N-able (N-central / Take Control) Seite 2
Hersteller: N-able
Schwachstellen-Reports
201 ReportsZeige 51 bis 100 von 201
-
Microsoft Partner Center – Improper Access Control
CVE-2024-49035 Aktiv ausgenutztIm Microsoft Partner Center wurde eine Schwachstelle durch unzureichende Zugriffskontrolle bekannt, die unbefugten Zugriff ermöglichen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
EPSS: 1.34% Publiziert: Referenz: CISA KEV -
Craft CMS – External Control of Assumed-Immutable Web Parameter
CVE-2025-35939 Aktiv ausgenutztIn Craft CMS lässt sich ein als unveränderlich angenommener Web-Parameter extern kontrollieren, was von Angreifern ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. 2 Produkt(e) betroffen, 2 mit Fix.
EPSS: 1.32% Publiziert: Referenz: CISA KEV -
Samsung Mobile Devices – Improper Access Control (CVE-2021-25369)
CVE-2021-25369 Aktiv ausgenutztIn Samsung Mobile Devices wurde eine weitere fehlerhafte Zugriffskontrolle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
EPSS: 1.12% Publiziert: Referenz: CISA KEV -
TeleMessage TM SGNL – Core Dump File Exposure
CVE-2025-48928 Aktiv ausgenutztIn TeleMessage TM SGNL wurde eine Schwachstelle bekannt, bei der Core-Dump-Dateien einer nicht autorisierten Kontrollsphäre zugänglich werden können, was zur Offenlegung sensibler Informationen führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
EPSS: 0.53% Publiziert: Referenz: CISA KEV -
Fortinet FortiOS und FortiADC Improper Access Control
CVE-2018-13374 Mittel Aktiv ausgenutzt RansomwareIn Fortinet FortiOS und FortiADC wurde eine Schwachstelle durch unzureichende Zugriffskontrolle gemeldet. CVSS-Basiswert: 4.3 (Mittel). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 37.8 %.
CVSS: 4.3 EPSS: 37.83% Publiziert: Referenz: CISA KEV -
Honeywell Control Network Module – Command Injection
CVE-2026-5433 KritischDas Honeywell Control Network Module (CNM) enthält eine Command-Injection-Schwachstelle im Webinterface. Ein Angreifer könnte diese Lücke über Befehlstrennzeichen ausnutzen, was potenziell zu Remote Code Execution führt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.1 EPSS: 0.90% Publiziert: Referenz: NVD -
DedeCMS: Command Execution in file_manage_control.php
CVE-2026-38615 KritischDedeCMS in der Version V5.7.118 ist in der Datei file_manage_control.php für Command Execution anfällig. Angreifer können darüber Befehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Quelldaten nennen keine fehlerbereinigte Version und keine konkrete Massnahme.
CVSS: 9.8 EPSS: 0.82% Publiziert: Referenz: NVD -
Control Web Panel: Blinde SQL-Injection ohne Authentifizierung
CVE-2026-57517 KritischControl Web Panel vor Version 0.9.8.1225 enthält eine blinde SQL-Injection. Nicht authentifizierte Angreifer können darüber aus der Ferne beliebige SQL-Abfragen ausführen, indem sie ungefilterte Eingaben übermitteln. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Update auf Control Web Panel 0.9.8.1225 oder neuer.
CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD -
Realtyna Organic IDX (WordPress) – Code Injection
CVE-2026-57811 KritischIm WordPress-Plugin Realtyna Organic IDX (real-estate-listing-realtyna-wpl) besteht eine Schwachstelle durch unzureichende Kontrolle der Codegenerierung (Code Injection), die das Einbinden von entferntem Code erlaubt. CVSS-Basiswert: 10 (Kritisch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine vom Hersteller als korrigiert ausgewiesene Version aktualisieren.
CVSS: 10.0 EPSS: 0.56% Publiziert: Referenz: NVD -
CVE-2026-35904 – Fehlerhafte Zugriffskontrolle aktiviert Telnet-Dienst
CVE-2026-35904 KritischLaut Quellbeschreibung erlaubt eine fehlerhafte Zugriffskontrolle in der Web-Management-Oberfläche der T3-Technology-CPE-Modelle T625Pro (v1.0.07), T6825G (v1.0.03) und T7281 (v1.0.03) nicht autorisierten Angreifern, den Telnet-Dienst zu aktivieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Hermes WebUI: unauthentifizierte Übernahme der Ersteinrichtung über _set_password
CVE-2026-49973 KritischHermes WebUI vor Version 0.51.358 enthält eine fehlerhafte Zugriffskontrolle. Nicht authentifizierte Angreifer aus dem Netz können die Ersteinrichtung übernehmen, indem sie den Parameter _set_password übermitteln. Damit lässt sich die Kontrolle über die Instanz erlangen, bevor der reguläre Betreiber sie einrichtet. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.358 oder neuer aktualisieren.
CVSS: 9.4 EPSS: 0.54% Publiziert: Referenz: NVD -
Progress Sitefinity: fehlerhafte Zugriffskontrolle in Web Services
CVE-2026-7198 KritischIn Progress Sitefinity 15.4.8623 (vor Version 15.4.8630) ermöglicht eine fehlerhafte Zugriffskontrolle in den Web Services einem nicht authentifizierten Angreifer aus der Ferne, auf eigentlich eingeschränkte Inhalte zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 15.4.8630 aktualisieren.
CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD -
MetForm Pro: unauthentifizierte Umgehung der Zugriffskontrolle bis Version 3.9.1
CVE-2026-24611 KritischDas Plugin MetForm Pro enthält in den Versionen bis einschliesslich 3.9.1 eine fehlerhafte Zugriffskontrolle, die ohne Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 3.9.1 aktualisieren.
CVSS: 9.1 EPSS: 0.44% Publiziert: Referenz: NVD -
WordPress-Plugin ACPT (Pro) – Custom Post Types: Code Injection
CVE-2026-25470 KritischIm WordPress-Plugin ACPT (Pro) – Custom Post Types besteht laut NVD eine Code-Injection-Schwachstelle, die das Einbinden und Ausführen entfernten Codes erlaubt. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – ausnutzbar ohne Authentifizierung über das Netz. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die betroffenen Versionsstände sind in den Quelldaten abgeschnitten; empfohlen ist, das Plugin auf die aktuelle Version zu aktualisieren.
CVSS: 10.0 EPSS: 0.41% Publiziert: Referenz: NVD -
Ocelot: Umgehung IP-basierter Zugriffsbeschränkungen über WebSocket-Upgrade
CVE-2026-58172 KritischOcelot bis Version 24.1.0 (behoben in Commit f156fd4) enthält eine Schwachstelle zur Umgehung von Sicherheitskontrollen, die es gesperrten Clients erlaubt, IP-basierte Zugriffsbeschränkungen durch das Senden von WebSocket-Upgrade-Anfragen zu umgehen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD -
EIPStackGroup OpENer 2.3.0: Fehlerhafte Zugriffskontrolle bei Encapsulation-Sitzungen
CVE-2026-51538 KritischIn EIPStackGroup OpENer 2.3.0 (Commit 76b95cf) besteht eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Incorrect Access Control) bei der Verarbeitung von Encapsulation-Sitzungen. Sie tritt auf, wenn der Server kritische Encapsulation-Befehle verarbeitet. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD -
obs tar_scm – Shellcode-Injection im Mercurial-Handler
CVE-2026-56004 KritischIm Mercurial-Handler des Source-Service obs tar_scm vor Version 0.12.4 besteht eine Shellcode-Injection. Angreifer, die eine _service-Datei bereitstellen können, sind dadurch in der Lage, Code im Kontext des Source-Service auszuführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: obs tar_scm auf Version 0.12.4 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.38% Publiziert: Referenz: NVD -
Cognee: Fehlerhafte Zugriffskontrolle erlaubt Überschreiben der LLM-Provider-Konfiguration
CVE-2026-58473 KritischCognee vor Version 1.2.0 enthält eine Schwachstelle durch fehlerhafte Zugriffskontrolle, die nicht authentifizierten Angreifern durch Selbstregistrierung eines Kontos das Überschreiben der globalen LLM-Provider-Konfiguration erlaubt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.0.
CVSS: 9.1 EPSS: 0.37% Publiziert: Referenz: NVD -
N-able – unzureichende Validierung des Technology-Object-Namens im Web-Interface
CVE-2026-25787 KritischBetroffene Geräte validieren und bereinigen den Namen eines Technology Object (TO) nicht ausreichend, der auf der Seite „Motion Control Diagnostics“ der Web-Oberfläche dargestellt wird. Dadurch kann ein authentifizierter Angreifer die Verarbeitung beeinflussen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.37% Publiziert: Referenz: NVD -
Cap-go – Fehler in der Authentifizierungslogik ermöglicht Kontoübernahme
CVE-2026-56081 KritischCap-go vor Version 12.128.2 enthält einen Fehler in der Authentifizierungslogik: Ein Angreifer kann ein Konto registrieren und kontrollieren, das an die E-Mail-Adresse eines Opfers gebunden ist, bevor diese Adresse verifiziert wurde. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD -
WooCommerce PDF Invoice Builder – Code Injection (Remote Code Inclusion)
CVE-2026-52704 KritischIm Plugin WooCommerce PDF Invoice Builder von Edgar Rojas besteht eine Schwachstelle durch unzureichende Kontrolle der Code-Generierung (Code Injection), die Remote Code Inclusion ermöglicht. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – aus dem Netz ohne Rechte oder Nutzerinteraktion ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren oder bis zur Verfügbarkeit eines Fixes deaktivieren.
CVSS: 10.0 EPSS: 0.31% Publiziert: Referenz: NVD -
Firefly III: Fehlerhafte Zugriffskontrolle in der Webhook-Verwaltung (SSRF)
CVE-2026-50886 KritischEine fehlerhafte Zugriffskontrolle in der Webhook-Verwaltungskomponente von Project Firefly III v6.5.9 erlaubt Angreifern, über eine manipulierte POST-Anfrage interne Ressourcen zu scannen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD -
Linux-Kernel: Race Condition im bcmgenet-Timeout-Handler
CVE-2026-53086 KritischIm Linux-Kernel wurde eine Race Condition im Timeout-Handler des Netzwerktreibers bcmgenet behoben. Laut NVD versucht bcmgenet_timeout alle TX-Queues stillzulegen, wenn nur eine einzelne Queue in einen Timeout läuft. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die Kernel-Updates der betroffenen Distributionen, u. a. auch die von Ubuntu (USN), einspielen.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-34184 – Fehlende Autorisierung in Hydrosystem Control System (Verzeichniszugriff)
CVE-2026-34184 KritischDas Hydrosystem Control System erzwingt für bestimmte Verzeichnisse keine Autorisierung, wodurch ein nicht authentifizierter Angreifer alle Dateien in diesen Verzeichnissen lesen und teilweise ausführen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.29% Publiziert: Referenz: NVD -
RD Station – Code Injection (Remote Code Inclusion)
CVE-2026-49774 KritischIm Plugin RD Station von Filipe Nasc besteht eine Schwachstelle durch unzureichende Kontrolle der Code-Generierung (Code Injection), die Remote Code Inclusion ermöglicht. Betroffen sind laut Quelle alle Versionen bis einschliesslich 5.6.0. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – geringe Rechte genügen, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 5.6.0 aktualisieren oder bis zur Verfügbarkeit eines Fixes deaktivieren.
CVSS: 9.9 EPSS: 0.28% Publiziert: Referenz: NVD -
TrueBooker (≤ 1.1.9) – nicht authentifizierte fehlerhafte Zugriffskontrolle
CVE-2026-48881 KritischLaut NVD besteht in TrueBooker in Versionen bis einschliesslich 1.1.9 eine nicht authentifizierte fehlerhafte Zugriffskontrolle (Broken Access Control). Der Angriff ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich und betrifft Vertraulichkeit und Integrität. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.28% Publiziert: Referenz: NVD -
Control-M/Server – unzureichende Eingabefilterung ermöglicht unautorisierte Ausführung
CVE-2026-10539 KritischEin Kommunikationskommando von Control-M/Server filtert bzw. bereinigt laut NVD vom Benutzer gelieferte Eingaben unzureichend. Unter bestimmten Bedingungen kann dies einem nicht authentifizierten Angreifer die unautorisierte Ausführung ermöglichen. Der Angriff ist netzwerkbasiert, erfordert jedoch eine hohe Angriffskomplexität. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.0 EPSS: 0.24% Publiziert: Referenz: NVD -
Dataprom PACS/ACSS – Origin Validation Error (Traffic Injection)
CVE-2024-10534 KritischIn den Zutrittskontroll- und Personaleinsatzsystemen von Dataprom Informatics (PACS/ACSS) wurde eine Origin-Validation-Schwachstelle gemeldet, die Traffic Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Next4Biz CRM & BPM: Code Injection ermöglicht Remote Code Inclusion
CVE-2024-5683 KritischIn der Business-Process-Management-Software von Next4Biz CRM & BPM besteht eine unzureichende Kontrolle bei der Code-Erzeugung (Code Injection). Angreifende können darüber fremden Code einbinden und ausführen lassen (Remote Code Inclusion). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD -
ArkSigner Software: PHP Remote File Inclusion
CVE-2025-11023 KritischIn ArkSigner Software besteht laut Quellbeschreibung eine PHP-Remote-File-Inclusion-Schwachstelle: Funktionalität aus einer nicht vertrauenswürdigen Quelle wird eingebunden, weil der Dateiname für Include-/Require-Anweisungen nicht ausreichend kontrolliert wird. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
CVE-2025-13590 – N-able: Arbitrary File Upload via REST API
CVE-2025-13590 KritischEin Angreifer mit Administratorrechten kann über eine System-REST-API eine beliebige Datei an einen benutzerkontrollierten Speicherort hochladen, was zu Remote Code Execution führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.11% Publiziert: Referenz: NVD -
Olgu Computer Systems e-Belediye – Falsche Berechtigungen für kritische Ressourcen
CVE-2024-9142 KritischIn der e-Belediye-Lösung von Olgu Computer Systems wurde eine Schwachstelle durch fehlerhafte Pfad- und Berechtigungszuweisung für kritische Ressourcen gemeldet, die Manipulation von Dateisystemzugriffen ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.09% Publiziert: Referenz: NVD -
CVE-2026-21515 – Offenlegung sensibler Informationen in Azure IoT Central (Privilege Escalation)
CVE-2026-21515 KritischIn Azure IoT Central wurde eine Schwachstelle entdeckt, die einem autorisierten Angreifer über das Netzwerk die Eskalation von Berechtigungen durch Offenlegung sensibler Informationen ermöglicht. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.09% Publiziert: Referenz: NVD -
CVE-2026-23781 – Hartcodierte Standard-Zugangsdaten in BMC Control-M/MFT
CVE-2026-23781 KritischIn BMC Control-M/MFT 9.0.20 bis 9.0.22 sind Standard-Debug-Zugangsdaten im Klartext im Anwendungspaket hartcodiert hinterlegt. Falls diese unverändert bleiben, können Angreifer die Anmeldedaten ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Boolean-basierte Blind-SQL-Injection
CVE-2025-62319 KritischEs besteht eine Boolean-basierte SQL-Injection – eine Form der Blind-SQL-Injection, bei der Angreifende über Eingabefelder Boolesche Bedingungen (TRUE oder FALSE) in SQL-Abfragen einschleusen und die Datenbank so schrittweise auslesen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD -
Dinosoft ERP: fehlende Authentifizierung und fehlerhafte Zugriffskontrolle
CVE-2025-8025 KritischIn Dinosoft ERP von Dinosoft Business Solutions fehlt die Authentifizierung für eine kritische Funktion, zusätzlich ist die Zugriffskontrolle fehlerhaft umgesetzt. Angreifer können laut Quelle auf Funktionen zugreifen, die nicht ordnungsgemäss durch ACLs eingeschränkt sind. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.04% Publiziert: Referenz: NVD -
PruvaSoft Apinizer Management Console: Autorisierungsumgehung über benutzergesteuerten Schlüssel
CVE-2024-5619 KritischIn der Apinizer Management Console von PruvaSoft Informatics besteht eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel (Authorization Bypass Through User-Controlled Key). Angreifer können laut Quelle falsch konfigurierte Zugriffskontroll-Sicherheitsstufen ausnutzen. CVSS-Basiswert: 9.6 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert und ohne Nutzerinteraktion ausnutzbar aus; sie erfordert niedrige Privilegien und wirkt über den betroffenen Sicherheitskontext hinaus (Scope: Changed). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.6 EPSS: 0.03% Publiziert: Referenz: NVD -
Sustainable Irrigation Platform (SIP) – Command Injection im cli_control-Plugin
CVE-2026-58479 KritischDie Sustainable Irrigation Platform (SIP) enthält bis einschliesslich Version 5.2.16 im optionalen cli_control-Plugin eine Command-Injection-Schwachstelle. Diese lässt sich ohne Authentifizierung oder per Cross-Site Request Forgery ausnutzen, wodurch Angreifer eingeschleuste Befehle ausführen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
N-able N-central – Authentifizierungsumgehung durch Path Traversal
CVE-2025-11366 KritischN-able N-central vor Version 2025.4 ist über einen Path Traversal für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf N-central 2025.4 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
The N-central Software Probe < 2025.4 is vulnerable to Remote Code Execution via deserialization
CVE-2025-11367 KritischSchwachstelle im N-central Software Probe vor Version 2025.4: Durch unsichere Deserialisierung ist eine Remotecodeausführung möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 2025.4 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
N-able N-central: Umgehung der Authentifizierung
CVE-2024-28200 KritischDer N-central-Server ist in allen Versionen vor 2024.2 anfällig für eine Umgehung der Authentifizierung der Benutzeroberfläche. Die Schwachstelle wurde bei einer internen Quellcodeprüfung entdeckt; laut Hersteller wurde bislang keine Ausnutzung in freier Wildbahn beobachtet. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf N-central 2024.2 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
N-able N-central – Authentifizierungsumgehung durch Session Rebinding (Entra SSO)
CVE-2024-5322 KritischDer N-central-Server ist bei Verwendung von Entra SSO anfällig für Session Rebinding bereits authentifizierter Benutzer, was zu einer Authentifizierungsumgehung führen kann. Betroffen sind alle Entra-unterstützten Bereitstellungen von N-central vor 2024.3. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf N-central 2024.3 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Rechteausweitung über API-Aufrufe in N-able N-central
CVE-2023-47132 KritischIn N-able N-central vor Version 2023.6 und früher wurde eine Schwachstelle entdeckt, die Angreifern über API-Aufrufe eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf N-central 2023.6 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Windows StateRepository API – lokale Rechteausweitung durch unzureichende Zugriffskontrolle
CVE-2026-49170 HochIn der Windows-StateRepository-API führt eine unzureichende Granularität der Zugriffskontrolle dazu, dass ein berechtigter Angreifer seine Rechte lokal ausweiten kann. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsaktualisierungen einspielen.
CVSS: 7.8 EPSS: 2.80% Publiziert: Referenz: NVD -
Windows Audio Compression Manager – lokale Rechteausweitung durch fehlerhafte Zugriffskontrolle
CVE-2026-50351 HochIm Windows Audio Compression Manager (ACM) ermöglicht eine fehlerhafte Zugriffskontrolle einem berechtigten Angreifer die lokale Ausweitung seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsaktualisierungen einspielen.
CVSS: 7.8 EPSS: 2.80% Publiziert: Referenz: NVD -
Windows-Kernel: unzureichende Zugriffskontrolle ermöglicht Rechteausweitung
CVE-2026-50423 HochIm Windows-Kernel erlaubt eine unzureichende Zugriffskontrolle einem bereits autorisierten Angreifer die lokale Ausweitung seiner Rechte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
CVSS: 7.8 EPSS: 2.63% Publiziert: Referenz: NVD -
Windows Win32K: unzureichende Zugriffskontrolle
CVE-2026-49805 HochEine unzureichende Zugriffskontrolle in Windows Win32K erlaubt einem berechtigten Angreifer, lokal seine Rechte auszuweiten. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: die von den Herstellern bereitgestellten Updates einspielen.
CVSS: 7.0 EPSS: 2.33% Publiziert: Referenz: NVD -
Ivanti Neurons for ITSM – Fehlerhafte Zugriffskontrolle ermöglicht administrativen Zugriff
CVE-2026-9614 HochEine fehlerhafte Zugriffskontrolle in Ivanti Neurons for ITSM (Cloud und On-Premises) ermöglicht einem authentifizierten Remote-Angreifer, administrativen Zugriff auf das System zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 8.8 EPSS: 1.44% Publiziert: Referenz: NVD -
Gigabyte Control Center – Arbitrary File Write
CVE-2026-4415 HochIm Gigabyte Control Center ermöglicht eine Arbitrary-File-Write-Schwachstelle nicht authentifizierten Remote-Angreifern das Schreiben beliebiger Dateien an beliebige Speicherorte, wenn die Pairing-Funktion aktiviert ist. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 8.1 EPSS: 0.79% Publiziert: Referenz: NVD -
Windows Event Logging Service – Unzureichende Zugriffskontrolle (Code Execution)
CVE-2026-50502 HochEine unzureichend granulare Zugriffskontrolle im Windows Event Logging Service erlaubt einem berechtigten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.0 EPSS: 0.61% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für N-able (N-central / Take Control), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.