Microsoft Windows Seite 9
Schwachstellen-Reports
2962 ReportsZeige 401 bis 450 von 2962
-
Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)
CVE-2026-27303 KritischAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD -
Windows GDI+ – Heap-basierter Pufferüberlauf (Remote Code Execution)
CVE-2026-50380 KritischIn Windows GDI+ besteht ein Heap-basierter Pufferüberlauf, über den ein nicht authentifizierter Angreifer aus dem Netzwerk beliebigen Code ausführen kann. Betroffen ist Microsoft Windows. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Privilegienerweiterung zu Systemadministrator/Root
CVE-2026-28312 KritischSolarWinds Serv-U ist von einer Schwachstelle zur Privilegienerweiterung betroffen: Der Zugriff einer Gruppe lässt sich auf Systemadministrator anheben, was die Codeausführung als root ermöglicht. In Windows-Installationen fällt die Auswirkung geringer aus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Sicherheits-Advisory von SolarWinds beachten und verfügbare Updates einspielen.
CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD -
Langflow: Umgehung der Webhook-Authentifizierung ermöglicht Ausführung beliebiger Flows
CVE-2026-8505 KritischIn Langflow OSS (Versionen 1.0.0 bis 1.10.0) erlaubt ein Fehler in der Authentifizierungslogik für Webhooks nicht authentifizierten Benutzern, die Ausführung beliebiger Flows auszulösen. Das System umgeht die Authentifizierung dabei fälschlicherweise. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Adobe Campaign Classic – fehlerhafte Autorisierung ermöglicht Codeausführung
CVE-2026-48303 KritischAdobe Campaign Classic (ACC) in Version 7.4.3 Build 9394 und früher ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine Version oberhalb von 7.4.3 Build 9394 aktualisieren.
CVSS: 10.0 EPSS: 0.55% Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf im Remote Desktop Client (CVE-2026-54990)
CVE-2026-54990 KritischEin Heap-basierter Pufferüberlauf im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein CVSS-Vektor mit netzbasiertem Angriffsweg ohne erforderliche Rechte liegt vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Rechteausweitung vom Domänen- zum Systemadministrator
CVE-2026-28306 KritischSolarWinds Serv-U ist von einer Rechteausweitungs-Schwachstelle betroffen, die es einem Domänenadministrator erlaubt, seine Rechte auf die eines Systemadministrators auszuweiten. In Windows-Bereitstellungen ist die Auswirkung laut Quelldaten geringer. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.50% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Broken Access Control ermöglicht Anlage von Administrator-Konten
CVE-2026-28309 KritischSolarWinds Serv-U ist von einer Schwachstelle in der Zugriffskontrolle (Broken Access Control) betroffen, die es einem Domänen-Administrator erlaubt, System-Administrator-Konten anzulegen. Bei Windows-Installationen sind die Auswirkungen geringer. Die Lücke ist über das Netzwerk leicht ausnutzbar und erfordert hohe Rechte (AV:N/AC:L/PR:H/UI:N); sie wirkt über die Systemgrenze hinaus (S:C) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von SolarWinds beachten und das bereitgestellte Update einspielen.
CVSS: 9.1 EPSS: 0.50% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Rechteausweitung vom Domänen- zum Systemadministrator
CVE-2026-28310 KritischSolarWinds Serv-U ist von einer Rechteausweitungs-Schwachstelle betroffen, die es einem Domänenadministrator erlaubt, seinen Benutzertyp auf den eines Systemadministrators zu erhöhen. In Windows-Umgebungen ist die Auswirkung laut Quelldaten geringer. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.50% Publiziert: Referenz: NVD -
CVE-2026-28313 – SolarWinds Serv-U: IDOR mit SMTP-Hijacking und Kontoübernahme
CVE-2026-28313 KritischSolarWinds Serv-U ist laut NVD von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu SMTP-Hijacking und darüber zur Übernahme beliebiger Konten führen kann. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.50% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Rechteausweitung auf Administratorgruppe
CVE-2026-28307 KritischSolarWinds Serv-U ist von einer Schwachstelle zur Rechteausweitung betroffen, die es erlaubt, eine Domänen-Benutzergruppe in eine Administratorgruppe zu erheben. Laut Quelle ist die Auswirkung bei Windows-Deployments geringer. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: betroffene Installationen gemäss den Sicherheitshinweisen des Herstellers aktualisieren.
CVSS: 9.1 EPSS: 0.50% Publiziert: Referenz: NVD -
IBM Langflow OSS: Remote Code Execution im plattenbasierten Cache (pickle.loads)
CVE-2026-8476 KritischIn IBM Langflow OSS 1.0.0 bis 1.10.0 besteht eine kritische Remote-Code-Execution-Schwachstelle im plattenbasierten Caching-Mechanismus. Die Klasse AsyncDiskCache nutzt die unsichere Python-Funktion pickle.loads(), wodurch beim Deserialisieren nicht vertrauenswürdiger Cache-Daten beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD -
IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt
CVE-2026-8481 KritischIBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Windows TCP/IP: Heap-basierter Pufferüberlauf ermöglicht Rechteausweitung
CVE-2026-42904 KritischIm TCP/IP-Stack von Windows besteht ein Heap-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer im angrenzenden Netzwerk kann darüber seine Rechte ausweiten. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates für Windows einspielen.
CVSS: 9.6 EPSS: 0.44% Publiziert: Referenz: NVD -
Stackfield Desktop App – Path Traversal in Entschlüsselungsfunktion
CVE-2026-28373 KritischDie Stackfield Desktop App vor Version 1.10.2 (macOS und Windows) enthält eine Path-Traversal-Schwachstelle in einer Entschlüsselungsfunktion beim Verarbeiten der filePath-Eigenschaft. Ein manipulierter Export kann diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
CVE-2026-9103 – Authentifizierungsumgehung im auto_login-Endpunkt von Langflow OSS
CVE-2026-9103 KritischIn Langflow OSS 1.0.0 bis 1.10.0 erlaubt eine unzureichende Authentifizierung am Endpunkt /api/v1/login/auto_login einem entfernten Angreifer unautorisierten Zugriff; der Endpunkt stellt langlebige Zugangstoken aus. Über das Netzwerk lassen sich ohne Anmeldedaten Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.10.0.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Esri Portal for ArcGIS: fehlende Authentifizierung für kritische Funktion
CVE-2026-13019 KritischEsri Portal for ArcGIS in Version 12.1 und älter weist unter Windows, Linux und Kubernetes eine fehlende Authentifizierung für eine kritische Funktion auf. Nicht authentifizierte Angreifer können darüber aus der Ferne zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerhinweise beachten und auf eine Version neuer als 12.1 aktualisieren.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Adobe Illustrator: unzureichende Eingabevalidierung ermöglicht Codeausführung
CVE-2026-48334 KritischAdobe Illustrator ist für eine Schwachstelle durch unzureichende Eingabevalidierung anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Google Chrome: Out-of-bounds Read und Write in ANGLE ermöglicht Sandbox-Ausbruch
CVE-2026-10881 KritischIn der Komponente ANGLE von Google Chrome vor Version 149.0.7827.53 besteht ein Lese- und Schreibzugriff ausserhalb der Puffergrenzen. Ein entfernter Angreifer kann darüber laut Quelle mittels einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen (Chromium-Einstufung: Critical). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung, der Benutzerinteraktion erfordert und über die betroffene Komponente hinaus wirkt. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD -
Chromium: Out-of-Bounds-Write in ANGLE (Google Chrome, Windows)
CVE-2026-17691 KritischIn der ANGLE-Komponente von Google Chrome auf Windows vor Version 151.0.7922.72 besteht ein Out-of-Bounds-Write. Ein entfernter Angreifer kann darüber mittels einer präparierten HTML-Seite potenziell einen Sandbox-Ausbruch durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD -
Google Chrome (Windows): Use-after-free in DataTransfer ermöglicht möglichen Sandbox-Escape
CVE-2026-17692 KritischIn der DataTransfer-Komponente von Google Chrome unter Windows vor Version 151.0.7922.72 liegt eine Use-after-free-Schwachstelle vor. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber über eine präparierte HTML-Seite möglicherweise einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD -
SQLite sqldiff.exe: Laden beliebiger DLLs unter Microsoft Windows
CVE-2025-71316 KritischDas SQLite-Werkzeug sqldiff.exe behandelt die Umwandlung von Unicode-Zeichen in ANSI-Codepages durch die C-Laufzeitumgebung von Microsoft Windows nicht sicher. Angreifende können über die Option -L das Laden einer beliebigen DLL erreichen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Ollama für Windows – fehlende Integritätsprüfung bei Update-Paketen
CVE-2026-42248 KritischOllama für Windows führt bei heruntergeladenen Update-Ausführungsdateien keine Integritäts- oder Authentizitätsprüfung durch. Dies unterscheidet sich von anderen Plattformen und ermöglicht einem Angreifer potenziell die Auslieferung manipulierter Pakete. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Windows DHCP Server: Manipulation von Daten über das Netzwerk
CVE-2026-45602 KritischEine Schwachstelle im Windows DHCP Server erlaubt einem nicht autorisierten Angreifer die Manipulation von Daten über das Netzwerk. Eine CWE-Zuordnung liegt laut Quelle nicht vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die aktuellen Sicherheitsupdates von Microsoft für die betroffenen Windows-Server einspielen.
CVSS: 9.1 EPSS: 0.37% Publiziert: Referenz: NVD -
Adobe Experience Manager Forms JEE: Stored Cross-Site-Scripting
CVE-2026-34691 KritischAdobe Experience Manager Forms JEE ist in den Versionen LTS SP1, 6.5.24.0 und älter von einem Stored Cross-Site-Scripting betroffen. Ein Angreifer kann darüber schädliche Skripte einschleusen, die im Browser anderer Benutzer ausgeführt werden. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Langflow: Path-Traversal ermöglicht das Schreiben beliebiger Dateien
CVE-2026-8859 KritischIn Langflow OSS (Versionen 1.0.0 bis 1.10.0) erlaubt eine unzureichende Eingabevalidierung in der APIRequest-Komponente das Schreiben beliebiger Dateien an unerwünschte Speicherorte. Über diese Path-Traversal-Schwachstelle kann ein Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses ablegen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Installation auf eine bereinigte Version aktualisieren.
CVSS: 9.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Esri ArcGIS Server: Uneingeschränkter Datei-Upload
CVE-2026-9182 KritischEsri ArcGIS Server enthält eine Schwachstelle für uneingeschränkten Datei-Upload. Ein nicht authentifizierter Angreifer kann sie laut Quelle ausnutzen, indem er eine speziell präparierte Datei an den betroffenen Endpunkt hochlädt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen Angriff über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in FileSystem ermöglicht Sandbox-Ausbruch
CVE-2026-10886 KritischIn der FileSystem-Komponente von Google Chrome vor Version 149.0.7827.53 besteht ein Use-after-free. Ein entfernter Angreifer kann darüber laut Quelle mit einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen (Chromium security severity: Critical). CVSS-Basiswert: 9.6 (Kritisch). Der Vektor verlangt Nutzerinteraktion, die Auswirkung reicht über den betroffenen Sicherheitskontext hinaus (Scope: Changed). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.34% Publiziert: Referenz: NVD -
Google Chrome: Type Confusion in Dawn ermöglicht Sandbox-Ausbruch
CVE-2026-13776 KritischIn der Grafikkomponente Dawn von Google Chrome vor Version 150.0.7871.47 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mit einer präparierten HTML-Seite aus der Sandbox ausbrechen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 150.0.7871.47 oder neuer.
CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Google Chrome: Heap-Buffer-Overflow in Chromecast ermöglicht Sandbox-Escape
CVE-2026-13798 KritischIn der Chromecast-Komponente von Google Chrome vor Version 150.0.7871.47 besteht ein Heap-Buffer-Overflow. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mit einer präparierten HTML-Seite potenziell einen Sandbox-Escape erreichen. CVSS-Basiswert: 9.6 (Kritisch). Der CVSS-Vektor verlangt eine Benutzerinteraktion (UI:R) und weist einen Scope-Wechsel aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.34% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in der Network-Komponente ermöglicht Codeausführung
CVE-2026-11651 KritischIn Google Chrome vor Version 149.0.7827.103 besteht ein Use-after-free in der Komponente Network. Ein entfernter Angreifer kann darüber mit einer präparierten HTML-Seite beliebigen Code innerhalb der Sandbox ausführen; Chromium stuft die Schwere als High ein. Der Angriff erfordert Benutzerinteraktion und wirkt über die Sicherheitsgrenze hinaus (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H). CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.103 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.34% Publiziert: Referenz: NVD -
Google Chrome unter Windows: Use-after-free in USB
CVE-2026-11009 KritischIn der Komponente USB von Google Chrome unter Windows vor Version 149.0.7827.53 besteht laut NVD ein Use-after-free. Ein entfernter Angreifer kann darüber mit einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen; Chromium stuft den Schweregrad als Medium ein. Die Ausnutzung erfordert gemäss CVSS-Vektor eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD -
Google Chrome unter Windows: Unzureichende Eingabeprüfung in der GPU-Komponente
CVE-2026-11021 KritischIn der GPU-Komponente von Google Chrome unter Windows vor Version 149.0.7827.53 werden nicht vertrauenswürdige Eingaben unzureichend geprüft. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann dies möglicherweise für einen Sandbox-Ausbruch nutzen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Chrome 149.0.7827.53 oder neuer einspielen.
CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD -
Google Chrome unter Windows: unzureichende Prüfung nicht vertrauenswürdiger Eingaben in Printing
CVE-2026-10971 KritischIn der Printing-Komponente von Google Chrome unter Windows vor Version 149.0.7827.53 werden nicht vertrauenswürdige Eingaben unzureichend geprüft. Ein entfernter Angreifer, der zuvor den Renderer-Prozess kompromittiert hat, kann dadurch laut NVD potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Zugeordnete überwachte Produkte: Google ChromeOS/Chrome, Microsoft Windows. Empfohlene Massnahme: Chrome auf Version 149.0.7827.53 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.32% Publiziert: Referenz: NVD -
Google Chrome unter Windows: Use-after-free in Device
CVE-2026-13869 KritischIn der Komponente Device von Google Chrome unter Windows vor Version 150.0.7871.47 besteht laut NVD ein Use-after-free. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mit einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen. Die Ausnutzung erfordert gemäss CVSS-Vektor eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.32% Publiziert: Referenz: NVD -
Google Chrome (Windows): Unzureichende Prüfung nicht vertrauenswürdiger Eingaben in Media
CVE-2026-13920 KritischIn der Media-Komponente von Google Chrome unter Windows vor Version 150.0.7871.47 werden nicht vertrauenswürdige Eingaben unzureichend validiert. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, konnte darüber potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.32% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in der GPU-Komponente ermöglicht Sandbox-Ausbruch
CVE-2026-13775 KritischIn der GPU-Komponente von Google Chrome vor Version 150.0.7871.47 besteht ein Use-after-free. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber mittels einer präparierten HTML-Seite potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren; das betrifft auch die auf Chromium basierenden Distributionen der betroffenen Plattformen.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Google Chrome: unzureichende Prüfung nicht vertrauenswürdiger Eingaben in ANGLE
CVE-2026-13780 KritischIn der ANGLE-Komponente von Google Chrome vor Version 150.0.7871.47 werden nicht vertrauenswürdige Eingaben unzureichend geprüft. Ein entfernter Angreifer, der zuvor den Renderer-Prozess kompromittiert hat, kann dadurch laut NVD potenziell aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Zugeordnete überwachte Produkte: Google ChromeOS/Chrome, Apple (macOS/iOS), Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux, Microsoft Windows. Empfohlene Massnahme: Chrome auf Version 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.31% Publiziert: Referenz: NVD -
Google Chrome: Unzureichende Prüfung nicht vertrauenswürdiger Eingaben in Skia
CVE-2026-13781 KritischIn Google Chrome vor Version 150.0.7871.47 werden nicht vertrauenswürdige Eingaben in der Komponente Skia unzureichend validiert. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber potenziell aus der Sandbox ausbrechen. Der Angriff erfordert Benutzerinteraktion und wirkt über die Sicherheitsgrenze hinaus (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H). CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.31% Publiziert: Referenz: NVD -
Google Chrome: Type Confusion in ANGLE ermöglicht Sandbox-Escape
CVE-2026-13883 KritischEine Type-Confusion-Schwachstelle in der Grafikkomponente ANGLE von Google Chrome vor Version 150.0.7871.47 erlaubt einem entfernten Angreifer über eine präparierte HTML-Seite potenziell einen Ausbruch aus der Sandbox. Chromium stuft die Sicherheitsrelevanz laut Quelle als Medium ein, der NVD-Basiswert liegt dennoch im kritischen Bereich. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 150.0.7871.47 oder neuer aktualisieren; die Lücke wirkt sich auch auf Distributionen aus, die Chromium mitliefern.
CVSS: 9.6 EPSS: 0.31% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site Scripting (XSS)
CVE-2026-27243 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site-Scripting (XSS)
CVE-2026-27245 KritischAdobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – DOM-based Cross-Site Scripting (XSS)
CVE-2026-27246 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Google Chrome (Windows): Sandbox-Escape durch fehlerhafte Implementierung in Base
CVE-2026-11047 KritischIn Google Chrome unter Windows vor Version 149.0.7827.53 ermöglicht eine fehlerhafte Implementierung in der Komponente Base einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, potenziell einen Ausbruch aus der Sandbox. Der Angriff erfordert Benutzerinteraktion und wirkt über die Sicherheitsgrenze hinaus (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H). CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 149.0.7827.53 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.30% Publiziert: Referenz: NVD -
IBM Langflow OSS: Rechteausweitung zum Superuser (1.0.0 bis 1.10.0)
CVE-2026-8635 KritischIn IBM Langflow OSS 1.0.0 bis 1.10.0 können authentifizierte Benutzer ihre Rechte bis zum Superuser ausweiten, indem sie die Datenbank direkt manipulieren. Dadurch lassen sich beliebige Systembefehle ausführen und die vollständige Kontrolle über das System erlangen. Betroffen sind sämtliche Installationen der genannten Versionsspanne. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Google Chrome – Use-after-free im Browser-Prozess ermöglicht Sandbox-Escape
CVE-2026-13782 KritischIn Google Chrome vor Version 150.0.7871.47 besteht ein Use-after-free im Browser-Prozess. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber per präparierter HTML-Seite aus der Sandbox ausbrechen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Chrome bzw. die Chromium-basierten Browser der eingesetzten Plattformen auf Version 150.0.7871.47 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD -
Google Chrome: Integer Overflow in Chromecast
CVE-2026-13796 KritischIn der Chromecast-Komponente von Google Chrome besteht vor Version 150.0.7871.47 ein Integer Overflow. Ein Angreifer aus der Ferne, der bereits den Renderer-Prozess kompromittiert hatte, konnte darüber mit einer präparierten HTML-Seite möglicherweise aus der Sandbox ausbrechen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.29% Publiziert: Referenz: NVD -
Google Chrome: Unzureichende Eingabevalidierung in Chromecast
CVE-2026-13797 KritischIn der Komponente Chromecast von Google Chrome vor Version 150.0.7871.47 werden laut NVD nicht vertrauenswürdige Eingaben unzureichend validiert. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann darüber potenziell aus der Sandbox ausbrechen. Die Ausnutzung erfordert gemäss CVSS-Vektor eine Benutzerinteraktion. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Chrome 150.0.7871.47 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.29% Publiziert: Referenz: NVD -
OpenVPN – Windows Interactive Service anfällig für DNS-Statusverfälschung und Dienstabsturz
CVE-2026-13379 KritischDer Windows Interactive Service in OpenVPN 2.7_alpha1 bis 2.7.4 erlaubt entfernten Angreifern über eine präparierte Suchdomäne während des Verbindungsabbaus eine dauerhafte Verfälschung des DNS-Zustands oder einen Absturz des Dienstes auszulösen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD -
Use-after-free in GPU – Google Chrome Sandbox-Escape
CVE-2026-7333 KritischIn Google Chrome vor Version 147.0.7727.138 besteht eine Use-after-free-Schwachstelle in der GPU-Komponente. Ein entfernter Angreifer kann über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.6 EPSS: 0.29% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Microsoft Windows, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.