1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Mitsubishi Electric

OT / ICS / SCADA / IIoT

Mitsubishi Electric gehört zur Kategorie „OT / ICS / SCADA / IIoT". xonatec überwacht Mitsubishi Electric kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

60
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
72.7%
Max. EPSS

Schwachstellen-Reports

60 Reports

Zeige 1 bis 50 von 60

  1. Schneider Electric U.motion Builder – SQL Injection

    CVE-2018-7841 Aktiv ausgenutzt

    Im Schneider Electric U.motion Builder besteht eine SQL-Injection-Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.7 %.

    EPSS: 72.67% Publiziert: Referenz: CISA KEV
  2. Schneider Electric Modicon TM221 – Passwort-Offenlegung via Modbus

    CVE-2017-7575 Kritisch

    Schneider Electric Modicon TM221CE16R 1.3.3.3 erlaubt es entfernten Angreifern, das Anwendungsschutz-Passwort über eine speziell gestaltete Anfrage an den Modbus-Port auszulesen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    CVSS: 9.8 EPSS: 1.62% Publiziert: Referenz: NVD
  3. Schneider Electric Modicon M221 – Information Management Error

    CVE-2018-7790 Kritisch

    In allen Referenzen und Versionen des Schneider Electric Modicon M221 vor Firmware V1.6.2.0 besteht eine Schwachstelle durch fehlerhafte Informationsverwaltung, die nicht autorisierten Benutzern Zugriff ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    CVSS: 9.8 EPSS: 1.53% Publiziert: Referenz: NVD
  4. UPS: Improper Authentication ermöglicht Upload von Schadsoftware

    CVE-2022-0715 Kritisch

    Eine Schwachstelle (CWE-287: Improper Authentication) in einem UPS-Produkt ermöglicht es Angreifern, das Verhalten des Geräts beliebig zu verändern, wenn ein Schlüssel geleakt und für den Upload von schädlicher Firmware missbraucht wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.1 EPSS: 1.03% Publiziert: Referenz: NVD
  5. PowerLogic EGX100 / EGX300 – Improper Input Validation (DoS / RCE)

    CVE-2021-22767 Kritisch

    In PowerLogic EGX100 (ab Version 3.0.0) und EGX300 (alle Versionen) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20), die Denial-of-Service oder Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.79% Publiziert: Referenz: NVD
  6. PowerLogic EGX100 / EGX300 – Improper Input Validation (DoS / RCE)

    CVE-2021-22768 Kritisch

    In PowerLogic EGX100 (ab Version 3.0.0) und EGX300 (alle Versionen) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20), die Denial-of-Service oder Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.79% Publiziert: Referenz: NVD
  7. EcoStruxure Machine Expert / SoMachine Basic – Injection-Schwachstelle

    CVE-2020-7489 Kritisch

    In der EcoStruxure Machine Expert Basic bzw. SoMachine Basic Programmiersoftware besteht eine Schwachstelle durch unsachgemässe Neutralisierung spezieller Elemente in Ausgaben nachgelagerter Komponenten (Injection, CWE-74). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD
  8. PowerLogic EGX100 / EGX300 – Improper Input Validation (DoS / RCE)

    CVE-2021-22765 Kritisch

    In PowerLogic EGX100 (ab Version 3.0.0) und EGX300 (alle Versionen) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20), die Denial-of-Service oder Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  9. ElectricSQL /v1/shape API – SQL Injection

    CVE-2026-40906 Kritisch

    In ElectricSQL (Versionen 1.1.12 bis vor 1.5.0) ist der Parameter order_by in der /v1/shape-API anfällig für fehlerbasierte SQL-Injection, die jedem authentifizierten Benutzer das Auslesen von Datenbankdaten ermöglicht. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.9 EPSS: 0.46% Publiziert: Referenz: NVD
  10. Schneider Electric Modicon M221 – Fehlerhafte Zugriffskontrolle

    CVE-2018-7791 Kritisch

    In allen Referenzen und Versionen des Schneider Electric Modicon M221 vor Firmware V1.6.2.0 besteht eine Schwachstelle in der Rechteverwaltung und Zugriffskontrolle, die nicht autorisierten Benutzern unerlaubten Zugriff ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Firmware V1.6.2.0 oder neuer.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  11. Schneider Electric SoMachine Basic / Modicon TM221 – Hardcoded Key

    CVE-2017-7574 Kritisch

    Schneider Electric SoMachine Basic 1.4 SP1 und Modicon TM221CE16R 1.3.3.3 weisen eine Schwachstelle mit hartkodierten Schlüsseln auf. Die Projektschutz-Funktion, die unautorisierten Zugriff verhindern soll, ist dadurch kompromittierbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  12. EcoStruxure Control Expert – Authentication Bypass by Spoofing

    CVE-2021-22779 Kritisch

    In EcoStruxure Control Expert (alle Versionen vor V15.0 SP1, einschliesslich aller Versionen von Unity Pro) sowie in EcoStruxure Control Expert V15.0 SP1 besteht laut NVD eine Schwachstelle, die eine Authentifizierungsumgehung durch Spoofing (Authentication Bypass by Spoofing) ermöglicht. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.18% Publiziert: Referenz: NVD
  13. Schneider Electric Modicon Modbus – Authentication Bypass by Capture-Replay

    CVE-2017-6034 Kritisch

    Im Modicon-Modbus-Protokoll von Schneider Electric werden sensible Informationen im Klartext übertragen. Dadurch ist eine Umgehung der Authentifizierung per Capture-Replay möglich: Ein Angreifer kann mitgeschnittene Daten erneut einspielen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  14. Missing Authorization ermöglicht unbefugten Netzwerkzugriff

    CVE-2024-10575 Kritisch

    Es besteht eine Schwachstelle durch fehlende Autorisierung (CWE-862), die bei Aktivierung im Netzwerk unbefugten Zugriff verursachen und dadurch potenziell angeschlossene Geräte beeinträchtigen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Information Exposure – Offenlegung von Anmeldedaten durch präparierte Nachricht

    CVE-2024-6407 Kritisch

    Eine Information-Exposure-Schwachstelle (CWE-200) kann zur Offenlegung von Anmeldedaten führen, wenn eine speziell präparierte Nachricht an das Gerät gesendet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Out-of-bounds Write – Authentifizierungsumgehung durch fehlerhaften POST-Request

    CVE-2024-37036 Kritisch

    Eine Out-of-bounds-Write-Schwachstelle (CWE-787) kann zu einer Authentifizierungsumgehung führen, wenn ein fehlerhafter POST-Request gesendet wird und bestimmte Konfigurationsparameter gesetzt sind. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Franklin Fueling Systems System Sentinel AnyWare (SSA) version 1.6.24.492 is vulnerable to Session Fixation. The 'sid' parameter in the group_status.asp resource allows an attacker to escalate privileges and obtain sensitive information.

    CVE-2023-48929 Kritisch

    Franklin Fueling Systems System Sentinel AnyWare (SSA) in Version 1.6.24.492 ist anfällig für Session Fixation. Über den Parameter sid in der Ressource group_status.asp kann ein Angreifer seine Rechte ausweiten und an vertrauliche Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung

    CVE-2023-5391 Kritisch

    Eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) könnte es einem Angreifer erlauben, durch das Senden eines speziell präparierten Pakets an die Anwendung beliebigen Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. Path Traversal über den File Command in Schneider Electric C-Bus

    CVE-2023-5399 Kritisch

    In der C-Bus-Software von Schneider Electric besteht bei Verwendung des File Command eine Path-Traversal-Schwachstelle (CWE-22). Diese könnte das Verändern von Dateien auf dem PC ermöglichen, auf dem C-Bus läuft. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Improper Privilege Management – Remote Code Execution über Transferbefehl

    CVE-2023-5402 Kritisch

    Eine Schwachstelle vom Typ CWE-269 (Improper Privilege Management) kann zu einer Remote Code Execution führen, wenn der Transferbefehl über das Netzwerk verwendet wird. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. Schneider Electric PowerLogic P7: OS Command Injection

    CVE-2026-9717 Hoch

    In Schneider Electric PowerLogic P7 besteht eine OS-Command-Injection-Schwachstelle (CWE-78), die die unbefugte Ausführung von Befehlen mit erhöhten Rechten erlauben und damit die Systemintegrität beeinträchtigen könnte. Laut dem CSAF/VEX-Advisory von Schneider Electric CPCERT ist 1 Produkt betroffen, davon 1 mit Fix. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die vom Hersteller gemäss Advisory bereitgestellten Korrekturen einspielen.

    CVSS: 7.2 EPSS: 1.73% Publiziert: Referenz: Schneider Electric CPCERT CSAF
  22. Schneider Electric Modicon: Classic Buffer Overflow im Web-Server

    CVE-2020-7564 Hoch

    Im Web-Server der Schneider-Electric-Legacy-Produkte Modicon M340, Modicon Quantum und Modicon Premium sowie deren Kommunikationsmodulen besteht laut NVD eine CWE-120-Schwachstelle (Buffer Copy without Checking Size of Input, Classic Buffer Overflow). CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 8.8 EPSS: 0.97% Publiziert: Referenz: NVD
  23. Schneider Electric Modicon – Out-of-bounds-Write im Webserver

    CVE-2020-7563 Hoch

    Eine Out-of-bounds-Write-Schwachstelle (CWE-787) besteht im Webserver der Modicon-M340-, Modicon-Quantum- und Modicon-Premium-Legacy-Produkte sowie deren Kommunikationsmodulen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.72% Publiziert: Referenz: NVD
  24. Speicherprogrammierbare Steuerungen (SPS): Denial of Service bei mehreren Herstellern

    CVE-2019-10953 Hoch

    Programmierbare Logiksteuerungen (SPS) von ABB, Phoenix Contact, Schneider Electric, Siemens und WAGO in mehreren Versionen sind laut Untersuchung anfällig für einen Denial-of-Service-Angriff. Der Angriff erfolgt über das Netzwerk und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die jeweiligen Hersteller-Advisories beachten und betroffene Geräte-Firmware aktualisieren.

    CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD
  25. Schneider Electric PowerLogic P7: NULL-Pointer-Dereferenzierung ermöglicht Denial of Service

    CVE-2026-9716 Hoch

    Eine NULL-Pointer-Dereferenzierung (CWE-476) kann einen Denial-of-Service-Zustand auslösen, der HMI- und Konfigurationsfunktionen des Geräts bei fehlerhaften Anfragen unerreichbar macht. Laut CSAF/VEX-Advisory von Schneider Electric (PowerLogic P7) ist 1 Produkt betroffen, davon 1 mit Fix. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: betroffene Software gemäß Herstelleradvisory aktualisieren.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: Schneider Electric CSAF
  26. Schwachstellen in Schneider Electric EasyLogic T150 und Saitel DP RTU

    CVE-2026-9650 Hoch

    Laut CSAF/VEX-Advisory von Schneider Electric (CPCERT) betreffen mehrere Schwachstellen die Produkte EasyLogic T150 und Saitel DP RTU; eine unzureichend geschützte Speicherung von Anmeldedaten (CWE-522) kann unbefugten Zugriff und die Offenlegung sensibler Informationen ermöglichen. Im VEX-Advisory sind 2 Produkte als betroffen ausgewiesen, für 2 steht ein Fix bereit; 2 weitere gelten als nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Produkte gemäss Schneider-Electric-Advisory aktualisieren.

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: Schneider Electric CPCERT
  27. CVE-2020-7534 – Cross-Site Request Forgery (CSRF) im Webserver

    CVE-2020-7534 Hoch

    Im eingesetzten Webserver besteht eine Cross-Site-Request-Forgery-Schwachstelle (CWE-352), über die während einer aktiven Nutzersitzung sensible Daten abfliessen oder unautorisierte Aktionen auf dem Webserver ausgelöst werden können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.18% Publiziert: Referenz: NVD
  28. EcoStruxure Machine Expert HVAC – Klartext-Speicherung sensibler Informationen

    CVE-2026-6332 Hoch

    In Schneider Electric EcoStruxure Machine Expert HVAC werden sensible Informationen im Klartext gespeichert (CWE-312), was zur Offenlegung von geschütztem Quellcode und zum Verlust der Vertraulichkeit führen kann. 1 Produkt betroffen, 1 mit Fix. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.13% Publiziert: Referenz: Schneider Electric CPCERT CSAF
  29. Uncontrolled Resource Consumption durch grosse Mengen an IGMP-Paketen

    CVE-2024-9409 Hoch

    Eine Schwachstelle durch unkontrollierten Ressourcenverbrauch (CWE-400) kann dazu führen, dass ein Gerät nicht mehr reagiert und die Kommunikation ausfällt, wenn eine grosse Menge an IGMP-Paketen im Netzwerk vorhanden ist. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. Schneider Electric Zelio Soft 2 – Use-After-Free über manipulierte Projektdatei

    CVE-2024-8422 Hoch

    Eine Use-After-Free-Schwachstelle (CWE-416) kann zur Ausführung beliebigen Codes, Denial of Service sowie zum Verlust von Vertraulichkeit und Integrität führen, wenn ein Anwender eine bösartige Zelio-Soft-2-Projektdatei öffnet. Die Ausnutzung erfordert somit Benutzerinteraktion mit einer manipulierten Datei. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. Improper Privilege Management – Rechteausweitung durch manipulierte Binärdateien (CWE-269)

    CVE-2024-8306 Hoch

    Eine Schwachstelle vom Typ CWE-269 (Improper Privilege Management) kann zu unautorisiertem Zugriff sowie zum Verlust von Vertraulichkeit, Integrität und Verfügbarkeit der Workstation führen. Ausgenutzt wird sie, wenn ein authentisierter Benutzer ohne Administratorrechte durch Manipulation der Binärdateien eine Rechteausweitung versucht. Laut CVSS-Vektor ist der Angriff lokal mit niedrigen Privilegien und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 7.8 (Hoch). Eine empfohlene Massnahme ist in den Quelldaten nicht ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. SQL-Injection im SourceCodester Electric Billing Management System

    CVE-2024-8340 Hoch

    Das SourceCodester Electric Billing Management System 1.0 lässt sich über den Parameter username in der Datei /Actions.php?a=login per SQL-Injection angreifen. Die Ausnutzung ist remote möglich, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  33. Foxboro.sys-Treiber – Rechteausweitung und mögliche Kernel-Codeausführung über IOCTL-Aufrufe

    CVE-2024-5681 Hoch

    Eine Schwachstelle vom Typ CWE-20 (Improper Input Validation) im Treiber Foxboro.sys kann zu lokalem Denial of Service, Rechteausweitung und potenziell zur Codeausführung im Kernel führen. Voraussetzung ist ein Angreifer mit lokalem Benutzerzugriff, der ein Skript oder Programm mit einem IOCTL-Aufruf gegen den Treiber einsetzt. Laut CVSS-Vektor genügen dafür niedrige Privilegien, Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 7.8 (Hoch). Eine empfohlene Massnahme ist in den Quelldaten nicht ausgewiesen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. Path Traversal in gespeicherten Projektdateien ermöglicht Remotecodeausführung

    CVE-2024-2602 Hoch

    Eine Path-Traversal-Schwachstelle (CWE-22, unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis) kann zur Remotecodeausführung führen, wenn ein authentifizierter Benutzer eine gespeicherte Projektdatei ausführt, die zuvor von einem böswilligen Akteur manipuliert wurde. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  35. Foxboro.sys-Treiber: Out-of-Bounds-Write über IOCTL-Aufruf

    CVE-2024-5679 Hoch

    Im Treiber Foxboro.sys besteht eine Out-of-Bounds-Write-Schwachstelle (CWE-787): Ein böswilliger Akteur mit lokalem Benutzerzugriff kann über ein präpariertes Skript bzw. Programm mit einem IOCTL-Aufruf einen lokalen Denial of Service oder ein Leck von Kernel-Speicher auslösen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  36. Foxboro.sys-Treiber: Unsachgemässe Validierung des Array-Index ermöglicht lokalen Denial of Service

    CVE-2024-5680 Hoch

    Im Foxboro.sys-Treiber besteht laut NVD eine Schwachstelle durch unsachgemässe Validierung eines Array-Index (CWE-129). Ein böswilliger Akteur mit lokalem Benutzerzugriff kann über ein präpariertes Skript oder Programm mit einem IOCTL-Aufruf einen lokalen Denial of Service auslösen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  37. Path-Traversal-Schwachstelle über die Web-Schnittstelle des Geräts

    CVE-2024-37037 Hoch

    Eine Path-Traversal-Schwachstelle (CWE-22) könnte es einem authentifizierten Benutzer mit Zugang zur Web-Schnittstelle des Geräts ermöglichen, durch eine präparierte HTTP-Anfrage Dateien zu beschädigen und die Gerätefunktion zu beeinträchtigen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  38. Schneider Electric / Mitsubishi Electric: Hartkodierte Zugangsdaten ermöglichen lokale Rechteausweitung

    CVE-2024-0865 Hoch

    Es besteht eine Schwachstelle durch die Verwendung hartkodierter Zugangsdaten (CWE-798). Ein als nicht-administrativer Benutzer angemeldeter Akteur kann dadurch lokal seine Rechte ausweiten. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Easergy Studio: Rechteausweitung durch unquoted Search Path

    CVE-2024-2747 Hoch

    In Easergy Studio besteht eine Schwachstelle durch einen nicht in Anführungszeichen gesetzten Suchpfad (Unquoted Search Path, CWE-428). Ersetzt ein valider Nutzer eine vertrauenswürdige Datei auf dem System und startet die Maschine neu, kann dies zu einer Rechteausweitung führen. CVSS-Basiswert: 7.8 (Hoch). Weitere Kennzahlen wie EPSS liegen in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Unautorisierte Datei- und Firmware-Uploads durch fehlerhafte Standardberechtigungen (CWE-276)

    CVE-2024-37038 Hoch

    Eine Schwachstelle durch fehlerhafte Standardberechtigungen (CWE-276) erlaubt einem authentifizierten Benutzer mit Zugriff auf die Web-Oberfläche des Geräts, über präparierte Web-Requests unautorisierte Datei- und Firmware-Uploads durchzuführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. Unzureichende Nachrichtenintegritaet ermoeglicht Man-in-the-Middle-Angriff auf Controller

    CVE-2023-6408 Hoch

    Eine unzureichende Durchsetzung der Nachrichtenintegritaet auf einem Kommunikationskanal (CWE-924) kann bei einem Man-in-the-Middle-Angriff zu einem Denial of Service sowie zum Verlust von Vertraulichkeit und Integritaet der betroffenen Controller fuehren. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  42. EcoStruxure Control Expert: Hartkodierte Zugangsdaten hebeln Passwortschutz von Projektdateien aus

    CVE-2023-6409 Hoch

    In EcoStruxure Control Expert existieren hartkodierte Zugangsdaten (CWE-798), durch die eine mit Anwendungspasswort geschützte Projektdatei beim Öffnen unautorisiert zugänglich wird. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  43. EcoStruxure Control Expert: Unzureichend geschützte Zugangsdaten ermöglichen unautorisierten Zugriff auf Projektdateien

    CVE-2023-27975 Hoch

    In EcoStruxure Control Expert (CWE-522: Insufficiently Protected Credentials) kann ein lokaler Benutzer durch Manipulation des Arbeitsspeichers der Engineering-Workstation unautorisierten Zugriff auf die Projektdatei erlangen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  44. Schneider Electric / Mitsubishi Electric / ImageMagick: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Rechteausweitung

    CVE-2023-7032 Hoch

    Es besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502). Ein mit einem Benutzerkonto angemeldeter Angreifer kann durch Bereitstellung eines präparierten serialisierten Objekts höhere Rechte erlangen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  45. Open-Redirect ermöglicht Informationsoffenlegung über Phishing

    CVE-2023-5629 Hoch

    Es besteht eine Schwachstelle durch URL-Umleitung auf eine nicht vertrauenswürdige Seite (Open Redirect), die über Phishing-Versuche via HTTP zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  46. Schneider Electric – Open Redirect mit XSS-Folge

    CVE-2023-5986 Hoch

    Eine Schwachstelle durch URL-Umleitung auf eine nicht vertrauenswürdige Seite (CWE-601, Open Redirect) kann zu einem Cross-Site-Scripting-Angriff führen. Durch eine URL-codierte Eingabe können Angreifer die Web-Anwendung nach erfolgreicher Anmeldung auf eine von ihnen gewählte Domain umleiten. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  47. Firmware-Update ohne Integritätsprüfung ermöglicht manipulierte Firmware

    CVE-2023-5984 Hoch

    Es besteht eine Schwachstelle (CWE-494, Download of Code Without Integrity Check), die es erlaubt, während eines von einem autorisierten Administrator gestarteten Firmware-Update-Vorgangs eine modifizierte Firmware hochzuladen. Dies kann zur vollständigen Kontrolle über das betroffene Gerät führen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  48. IGSS Update Service – Missing Authentication for Critical Function

    CVE-2023-4516 Hoch

    Im IGSS Update Service besteht eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion (CWE-306: Missing Authentication for Critical Function). Ein lokaler Angreifer kann dadurch die Update-Quelle ändern und potenziell Remote Code Execution auslösen, indem er ein bösartiges Update erzwingt. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. CVE-2018-3639 – Xen Project Speculative Store Bypass Informationsoffenlegung

    CVE-2018-3639 Mittel

    Prozessoren mit spekulativer Ausführung können durch spekulative Lesezugriffe vor Abschluss ausstehender Schreibvorgänge unbefugte Informationsoffenlegungen ermöglichen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 60.6 %.

    CVSS: 5.5 EPSS: 60.63% Publiziert: Referenz: NVD
  50. Schneider Electric Modicon PLCs Predictable Value Range

    CVE-2017-6030 Mittel

    In Schneider Electric Modicon PLCs (u. a. Modicon M221 und M241) besteht eine Schwachstelle durch einen vorhersagbaren Wertebereich aus vorherigen Werten, betroffen sind Firmware-Versionen vor Version 1.5.0.0. Dies kann von einem Angreifer über das Netzwerk missbraucht werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Firmware gemäss Herstellerangaben auf die korrigierte Version aktualisieren.

    CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Mitsubishi Electric, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog