrenzter Auswirkung auf die Vertraulichkeit.

    CVSS: 5.3 EPSS: 0.42% Publiziert: Referenz: NVD
  36. UERANSIM – Schwachstelle in rls::DecodeRlsMessage (Radio Link Simulation)

    CVE-2026-7183 Mittel

    In aligungr UERANSIM bis Version 3.2.7 besteht in der Funktion rls::DecodeRlsMessage der Bibliothek src/lib/rls/rls_pdu.cpp (Komponente Radio Link Simulation) eine Schwachstelle, die aus der Ferne ohne Authentifizierung angreifbar ist und die Verfügbarkeit beeinträchtigen kann. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD
  37. Element Pack Addons for Elementor (WordPress) – Stored Cross-Site Scripting

    CVE-2026-4655 Mittel

    Das Plugin Element Pack Addons for Elementor für WordPress ist in Versionen bis einschliesslich 8.4.2 anfällig für Stored Cross-Site Scripting über das SVG Image Widget. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 8.4.2 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.39% Publiziert: Referenz: NVD
  38. CVE-2026-6492: Schwachstelle in Matrix Synapse

    CVE-2026-6492 Mittel

    Für CVE-2026-6492 liegt in den Quelldaten keine belastbare technische Beschreibung der Schwachstelle vor; betroffen ist laut Zuordnung Matrix Synapse von Element (Matrix.org). CVSS-Basiswert: 5.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N – über das Netzwerk ohne Authentifizierung ausnutzbar, mit Auswirkung auf die Vertraulichkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD
  39. Copier: Schwachstelle in der _subdirectory-Einstellung

    CVE-2026-34726 Mittel

    Copier, eine Bibliothek und CLI-Anwendung zum Rendern von Projektvorlagen, weist vor Version 9.14.1 eine Schwachstelle in der Einstellung _subdirectory auf. Diese Einstellung ist als Unterverzeichnis für die Vorlagenwurzel dokumentiert, verhält sich in der Praxis jedoch abweichend. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 9.14.1 oder neuer aktualisieren.

    CVSS: 4.4 EPSS: 0.38% Publiziert: Referenz: NVD
  40. Woodpecker: Endpunkt /api/orgs/lookup ohne Authentifizierungs-Middleware registriert

    CVE-2026-58369 Mittel

    Woodpecker vor Version 3.15.0 registriert den Endpunkt /api/orgs/lookup/*org_full_name ohne Authentifizierungs-Middleware; der LookupOrg-Handler dereferenziert dabei den Session-User (user.ForgeID) bedingungslos. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD
  41. O(n^2)-Laufzeitverhalten von Element.findall() und Element.iterfind() bei XPath-Indexprädikaten

    CVE-2026-6879 Mittel

    Element.findall() und vollständig konsumiertes Element.iterfind() weisen laut NVD eine O(n^2)-Zeitkomplexität auf, wenn XPath-Indexprädikate wie [1], [last()] oder [last()-N] auf XML-Dokumenten mit vielen gleichnamigen Geschwister-Elementen verwendet werden. Weder CVSS-Basiswert noch EPSS-Kennzahl liegen für diesen Eintrag vor.

    EPSS: 0.36% Publiziert: Referenz: NVD
  42. Sipeed PicoClaw: Schwachstelle in der Feishu-Channel-Funktion handleMessageReceive

    CVE-2026-16197 Mittel

    In Sipeed PicoClaw bis einschliesslich Version 0.2.9 wurde eine Schwachstelle in der Funktion handleMessageReceive der Datei pkg/channels/feishu/feishu_64.go der Group-Komponente festgestellt. Der Zugriffsvektor ist laut Quelldaten netzbasiert und setzt niedrige Privilegien voraus. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.35% Publiziert: Referenz: NVD
  43. tarteaucitron.js – DOM-Schwachstelle in der Cookie-Purge-Funktion

    CVE-2026-49977 Mittel

    tarteaucitron.js ist ein barrierefreier, rechtskonformer Cookie-Banner. In Versionen vor 1.33.0 wird laut NVD die Funktion tarteaucitron.cookie.purge() auf jedem Element mit der Klasse purgeBtn aufgerufen, ohne zu prüfen, ob es sich beim Element tatsächlich um die vorgesehene Schaltfläche handelt. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf tarteaucitron.js 1.33.0 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  44. gpt-researcher – Schwachstelle in der Report-API (app.py)

    CVE-2026-5630 Mittel

    In assafelovic gpt-researcher bis Version 3.4.3 lässt sich eine unbekannte Funktion der Datei backend/server/app.py (Komponente Report API) angreifen. Die Manipulation ermöglicht laut Quelldaten Cross-Site-Scripting. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.34% Publiziert: Referenz: NVD
  45. Xuxueli xxl-job: Schwachstelle in der OpenAPI-Funktion (bis 3.3.2)

    CVE-2026-7306 Mittel

    In Xuxueli xxl-job bis Version 3.3.2 wurde eine Sicherheitslücke in einer unbekannten Funktion der Datei xxl-job-admin/src/main/java/com/xxl/job/admin/scheduler/openapi/OpenApi der OpenAPI-Komponente entdeckt. Eine Manipulation kann die betroffene Komponente beeinträchtigen. CVSS-Basiswert: 5.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.6 EPSS: 0.33% Publiziert: Referenz: NVD
  46. UGREEN CM933 – fehlende Authentifizierung im Administrative Interface

    CVE-2026-8185 Mittel

    In UGREEN CM933 1.1.59.4319 betrifft eine Schwachstelle eine nicht näher bezeichnete Funktion der Komponente Administrative Interface. Laut Quelldaten führt die Manipulation zu einer fehlenden Authentifizierung. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.32% Publiziert: Referenz: NVD
  47. jsonata – Schwachstelle in der Funktion createFrame

    CVE-2026-12208 Mittel

    In jsonata-js jsonata bis Version 2.2.0 wurde eine Schwachstelle in der Funktion createFrame der Datei src/jsonata.js (Komponente Function Binding Frame System) festgestellt. Eine Manipulation kann die Sicherheit der betroffenen Komponente beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  48. RubyLouvre avalon (<= 2.2.10): Schwachstelle im Template-Filter-Handler

    CVE-2026-12209 Mittel

    In RubyLouvre avalon bis einschliesslich Version 2.2.10 wurde eine Schwachstelle festgestellt. Betroffen ist eine unbekannte Funktion der Datei src/filters/index.js, Bestandteil des Template-Filter-Handlers. Die Lücke lässt sich über das Netzwerk ohne Authentifizierung ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  49. PyBlade: Schwachstelle in der AST-Validierung (_is_safe_ast)

    CVE-2026-5559 Mittel

    In AntaresMugisho PyBlade 0.1.8-alpha und 0.1.9-alpha besteht eine Schwachstelle in der Funktion _is_safe_ast der Datei sandbox.py in der Komponente AST Validation. Eine entsprechende Manipulation ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.3 EPSS: 0.31% Publiziert: Referenz: NVD
  50. Joomla-Erweiterung Quix Page Builder Pro: Authentifizierte PHP-Codeausführung

    CVE-2026-60026 Mittel

    Die Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine authentifizierte PHP-Codeausführung. Ein authentifizierter Builder-Nutzer (core.create/core.edit) konnte PHP-Tags in Element-Inhalte einschleusen, die anschliessend ausgeführt wurden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren und Builder-Berechtigungen restriktiv vergeben.

    EPSS: 0.31% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Matrix Synapse / Element, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog