1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

NAKIVO Backup & Replication

Hersteller: NAKIVO

NAS, Storage, Backup

NAKIVO Backup & Replication gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht NAKIVO Backup & Replication kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

219
Reports
17
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

219 Reports

Zeige 1 bis 50 von 219

  1. Apache HTTP Server – Server-Side Request Forgery (SSRF)

    CVE-2021-40438 Kritisch Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache HTTP Server – Path Traversal

    CVE-2021-41773 Aktiv ausgenutzt

    In Apache HTTP Server besteht eine Path-Traversal-Schwachstelle, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  3. Sudo – Heap-Based Buffer Overflow (Baron Samedit)

    CVE-2021-3156 Aktiv ausgenutzt

    Eine Heap-basierte Buffer-Overflow-Schwachstelle in Sudo ermöglicht lokale Rechteausweitung bis hin zu Root-Rechten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.97% Publiziert: Referenz: CISA KEV
  4. Apache HTTP Server Path Traversal Vulnerability

    CVE-2021-42013 Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Path-Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Betroffen sind laut Zuordnung unter anderem Apache Tomcat, Axis-Geräte, Fedora, NAKIVO und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.96% Publiziert: Referenz: CISA KEV
  5. NAKIVO Backup and Replication – Absolute Path Traversal Vulnerability

    CVE-2024-48248 Aktiv ausgenutzt

    In NAKIVO Backup and Replication besteht eine Absolute-Path-Traversal-Schwachstelle, die Angreifern den Zugriff auf nicht autorisierte Dateipfade ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.4 %.

    EPSS: 94.36% Publiziert: Referenz: CISA KEV
  6. Veeam Backup and Replication – Deserialization-Schwachstelle

    CVE-2024-40711 Aktiv ausgenutzt Ransomware

    In Veeam Backup and Replication wurde eine Deserialization-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 90.4 %.

    EPSS: 90.37% Publiziert: Referenz: CISA KEV
  7. jQuery – Cross-Site Scripting (XSS)

    CVE-2020-11023 Aktiv ausgenutzt

    Eine XSS-Schwachstelle in jQuery ermöglicht das Einschleusen und Ausführen von schadhaftem Skriptcode im Browser von Benutzern; betroffen sind unter anderem Produkte von Axis, die jQuery einbetten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-01-23. Ausnutzungswahrscheinlichkeit (EPSS): 83.8 %.

    EPSS: 83.83% Publiziert: Referenz: CISA KEV
  8. Linux Kernel Race Condition Vulnerability (Dirty CoW)

    CVE-2016-5195 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Race-Condition-Schwachstelle (bekannt als „Dirty CoW“) identifiziert, die eine lokale Privilegienerweiterung ermöglicht. Betroffen sind Produkte von Synology, Amazon Linux, Oracle Linux, Rocky Linux, AVM und Securepoint sowie weitere Distributionen und Speichersysteme. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %. Empfohlene Massnahme: die vom jeweiligen Hersteller bereitgestellten Kernel-Updates einspielen.

    EPSS: 83.52% Publiziert: Referenz: CISA KEV
  9. Linux Kernel – Heap Out-of-Bounds Write

    CVE-2021-22555 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle durch einen Schreibzugriff ausserhalb des Heap-Speichers (Heap Out-of-Bounds Write) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.7 %.

    EPSS: 78.68% Publiziert: Referenz: CISA KEV
  10. QNAP NAS – Improper Authorization

    CVE-2021-28799 Aktiv ausgenutzt Ransomware

    In QNAP NAS wurde eine Schwachstelle durch unzureichende Autorisierung (CVE-2021-28799) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 78.3 %.

    EPSS: 78.25% Publiziert: Referenz: CISA KEV
  11. Veeam Backup & Replication Cloud Connect – Fehlende Authentifizierung

    CVE-2023-27532 Aktiv ausgenutzt Ransomware

    In Veeam Backup & Replication Cloud Connect wurde eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.6 %.

    EPSS: 77.61% Publiziert: Referenz: CISA KEV
  12. Android Kernel – Use-After-Free

    CVE-2019-2215 Aktiv ausgenutzt

    Im Android-Kernel wurde eine Use-After-Free-Schwachstelle gemeldet, die zur Rechteausweitung ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.1 %.

    EPSS: 72.10% Publiziert: Referenz: CISA KEV
  13. Veritas Backup Exec Agent – Fehlerhafte Authentifizierung

    CVE-2021-27877 Aktiv ausgenutzt Ransomware

    In Veritas Backup Exec Agent wurde eine Schwachstelle durch fehlerhafte Authentifizierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 64.9 %.

    EPSS: 64.91% Publiziert: Referenz: CISA KEV
  14. Veritas Backup Exec Agent – Remote Command Execution

    CVE-2021-27878 Aktiv ausgenutzt Ransomware

    In Veritas Backup Exec Agent wurde eine Schwachstelle gemeldet, die eine Remote-Befehlsausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 24.0 %.

    EPSS: 23.95% Publiziert: Referenz: CISA KEV
  15. Veritas Backup Exec Agent – Unbefugter Dateizugriff

    CVE-2021-27876 Aktiv ausgenutzt Ransomware

    In Veritas Backup Exec Agent wurde eine Schwachstelle entdeckt, die einen unbefugten Dateizugriff ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 13.5 %.

    EPSS: 13.52% Publiziert: Referenz: CISA KEV
  16. Veeam Backup & Replication – Remote Code Execution

    CVE-2022-26500 Aktiv ausgenutzt Ransomware

    In Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 5.8 %.

    EPSS: 5.83% Publiziert: Referenz: CISA KEV
  17. Veeam Backup & Replication – Remote Code Execution

    CVE-2022-26501 Aktiv ausgenutzt Ransomware

    In Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.

    EPSS: 4.10% Publiziert: Referenz: CISA KEV
  18. Log4j 1.2 JDBCAppender: SQL Injection via Message Converter

    CVE-2022-23305 Kritisch

    Der JDBCAppender in Log4j 1.2.x akzeptiert konstruktionsbedingt ein SQL-Statement als Konfigurationsparameter, wobei Werte über PatternLayout eingesetzt werden. Der Message-Converter %m ermöglicht laut NVD auf diese Weise eine SQL-Injection über manipulierte Log-Nachrichten. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.

    CVSS: 9.8 EPSS: 9.45% Publiziert: Referenz: NVD
  19. Discuz! X5.0: Authentifizierungsumgehung mit Zugriff auf Datenbank-Backup/-Restore

    CVE-2026-49952 Kritisch

    Discuz! X5.0 (Releases 20260320 bis 20260501) enthält eine Authentifizierungsumgehung, über die nicht authentifizierte, entfernte Angreifer unautorisierten Zugriff auf die Datenbank-Backup- und -Restore-Funktion erlangen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 9.1 EPSS: 1.35% Publiziert: Referenz: NVD
  20. Backup Viewer kann Code als postgres-Benutzer ausführen

    CVE-2026-21708 Kritisch

    Eine Schwachstelle erlaubt es einem Benutzer mit der Rolle Backup Viewer, aus der Ferne Code als postgres-Benutzer auszuführen. Ein niedrig privilegiertes Konto reicht damit für eine vollständige Kompromittierung des Datenbankkontextes aus. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: Advisories der betroffenen Backup-Hersteller prüfen und Updates einspielen.

    CVSS: 9.9 EPSS: 1.32% Publiziert: Referenz: NVD
  21. libxslt bis 1.1.33 – Umgehung des Schutzmechanismus

    CVE-2019-11068 Kritisch

    In libxslt bis Version 1.1.33 kann laut NVD ein Schutzmechanismus umgangen werden, da Aufrufer von xsltCheckRead und xsltCheckWrite den Zugriff auch bei einem Fehlercode -1 zulassen. Dies ermöglicht den Zugriff auf unerlaubte Ressourcen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 9.8 EPSS: 1.13% Publiziert: Referenz: NVD
  22. SGLang – ungeschützter ZeroMQ-PULL-Socket im Expert-Parallel-Backup-Subsystem

    CVE-2026-14890 Kritisch

    SGLang nutzt ein Expert-Parallel-Backup-Subsystem, das einen ZeroMQ-PULL-Socket auf einer routbaren Netzwerkschnittstelle bereitstellt. Dieser Socket besitzt weder eine Authentifizierung noch Schutzmechanismen gegen unsichere Deserialisierung, wodurch ein Angreifer aus dem Netzwerk aktiv werden kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte, korrigierte Version einspielen und den Netzzugriff auf den Dienst einschränken.

    CVSS: 9.1 EPSS: 0.91% Publiziert: Referenz: NVD
  23. Veeam Backup Server – Remote Code Execution durch Domain-Benutzer

    CVE-2026-21669 Kritisch

    Eine Schwachstelle im Veeam Backup Server ermöglicht einem authentifizierten Domain-Benutzer die Ausführung von Remote Code (RCE). CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD
  24. Veeam Backup Server – Remote Code Execution durch Domain-Benutzer

    CVE-2026-21666 Kritisch

    Eine Schwachstelle im Veeam Backup Server ermöglicht einem authentifizierten Domain-Benutzer die Ausführung von Remote Code (RCE). CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD
  25. Veeam Backup Server – Remote Code Execution durch Domain-Benutzer

    CVE-2026-21667 Kritisch

    Eine Schwachstelle im Veeam Backup Server ermöglicht einem authentifizierten Domain-Benutzer die Ausführung von Remote Code (RCE). CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD
  26. N2WS Backup & Recovery – Remote Code Execution über RESTful API

    CVE-2025-32991 Kritisch

    In N2WS Backup & Recovery vor Version 4.4.0 ermöglicht ein zweistufiger Angriff gegen die RESTful API die Ausführung von beliebigem Code aus der Ferne. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.0 EPSS: 0.26% Publiziert: Referenz: NVD
  27. Veeam Backup & Replication HA – Remote Code Execution (Backup Administrator)

    CVE-2026-21671 Kritisch

    Eine Schwachstelle in Veeam Backup & Replication ermöglicht einem authentifizierten Benutzer mit der Rolle „Backup Administrator” die Ausführung von Remote Code (RCE) in High-Availability-Deployments. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD
  28. Incus – Argument-Injection über Backup-Kompressionsalgorithmus

    CVE-2026-48755 Kritisch

    Incus ist ein System-Container- und Virtual-Machine-Manager. Vor Version 7.1.0 führt eine unzureichende Validierung des vom Nutzer angegebenen Backup-Kompressionsalgorithmus zu einer Argument-Injection im konstruierten Befehl. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  29. Kopia: Schwachstelle in der HTTP-Verarbeitung des Backup-Werkzeugs

    CVE-2026-45695 Kritisch

    Kopia ist ein plattformübergreifendes Backup-Werkzeug für Windows, macOS und Linux mit inkrementellen Backups, clientseitiger Ende-zu-Ende-Verschlüsselung, Kompression und Deduplizierung. Vor Version 0.23.0 besteht eine Schwachstelle in der HTTP-Verarbeitung von Kopia. Genaue technische Details liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.23.0.

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. Remote Code Execution als postgres-Benutzer

    CVE-2025-59468 Kritisch

    Diese Schwachstelle erlaubt einem Backup-Administrator die Ausführung von Remote Code (RCE) als postgres-Benutzer. Der Angriff erfolgt durch das Senden eines schädlichen Passwort-Parameters. CVSS-Basiswert: 9 (Kritisch).

    CVSS: 9.0 Publiziert: Referenz: NVD
  31. Veeam / NAKIVO: Backup- oder Tape-Operator kann Dateien als root schreiben

    CVE-2025-59469 Kritisch

    Die Schwachstelle erlaubt es einem Benutzer mit der Rolle Backup- oder Tape-Operator, Dateien mit root-Rechten zu schreiben. Dadurch lassen sich Berechtigungsgrenzen überwinden und potenziell weitreichende Änderungen am System vornehmen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die Hersteller-Aktualisierung einspielen, sobald verfügbar.

    CVSS: 9.0 Publiziert: Referenz: NVD
  32. Remote Code Execution als postgres-Benutzer

    CVE-2025-59470 Kritisch

    Die Schwachstelle erlaubt es einem Backup Operator, über einen manipulierten interval- oder order-Parameter Remote Code Execution (RCE) als postgres-Benutzer auszuführen. Ein Angreifer mit dieser Rolle kann damit Code im Kontext des Datenbankdienstes ausführen. CVSS-Basiswert: 9 (Kritisch).

    CVSS: 9.0 Publiziert: Referenz: NVD
  33. Veeam Backup & Replication: RCE über den Mount-Dienst

    CVE-2025-48983 Kritisch

    Eine Schwachstelle im Mount-Dienst von Veeam Backup & Replication erlaubt einem authentifizierten Domänenbenutzer die Ausführung von beliebigem Code (Remote Code Execution) auf den Hosts der Backup-Infrastruktur. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

    CVSS: 9.9 Publiziert: Referenz: NVD
  34. AOMEI Cyber Backup – Fehlende Authentifizierung im StorageNode-Dienst (RCE als SYSTEM)

    CVE-2025-8610 Kritisch

    In AOMEI Cyber Backup besteht eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion, die eine Codeausführung aus der Ferne ermöglicht. Der Fehler liegt im StorageNode-Dienst, der standardmässig auf TCP-Port 9075 lauscht und Zugriff auf Funktionen ohne vorherige Authentifizierung gewährt; eine Authentifizierung ist zur Ausnutzung nicht erforderlich. Ein Angreifer kann dadurch Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. AOMEI Cyber Backup – Fehlende Authentifizierung im DaoService ermöglicht Remote Code Execution

    CVE-2025-8611 Kritisch

    In AOMEI Cyber Backup besteht eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion, die entfernten Angreifern die Ausführung beliebigen Codes erlaubt. Ursache ist der Dienst DaoService, der standardmässig auf TCP-Port 9074 lauscht und Zugriff auf Funktionen ohne vorherige Authentifizierung gewährt. Eine Ausnutzung ist ohne Authentifizierung möglich; der Code wird im Kontext von SYSTEM ausgeführt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. OS-Command-Injection in WP Database Backup ermöglicht Codeausführung

    CVE-2019-25224 Kritisch

    Das WP-Database-Backup-Plugin für WordPress ist in Versionen vor 5.2 über die mysqldump-Funktion anfällig für OS-Command-Injection. Diese Schwachstelle erlaubt es nicht authentifizierten Angreifern, beliebige Befehle auf dem Host-Betriebssystem auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 5.2.

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. Synology Replication Service: Off-by-one-Fehler ermöglicht Remote-Code-Ausführung

    CVE-2024-10442 Kritisch

    Ein Off-by-one-Fehler in der Übertragungskomponente des Synology Replication Service und des Synology Unified Controller (DSMUC) erlaubt entfernten Angreifern, beliebigen Code auszuführen. Betroffen sind der Replication Service vor 1.0.12-0066, 1.2.2-0353 und 1.3.0-0423 sowie DSMUC vor 3.1.4-23079. Über nicht näher spezifizierte Vektoren kann dies zu weitreichenden Auswirkungen auf das System führen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf die vom Hersteller korrigierten Versionen aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  38. Pufferüberlauf in QNAP HBS 3 Hybrid Backup Sync

    CVE-2024-53695 Kritisch

    Eine Pufferüberlauf-Schwachstelle wurde gemeldet, die HBS 3 Hybrid Backup Sync betrifft. Bei erfolgreicher Ausnutzung könnte die Schwachstelle entfernten Angreifern erlauben, Speicher zu verändern oder Prozesse zum Absturz zu bringen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf HBS 3 Hybrid Backup Sync 25.1.4.952 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  39. OS-Command-Injection in QNAP HBS 3 Hybrid Backup Sync

    CVE-2024-50388 Kritisch

    In HBS 3 Hybrid Backup Sync wurde eine OS-Command-Injection-Schwachstelle gemeldet. Bei erfolgreicher Ausnutzung könnten entfernte Angreifer Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf HBS 3 Hybrid Backup Sync 25.1.1.673 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Backup and Staging by WP Time Capsule (WordPress) – Beliebiger Datei-Upload

    CVE-2024-8856 Kritisch

    Das WordPress-Plugin Backup and Staging by WP Time Capsule ist bis einschliesslich Version 1.22.21 für beliebige Datei-Uploads anfällig, da in der Datei UploadHandler.php eine Dateityp-Validierung fehlt und ein direkter Dateizugriff nicht verhindert wird. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server hochladen, was Remote-Code-Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. Veeam Backup Enterprise Manager – Umgehung der Anmeldung

    CVE-2024-29849 Kritisch

    Veeam Backup Enterprise Manager erlaubt es nicht authentifizierten Benutzern, sich als beliebiger Benutzer an der Weboberfläche des Enterprise Managers anzumelden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. SQL-Injection im WordPress-Plugin WPvivid über table_prefix

    CVE-2024-1981 Kritisch

    Das WordPress-Plugin Migration, Backup, Staging – WPvivid ist in Version 0.9.68 für SQL-Injection über den Parameter table_prefix anfällig. Ursache sind unzureichendes Escaping des vom Benutzer übergebenen Parameters und eine fehlende Absicherung der bestehenden SQL-Abfrage. Nicht authentifizierte Angreifer können dadurch zusätzliche SQL-Abfragen anhängen und sensible Informationen aus der Datenbank auslesen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  43. 12d Synergy Server – Unquoted Service Path (Rechteausweitung)

    CVE-2024-24722 Kritisch

    Eine Unquoted-Service-Path-Schwachstelle in den Komponenten 12d Synergy Server und File Replication Server kann einem Angreifer über den Dienstpfad der jeweiligen ausführbaren Datei erhöhte Privilegien verschaffen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 4.3.10.192, 5.1.5.221 oder 5.1.6.235 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  44. Vinchin Backup & Recovery – Standard-MySQL-Zugangsdaten

    CVE-2024-22901 Kritisch

    Vinchin Backup & Recovery v7.2 verwendet standardmässige MySQL-Zugangsdaten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Standard-Zugangsdaten ändern und die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. Vinchin Backup & Recovery v7.2 was discovered to be configured with default root credentials.

    CVE-2024-22902 Kritisch

    Vinchin Backup & Recovery in Version 7.2 ist mit voreingestellten root-Zugangsdaten konfiguriert. Da diese Standard-Anmeldedaten allgemein bekannt sind, können Angreifer sich damit unautorisiert privilegierten Zugriff auf das betroffene System verschaffen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  46. Little Backup Box – Remote Code Execution über PHP extract()

    CVE-2023-52262 Kritisch

    outdoorbits little-backup-box (Little Backup Box) vor f39f91c erlaubt entfernten Angreifern die Ausführung beliebigen Codes, weil die PHP-Funktion extract für nicht vertrauenswürdige Eingaben verwendet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  47. Backup Migration Plugin (WordPress) – Path Traversal ermöglicht RCE

    CVE-2023-6972 Kritisch

    Das Backup-Migration-Plugin für WordPress ist bis einschliesslich Version 1.3.9 über die HTTP-Header content-backups und content-name, content-manifest oder content-bmitmp und content-identy für Path Traversal anfällig. Dies ermöglicht nicht authentifizierten Angreifern das Löschen beliebiger Dateien, einschliesslich der wp-config.php, was Website-Übernahme und Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Remotecodeausführung im WordPress-Plugin Backup Migration

    CVE-2023-6553 Kritisch

    Das WordPress-Plugin Backup Migration ist bis einschliesslich Version 1.3.7 über die Datei /includes/backup-heart.php für Remotecodeausführung anfällig. Ein Angreifer kann die an ein include übergebenen Werte kontrollieren und so Code ausführen; dies ermöglicht nicht authentifizierten Angreifern, Code auf dem Server auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Plugin-Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. VinChin Backup & Recovery – Command Injection

    CVE-2023-45498 Kritisch

    In VinChin Backup & Recovery v5.0.*, v6.0.*, v6.7.* und v7.0.* wurde eine Command-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. Fest codierte Zugangsdaten in VinChin Backup & Recovery

    CVE-2023-45499 Kritisch

    In VinChin Backup & Recovery der Versionen v5.0.*, v6.0.*, v6.7.* und v7.0.* wurden fest codierte Zugangsdaten entdeckt. Ein Angreifer kann diese nutzen, um sich unbefugten Zugriff auf das System zu verschaffen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für NAKIVO Backup & Replication, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog