Matrix Synapse / Element Seite 5
Hersteller: Element (Matrix.org)
Schwachstellen-Reports
340 ReportsZeige 201 bis 250 von 340
-
CVE-2024-6119 – Securepoint Sicherheitslücke
CVE-2024-6119 MittelFür Securepoint-Produkte wurde eine Sicherheitslücke (CVE-2024-6119) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 66.6 %.
EPSS: 66.58% Referenz: Securepoint -
CVE-2020-1927 – Sicherheitslücke in Axis-Produkten
CVE-2020-1927 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2020-1927) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 56.7 %.
EPSS: 56.69% Referenz: Axis -
CVE-2020-11993 – Axis Sicherheitslücke
CVE-2020-11993 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2020-11993) gemeldet. Weitere Hersteller und Distributionen (u. a. Debian, Ubuntu, SUSE/openSUSE, Fedora, NetApp sowie HPE-, IBM- und Pure-Storage) führen die Lücke ebenfalls in ihren Sicherheitshinweisen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 56.4 %.
EPSS: 56.45% Referenz: Axis -
CVE-2021-28165 – Sicherheitslücke in Eclipse Jetty
CVE-2021-28165 MittelFür Eclipse Jetty wurde eine Sicherheitslücke (CVE-2021-28165) gemeldet; zahlreiche Hersteller (u. a. Zimbra, Jenkins und NetApp) führen entsprechende Sicherheitshinweise. Ausnutzungswahrscheinlichkeit (EPSS): 53.9 %.
EPSS: 53.86% Referenz: Synacor / Zimbra -
CVE-2020-1934 – herstellerübergreifende Sicherheitslücke
CVE-2020-1934 MittelFür mehrere Produkte (u. a. von Axis, Debian, Fedora und SUSE) wurde eine Sicherheitslücke (CVE-2020-1934) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Ausnutzungswahrscheinlichkeit (EPSS): 52.0 %.
EPSS: 51.95% Referenz: Axis -
curl – Sicherheitslücke (CVE-2022-32206)
CVE-2022-32206 MittelFür curl wurde eine Sicherheitslücke (CVE-2022-32206) gemeldet, die zahlreiche überwachte Produkte betrifft; das curl-Projekt (Daniel Stenberg), Axis und weitere führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 32.2 %.
EPSS: 32.16% Referenz: curl / Daniel Stenberg -
CVE-2019-9517 – Sicherheitslücke bei Axis Communications
CVE-2019-9517 MittelFür Produkte von Axis Communications wurde eine Sicherheitslücke (CVE-2019-9517) gemeldet. Betroffen ist eine Reihe weiterer Hersteller und Distributionen, darunter Ubuntu, Debian, Synology, Fedora, SUSE/openSUSE, Red Hat, NetApp, Node.js und Oracle. Ausnutzungswahrscheinlichkeit (EPSS): 27.9 %.
EPSS: 27.89% Referenz: Axis -
CVE-2022-32205 – Sicherheitslücke in curl und Axis-Produkten
CVE-2022-32205 MittelFür curl sowie Axis-Produkte wurde eine Sicherheitslücke (CVE-2022-32205) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 27.1 %.
EPSS: 27.08% Referenz: Axis -
ABB Arctic ARM600 – Sicherheitslücke (CVE-2023-24329)
CVE-2023-24329 MittelFür ABB Arctic Communication Solution ARM600 wurde eine Sicherheitslücke (CVE-2023-24329) gemeldet und per CSAF-Advisory adressiert. Laut ABB PSIRT CSAF/VEX-Advisory sind 2 Produkte als betroffen ausgewiesen (0 mit Fix). Ausnutzungswahrscheinlichkeit (EPSS): 20.5 %.
EPSS: 20.46% Publiziert: Referenz: ABB PSIRT -
Axis Communications – Sicherheitshinweis des Herstellers
CVE-2019-1559 MittelFür Produkte von Axis Communications liegt ein Sicherheitshinweis des Herstellers vor. Zur genauen Schwachstelle enthalten die Quelldaten keine belastbare technische Beschreibung, weshalb Angriffsweg und Auswirkung hier nicht näher ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 17.1 %. Empfohlene Massnahme: den referenzierten Sicherheitshinweis des Herstellers beachten und verfügbare Aktualisierungen einspielen.
EPSS: 17.14% Referenz: Axis -
CVE-2012-1149 – Sicherheitslücke in LibreOffice
CVE-2012-1149 MittelFür LibreOffice wurde eine Sicherheitslücke (CVE-2012-1149) gemeldet und in den Sicherheitsadvisories der The Document Foundation geführt. Der Quelldatensatz enthält keine technische Beschreibung und keinen CVSS-Basiswert. Ausnutzungswahrscheinlichkeit (EPSS): 14.2 %.
EPSS: 14.17% Referenz: The Document Foundation -
CVE-2012-2149 – gemeldete Schwachstelle in LibreOffice
CVE-2012-2149 MittelFür LibreOffice wurde eine Sicherheitslücke (CVE-2012-2149) gemeldet und per Advisory von The Document Foundation adressiert. Eine nähere technische Beschreibung liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 13.8 %.
EPSS: 13.82% Referenz: The Document Foundation -
CVE-2012-2334 – LibreOffice
CVE-2012-2334 MittelFür LibreOffice (The Document Foundation) wurde eine Sicherheitslücke (CVE-2012-2334) gemeldet und in den Sicherheitsadvisories des Projekts geführt. Der Quelldatensatz enthält keine technische Beschreibung und keinen CVSS-Basiswert. Ausnutzungswahrscheinlichkeit (EPSS): 13.5 %.
EPSS: 13.50% Referenz: The Document Foundation -
Apache Xerces Java (XercesJ) – Endlosschleife bei präparierten XML-Dokumenten (Denial of Service)
CVE-2022-23437 MittelDer XML-Parser Apache Xerces Java (XercesJ) gerät laut NVD beim Verarbeiten speziell präparierter XML-Dokumente in eine Endlosschleife und wartet dadurch dauerhaft. Dies kann zu einem Denial of Service führen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 11.6 %.
CVSS: 6.5 EPSS: 11.62% Publiziert: Referenz: NVD -
CVE-2022-32207 – Axis Sicherheitslücke
CVE-2022-32207 MittelAxis führt CVE-2022-32207 in den Sicherheitshinweisen für Axis Communications. Betroffen ist laut Quelldaten auch curl, Fedora, Debian (DSA), NetApp, Element (Matrix.org), Apple (macOS/iOS) und Splunk (Cisco). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 6.9 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 6.87% Referenz: Axis -
CVE-2022-32208 – curl Sicherheitslücke
CVE-2022-32208 MittelFür curl und weitere betroffene Produkte (Axis, Fedora, Debian (DSA), NetApp, Element (Matrix.org), Apple (macOS/iOS), Splunk (Cisco)) wurde eine Sicherheitslücke (CVE-2022-32208) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.
EPSS: 6.81% Referenz: curl / Daniel Stenberg -
CVE-2012-4233 – LibreOffice Sicherheitslücke
CVE-2012-4233 MittelFür LibreOffice wurde laut The Document Foundation eine Sicherheitslücke (CVE-2012-4233) gemeldet; betroffen ist laut Zuordnung auch Matrix Synapse. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 3.48% Referenz: The Document Foundation -
LibreOffice – Sicherheitshinweis (CVE-2011-2713)
CVE-2011-2713 MittelFür LibreOffice liegt laut der Sicherheitsübersicht der Document Foundation ein Eintrag zu dieser CVE-ID vor. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 2.9 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 2.88% Referenz: The Document Foundation -
CVE-2022-35252 – curl Sicherheitslücke
CVE-2022-35252 MittelFür curl sowie die nachgelagerten Produkte von Axis, NetApp, Element (Matrix.org), Apple (macOS/iOS), Debian (DSA) und Splunk (Cisco) wurde eine Sicherheitslücke (CVE-2022-35252) gemeldet, dokumentiert in den curl-Sicherheitshinweisen sowie bei Axis Communications. Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.
EPSS: 1.91% Referenz: curl / Daniel Stenberg -
CVE-2026-5679 – Schwachstelle in Totolink A3300R (cstecgi.cgi)
CVE-2026-5679 MittelIn Totolink A3300R 17.0.0cu.557_B20221024 betrifft eine Schwachstelle die Funktion vsetTr069Cfg der Datei /cgi-bin/cstecgi.cgi. Die Manipulation eines Arguments lässt sich aus dem angrenzenden Netzwerk ausnutzen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 5.5 EPSS: 1.74% Publiziert: Referenz: NVD -
umijs umi: Schwachstelle im GIT File Helper
CVE-2026-16492 MittelIn umijs umi bis Version 4.6.63 ist die Funktion git.getFileCreateInfo der Datei packages/utils/src/getFileGitIno.ts in der Komponente GIT File Helper betroffen. Die Schwachstelle lässt sich über das Netzwerk ausnutzen und kann Vertraulichkeit, Integrität und Verfügbarkeit geringfügig beeinträchtigen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.
CVSS: 5.5 EPSS: 1.66% Publiziert: Referenz: NVD -
ScrapeGraphAI: Schwachstelle in create_sandbox_and_execute
CVE-2026-5532 MittelIn ScrapeGraphAI scrapegraph-ai bis Version 1.74.0 besteht eine Schwachstelle in der Funktion create_sandbox_and_execute der Datei scrapegraphai/nodes/generate_code_node.py. Eine entsprechende Manipulation ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.3 EPSS: 1.45% Publiziert: Referenz: NVD -
Yealink SIP-T46U: Schwachstelle im Web-FastCGI-Diagnosedienst
CVE-2026-12219 MittelIn Yealink SIP-T46U 108.86.0.118 wurde eine Schwachstelle in der Funktion mod_diagnose.CommandShellByType der Datei /api/diagnosis/start gefunden, die zum Web-FastCGI-Service gehört. Die Manipulation dieser Komponente kann zur Kompromittierung des Geräts führen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 6.3 EPSS: 1.05% Publiziert: Referenz: NVD -
Yamcs: LDAP-Injection im LdapAuthModule
CVE-2026-42568 MittelIn Yamcs, einem Framework für die Missionssteuerung, besteht vor den Versionen 5.13.0 und 5.12.7 eine LDAP-Injection-Schwachstelle in org.yamcs.security.LdapAuthModule beim Zusammenbau von Suchfiltern. Über einen manipulierten Benutzernamen lässt sich der LDAP-Suchfilter beeinflussen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: auf Version 5.13.0 bzw. 5.12.7 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 1.03% Publiziert: Referenz: NVD -
elgentos magento2-dev-mcp: OS-Command-Injection in executeMagerun2Command
CVE-2026-5603 MittelIn elgentos magento2-dev-mcp bis Version 1.0.2 wurde eine Schwachstelle in der Funktion executeMagerun2Command der Datei src/index.ts identifiziert. Deren Manipulation führt zu OS-Command-Injection. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 5.3 EPSS: 0.81% Publiziert: Referenz: NVD -
givanz Vvvebjs (bis 2.0.5): Schwachstelle im File-Upload-Endpoint (upload.php)
CVE-2026-5615 MittelIn givanz Vvvebjs bis Version 2.0.5 wurde eine Schwachstelle festgestellt. Betroffen ist eine unbekannte Funktion der Datei upload.php der Komponente File Upload Endpoint. Durch Manipulation eines Arguments entsteht die Schwachstelle. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 4.3 EPSS: 0.77% Publiziert: Referenz: NVD -
serverless-localstack – Schwachstelle im Configuration Handler
CVE-2026-16763 MittelIn serverless-localstack bis Version 1.4.0 ist eine unbekannte Funktion der Datei src/index.js im Bestandteil Configuration Handler betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.
CVSS: 5.3 EPSS: 0.70% Publiziert: Referenz: NVD -
android-mcp-server – Schwachstelle in child_process.exec (build/index.js)
CVE-2026-19978 MittelIn jiantao88 android-mcp-server bis Commit cfb872b2446794193b58edd63f4dbf6af48a6292 besteht laut Quelle eine Schwachstelle in der Funktion child_process.exec der Datei build/index.js. CVSS-Basiswert: 5.3 (Mittel). Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.69% Publiziert: Referenz: NVD -
CVE-2025-0167 – curl
CVE-2025-0167 Mittelcurl / Daniel Stenberg führt CVE-2025-0167 in seinen Sicherheitsmeldungen; die Lücke betrifft laut Quelle auch NetApp, Element (Matrix.org), HPE Storage, IBM Storage und Pure Storage. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.67% Referenz: curl / Daniel Stenberg -
CVE-2026-16198 – Sipeed PicoClaw: Schwachstelle in der Zugriffskontrolle des First Run Setup
CVE-2026-16198 MittelLaut NVD betrifft die Schwachstelle in Sipeed PicoClaw bis Version 0.2.9 eine unbekannte Funktion in der Datei web/backend/middleware/access_control.go der Komponente First Run Setup. Die Quellbeschreibung bricht an dieser Stelle ab; weitere technische Details liegen nicht belegt vor. CVSS-Basiswert: 5.6 (Mittel).
CVSS: 5.6 EPSS: 0.61% Publiziert: Referenz: NVD -
llama.cpp (ggml-org) – Schwachstelle im ggml-RPC-Server (rpc_server::graph_compute)
CVE-2026-78148 MittelIn llama.cpp von ggml-org (Commit bec4772f6) besteht eine Schwachstelle in der Funktion rpc_server::graph_compute der Datei ggml/src/ggml-rpc/ggml-rpc.cpp, Komponente ggml-RPC Server. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: NVD -
DOMPurify: Sanitization-Umgehung bei Shadow-Content in Templates
CVE-2026-49978 MittelDOMPurify ist ein DOM-only Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG. Vor Version 3.4.7 kann die IN_PLACE-Sanitization von DOMPurify Shadow-Inhalte übergehen, die innerhalb eines Elements in einem template.content angehängt sind. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 6.1 EPSS: 0.54% Publiziert: Referenz: NVD -
Deepractice PromptX: Schwachstelle in den Datei-Lesefunktionen
CVE-2026-7217 MittelIn Deepractice PromptX bis einschliesslich Version 2.4.0 wurde eine Sicherheitslücke festgestellt. Betroffen sind laut Quelle die Funktionen read_docx, read_xlsx, read_pptx, list_xlsx_sheets und read_pdf der MCP-Komponente. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.44% Publiziert: Referenz: NVD -
llama.cpp – Schwachstelle in der JSON-Schema-zu-GBNF-Konvertierung
CVE-2026-17501 MittelIn ggml-org llama.cpp (Stand e15efe0) wurde eine Schwachstelle in der Funktion transform der Datei common/json-schema-to-grammar.cpp gefunden, die zur Komponente JSON-Schema-to-GBNF Conversion gehört. Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Eine konkrete Gegenmassnahme ist in den Quelldaten nicht ausgewiesen.
CVSS: 5.3 EPSS: 0.42% Publiziert: Referenz: NVD -
TinyAGI 0.0.20: Datei-Inklusion in der Funktion buildSystemPrompt
CVE-2026-19011 MittelIn TinyAGI 0.0.20 wurde in der Funktion buildSystemPrompt der Datei packages/server/src/routes/agents.ts eine Schwachstelle festgestellt, die eine Datei-Inklusion ermöglicht. CVSS-Basiswert: 5.3 (Mittel). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) beschreibt eine über das Netzwerk ausnutzbare Schwachstelle mit begrenzter Auswirkung auf die Vertraulichkeit.
CVSS: 5.3 EPSS: 0.42% Publiziert: Referenz: NVD -
UERANSIM – Schwachstelle in rls::DecodeRlsMessage (Radio Link Simulation)
CVE-2026-7183 MittelIn aligungr UERANSIM bis Version 3.2.7 besteht in der Funktion rls::DecodeRlsMessage der Bibliothek src/lib/rls/rls_pdu.cpp (Komponente Radio Link Simulation) eine Schwachstelle, die aus der Ferne ohne Authentifizierung angreifbar ist und die Verfügbarkeit beeinträchtigen kann. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Element Pack Addons for Elementor (WordPress) – Stored Cross-Site Scripting
CVE-2026-4655 MittelDas Plugin Element Pack Addons for Elementor für WordPress ist in Versionen bis einschliesslich 8.4.2 anfällig für Stored Cross-Site Scripting über das SVG Image Widget. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 8.4.2 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.39% Publiziert: Referenz: NVD -
CVE-2026-6492: Schwachstelle in Matrix Synapse
CVE-2026-6492 MittelFür CVE-2026-6492 liegt in den Quelldaten keine belastbare technische Beschreibung der Schwachstelle vor; betroffen ist laut Zuordnung Matrix Synapse von Element (Matrix.org). CVSS-Basiswert: 5.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N – über das Netzwerk ohne Authentifizierung ausnutzbar, mit Auswirkung auf die Vertraulichkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
Copier: Schwachstelle in der _subdirectory-Einstellung
CVE-2026-34726 MittelCopier, eine Bibliothek und CLI-Anwendung zum Rendern von Projektvorlagen, weist vor Version 9.14.1 eine Schwachstelle in der Einstellung _subdirectory auf. Diese Einstellung ist als Unterverzeichnis für die Vorlagenwurzel dokumentiert, verhält sich in der Praxis jedoch abweichend. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 9.14.1 oder neuer aktualisieren.
CVSS: 4.4 EPSS: 0.38% Publiziert: Referenz: NVD -
Woodpecker: Endpunkt /api/orgs/lookup ohne Authentifizierungs-Middleware registriert
CVE-2026-58369 MittelWoodpecker vor Version 3.15.0 registriert den Endpunkt /api/orgs/lookup/*org_full_name ohne Authentifizierungs-Middleware; der LookupOrg-Handler dereferenziert dabei den Session-User (user.ForgeID) bedingungslos. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD -
O(n^2)-Laufzeitverhalten von Element.findall() und Element.iterfind() bei XPath-Indexprädikaten
CVE-2026-6879 MittelElement.findall() und vollständig konsumiertes Element.iterfind() weisen laut NVD eine O(n^2)-Zeitkomplexität auf, wenn XPath-Indexprädikate wie [1], [last()] oder [last()-N] auf XML-Dokumenten mit vielen gleichnamigen Geschwister-Elementen verwendet werden. Weder CVSS-Basiswert noch EPSS-Kennzahl liegen für diesen Eintrag vor.
EPSS: 0.36% Publiziert: Referenz: NVD -
Sipeed PicoClaw: Schwachstelle in der Feishu-Channel-Funktion handleMessageReceive
CVE-2026-16197 MittelIn Sipeed PicoClaw bis einschliesslich Version 0.2.9 wurde eine Schwachstelle in der Funktion handleMessageReceive der Datei pkg/channels/feishu/feishu_64.go der Group-Komponente festgestellt. Der Zugriffsvektor ist laut Quelldaten netzbasiert und setzt niedrige Privilegien voraus. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.3 EPSS: 0.35% Publiziert: Referenz: NVD -
tarteaucitron.js – DOM-Schwachstelle in der Cookie-Purge-Funktion
CVE-2026-49977 Mitteltarteaucitron.js ist ein barrierefreier, rechtskonformer Cookie-Banner. In Versionen vor 1.33.0 wird laut NVD die Funktion tarteaucitron.cookie.purge() auf jedem Element mit der Klasse purgeBtn aufgerufen, ohne zu prüfen, ob es sich beim Element tatsächlich um die vorgesehene Schaltfläche handelt. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf tarteaucitron.js 1.33.0 oder neuer einspielen.
CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD -
gpt-researcher – Schwachstelle in der Report-API (app.py)
CVE-2026-5630 MittelIn assafelovic gpt-researcher bis Version 3.4.3 lässt sich eine unbekannte Funktion der Datei backend/server/app.py (Komponente Report API) angreifen. Die Manipulation ermöglicht laut Quelldaten Cross-Site-Scripting. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Xuxueli xxl-job: Schwachstelle in der OpenAPI-Funktion (bis 3.3.2)
CVE-2026-7306 MittelIn Xuxueli xxl-job bis Version 3.3.2 wurde eine Sicherheitslücke in einer unbekannten Funktion der Datei xxl-job-admin/src/main/java/com/xxl/job/admin/scheduler/openapi/OpenApi der OpenAPI-Komponente entdeckt. Eine Manipulation kann die betroffene Komponente beeinträchtigen. CVSS-Basiswert: 5.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.6 EPSS: 0.33% Publiziert: Referenz: NVD -
UGREEN CM933 – fehlende Authentifizierung im Administrative Interface
CVE-2026-8185 MittelIn UGREEN CM933 1.1.59.4319 betrifft eine Schwachstelle eine nicht näher bezeichnete Funktion der Komponente Administrative Interface. Laut Quelldaten führt die Manipulation zu einer fehlenden Authentifizierung. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.3 EPSS: 0.32% Publiziert: Referenz: NVD -
jsonata – Schwachstelle in der Funktion createFrame
CVE-2026-12208 MittelIn jsonata-js jsonata bis Version 2.2.0 wurde eine Schwachstelle in der Funktion createFrame der Datei src/jsonata.js (Komponente Function Binding Frame System) festgestellt. Eine Manipulation kann die Sicherheit der betroffenen Komponente beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
RubyLouvre avalon (<= 2.2.10): Schwachstelle im Template-Filter-Handler
CVE-2026-12209 MittelIn RubyLouvre avalon bis einschliesslich Version 2.2.10 wurde eine Schwachstelle festgestellt. Betroffen ist eine unbekannte Funktion der Datei src/filters/index.js, Bestandteil des Template-Filter-Handlers. Die Lücke lässt sich über das Netzwerk ohne Authentifizierung ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
PyBlade: Schwachstelle in der AST-Validierung (_is_safe_ast)
CVE-2026-5559 MittelIn AntaresMugisho PyBlade 0.1.8-alpha und 0.1.9-alpha besteht eine Schwachstelle in der Funktion _is_safe_ast der Datei sandbox.py in der Komponente AST Validation. Eine entsprechende Manipulation ermöglicht den Angriff. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Joomla-Erweiterung Quix Page Builder Pro: Authentifizierte PHP-Codeausführung
CVE-2026-60026 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine authentifizierte PHP-Codeausführung. Ein authentifizierter Builder-Nutzer (core.create/core.edit) konnte PHP-Tags in Element-Inhalte einschleusen, die anschliessend ausgeführt wurden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren und Builder-Berechtigungen restriktiv vergeben.
EPSS: 0.31% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Matrix Synapse / Element, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.