NAKIVO Backup & Replication
Hersteller: NAKIVO
NAKIVO Backup & Replication gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht NAKIVO Backup & Replication kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
219 ReportsZeige 1 bis 50 von 219
-
Apache HTTP Server – Server-Side Request Forgery (SSRF)
CVE-2021-40438 Kritisch Aktiv ausgenutztIn Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache HTTP Server – Path Traversal
CVE-2021-41773 Aktiv ausgenutztIn Apache HTTP Server besteht eine Path-Traversal-Schwachstelle, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
Sudo – Heap-Based Buffer Overflow (Baron Samedit)
CVE-2021-3156 Aktiv ausgenutztEine Heap-basierte Buffer-Overflow-Schwachstelle in Sudo ermöglicht lokale Rechteausweitung bis hin zu Root-Rechten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.97% Publiziert: Referenz: CISA KEV -
Apache HTTP Server Path Traversal Vulnerability
CVE-2021-42013 Aktiv ausgenutztIn Apache HTTP Server wurde eine Path-Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Betroffen sind laut Zuordnung unter anderem Apache Tomcat, Axis-Geräte, Fedora, NAKIVO und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.96% Publiziert: Referenz: CISA KEV -
NAKIVO Backup and Replication – Absolute Path Traversal Vulnerability
CVE-2024-48248 Aktiv ausgenutztIn NAKIVO Backup and Replication besteht eine Absolute-Path-Traversal-Schwachstelle, die Angreifern den Zugriff auf nicht autorisierte Dateipfade ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.4 %.
EPSS: 94.36% Publiziert: Referenz: CISA KEV -
Veeam Backup and Replication – Deserialization-Schwachstelle
CVE-2024-40711 Aktiv ausgenutzt RansomwareIn Veeam Backup and Replication wurde eine Deserialization-Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 90.4 %.
EPSS: 90.37% Publiziert: Referenz: CISA KEV -
jQuery – Cross-Site Scripting (XSS)
CVE-2020-11023 Aktiv ausgenutztEine XSS-Schwachstelle in jQuery ermöglicht das Einschleusen und Ausführen von schadhaftem Skriptcode im Browser von Benutzern; betroffen sind unter anderem Produkte von Axis, die jQuery einbetten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-01-23. Ausnutzungswahrscheinlichkeit (EPSS): 83.8 %.
EPSS: 83.83% Publiziert: Referenz: CISA KEV -
Linux Kernel Race Condition Vulnerability (Dirty CoW)
CVE-2016-5195 Aktiv ausgenutztIm Linux-Kernel wurde eine Race-Condition-Schwachstelle (bekannt als „Dirty CoW“) identifiziert, die eine lokale Privilegienerweiterung ermöglicht. Betroffen sind Produkte von Synology, Amazon Linux, Oracle Linux, Rocky Linux, AVM und Securepoint sowie weitere Distributionen und Speichersysteme. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %. Empfohlene Massnahme: die vom jeweiligen Hersteller bereitgestellten Kernel-Updates einspielen.
EPSS: 83.52% Publiziert: Referenz: CISA KEV -
Linux Kernel – Heap Out-of-Bounds Write
CVE-2021-22555 Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle durch einen Schreibzugriff ausserhalb des Heap-Speichers (Heap Out-of-Bounds Write) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.7 %.
EPSS: 78.68% Publiziert: Referenz: CISA KEV -
QNAP NAS – Improper Authorization
CVE-2021-28799 Aktiv ausgenutzt RansomwareIn QNAP NAS wurde eine Schwachstelle durch unzureichende Autorisierung (CVE-2021-28799) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 78.3 %.
EPSS: 78.25% Publiziert: Referenz: CISA KEV -
Veeam Backup & Replication Cloud Connect – Fehlende Authentifizierung
CVE-2023-27532 Aktiv ausgenutzt RansomwareIn Veeam Backup & Replication Cloud Connect wurde eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.6 %.
EPSS: 77.61% Publiziert: Referenz: CISA KEV -
Android Kernel – Use-After-Free
CVE-2019-2215 Aktiv ausgenutztIm Android-Kernel wurde eine Use-After-Free-Schwachstelle gemeldet, die zur Rechteausweitung ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.1 %.
EPSS: 72.10% Publiziert: Referenz: CISA KEV -
Veritas Backup Exec Agent – Fehlerhafte Authentifizierung
CVE-2021-27877 Aktiv ausgenutzt RansomwareIn Veritas Backup Exec Agent wurde eine Schwachstelle durch fehlerhafte Authentifizierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 64.9 %.
EPSS: 64.91% Publiziert: Referenz: CISA KEV -
Veritas Backup Exec Agent – Remote Command Execution
CVE-2021-27878 Aktiv ausgenutzt RansomwareIn Veritas Backup Exec Agent wurde eine Schwachstelle gemeldet, die eine Remote-Befehlsausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 24.0 %.
EPSS: 23.95% Publiziert: Referenz: CISA KEV -
Veritas Backup Exec Agent – Unbefugter Dateizugriff
CVE-2021-27876 Aktiv ausgenutzt RansomwareIn Veritas Backup Exec Agent wurde eine Schwachstelle entdeckt, die einen unbefugten Dateizugriff ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 13.5 %.
EPSS: 13.52% Publiziert: Referenz: CISA KEV -
Veeam Backup & Replication – Remote Code Execution
CVE-2022-26500 Aktiv ausgenutzt RansomwareIn Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 5.8 %.
EPSS: 5.83% Publiziert: Referenz: CISA KEV -
Veeam Backup & Replication – Remote Code Execution
CVE-2022-26501 Aktiv ausgenutzt RansomwareIn Veeam Backup & Replication wurde eine kritische Schwachstelle identifiziert, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.
EPSS: 4.10% Publiziert: Referenz: CISA KEV -
Log4j 1.2 JDBCAppender: SQL Injection via Message Converter
CVE-2022-23305 KritischDer JDBCAppender in Log4j 1.2.x akzeptiert konstruktionsbedingt ein SQL-Statement als Konfigurationsparameter, wobei Werte über PatternLayout eingesetzt werden. Der Message-Converter %m ermöglicht laut NVD auf diese Weise eine SQL-Injection über manipulierte Log-Nachrichten. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.
CVSS: 9.8 EPSS: 9.45% Publiziert: Referenz: NVD -
Discuz! X5.0: Authentifizierungsumgehung mit Zugriff auf Datenbank-Backup/-Restore
CVE-2026-49952 KritischDiscuz! X5.0 (Releases 20260320 bis 20260501) enthält eine Authentifizierungsumgehung, über die nicht authentifizierte, entfernte Angreifer unautorisierten Zugriff auf die Datenbank-Backup- und -Restore-Funktion erlangen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 9.1 EPSS: 1.35% Publiziert: Referenz: NVD -
Backup Viewer kann Code als postgres-Benutzer ausführen
CVE-2026-21708 KritischEine Schwachstelle erlaubt es einem Benutzer mit der Rolle Backup Viewer, aus der Ferne Code als postgres-Benutzer auszuführen. Ein niedrig privilegiertes Konto reicht damit für eine vollständige Kompromittierung des Datenbankkontextes aus. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: Advisories der betroffenen Backup-Hersteller prüfen und Updates einspielen.
CVSS: 9.9 EPSS: 1.32% Publiziert: Referenz: NVD -
libxslt bis 1.1.33 – Umgehung des Schutzmechanismus
CVE-2019-11068 KritischIn libxslt bis Version 1.1.33 kann laut NVD ein Schutzmechanismus umgangen werden, da Aufrufer von xsltCheckRead und xsltCheckWrite den Zugriff auch bei einem Fehlercode -1 zulassen. Dies ermöglicht den Zugriff auf unerlaubte Ressourcen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 9.8 EPSS: 1.13% Publiziert: Referenz: NVD -
SGLang – ungeschützter ZeroMQ-PULL-Socket im Expert-Parallel-Backup-Subsystem
CVE-2026-14890 KritischSGLang nutzt ein Expert-Parallel-Backup-Subsystem, das einen ZeroMQ-PULL-Socket auf einer routbaren Netzwerkschnittstelle bereitstellt. Dieser Socket besitzt weder eine Authentifizierung noch Schutzmechanismen gegen unsichere Deserialisierung, wodurch ein Angreifer aus dem Netzwerk aktiv werden kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte, korrigierte Version einspielen und den Netzzugriff auf den Dienst einschränken.
CVSS: 9.1 EPSS: 0.91% Publiziert: Referenz: NVD -
Veeam Backup Server – Remote Code Execution durch Domain-Benutzer
CVE-2026-21669 KritischEine Schwachstelle im Veeam Backup Server ermöglicht einem authentifizierten Domain-Benutzer die Ausführung von Remote Code (RCE). CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Veeam Backup Server – Remote Code Execution durch Domain-Benutzer
CVE-2026-21666 KritischEine Schwachstelle im Veeam Backup Server ermöglicht einem authentifizierten Domain-Benutzer die Ausführung von Remote Code (RCE). CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD -
Veeam Backup Server – Remote Code Execution durch Domain-Benutzer
CVE-2026-21667 KritischEine Schwachstelle im Veeam Backup Server ermöglicht einem authentifizierten Domain-Benutzer die Ausführung von Remote Code (RCE). CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD -
N2WS Backup & Recovery – Remote Code Execution über RESTful API
CVE-2025-32991 KritischIn N2WS Backup & Recovery vor Version 4.4.0 ermöglicht ein zweistufiger Angriff gegen die RESTful API die Ausführung von beliebigem Code aus der Ferne. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.0 EPSS: 0.26% Publiziert: Referenz: NVD -
Veeam Backup & Replication HA – Remote Code Execution (Backup Administrator)
CVE-2026-21671 KritischEine Schwachstelle in Veeam Backup & Replication ermöglicht einem authentifizierten Benutzer mit der Rolle „Backup Administrator” die Ausführung von Remote Code (RCE) in High-Availability-Deployments. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Incus – Argument-Injection über Backup-Kompressionsalgorithmus
CVE-2026-48755 KritischIncus ist ein System-Container- und Virtual-Machine-Manager. Vor Version 7.1.0 führt eine unzureichende Validierung des vom Nutzer angegebenen Backup-Kompressionsalgorithmus zu einer Argument-Injection im konstruierten Befehl. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Kopia: Schwachstelle in der HTTP-Verarbeitung des Backup-Werkzeugs
CVE-2026-45695 KritischKopia ist ein plattformübergreifendes Backup-Werkzeug für Windows, macOS und Linux mit inkrementellen Backups, clientseitiger Ende-zu-Ende-Verschlüsselung, Kompression und Deduplizierung. Vor Version 0.23.0 besteht eine Schwachstelle in der HTTP-Verarbeitung von Kopia. Genaue technische Details liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.23.0.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution als postgres-Benutzer
CVE-2025-59468 KritischDiese Schwachstelle erlaubt einem Backup-Administrator die Ausführung von Remote Code (RCE) als postgres-Benutzer. Der Angriff erfolgt durch das Senden eines schädlichen Passwort-Parameters. CVSS-Basiswert: 9 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
Veeam / NAKIVO: Backup- oder Tape-Operator kann Dateien als root schreiben
CVE-2025-59469 KritischDie Schwachstelle erlaubt es einem Benutzer mit der Rolle Backup- oder Tape-Operator, Dateien mit root-Rechten zu schreiben. Dadurch lassen sich Berechtigungsgrenzen überwinden und potenziell weitreichende Änderungen am System vornehmen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die Hersteller-Aktualisierung einspielen, sobald verfügbar.
CVSS: 9.0 Publiziert: Referenz: NVD -
Remote Code Execution als postgres-Benutzer
CVE-2025-59470 KritischDie Schwachstelle erlaubt es einem Backup Operator, über einen manipulierten interval- oder order-Parameter Remote Code Execution (RCE) als postgres-Benutzer auszuführen. Ein Angreifer mit dieser Rolle kann damit Code im Kontext des Datenbankdienstes ausführen. CVSS-Basiswert: 9 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
Veeam Backup & Replication: RCE über den Mount-Dienst
CVE-2025-48983 KritischEine Schwachstelle im Mount-Dienst von Veeam Backup & Replication erlaubt einem authentifizierten Domänenbenutzer die Ausführung von beliebigem Code (Remote Code Execution) auf den Hosts der Backup-Infrastruktur. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 9.9 Publiziert: Referenz: NVD -
AOMEI Cyber Backup – Fehlende Authentifizierung im StorageNode-Dienst (RCE als SYSTEM)
CVE-2025-8610 KritischIn AOMEI Cyber Backup besteht eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion, die eine Codeausführung aus der Ferne ermöglicht. Der Fehler liegt im StorageNode-Dienst, der standardmässig auf TCP-Port 9075 lauscht und Zugriff auf Funktionen ohne vorherige Authentifizierung gewährt; eine Authentifizierung ist zur Ausnutzung nicht erforderlich. Ein Angreifer kann dadurch Code im Kontext von SYSTEM ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
AOMEI Cyber Backup – Fehlende Authentifizierung im DaoService ermöglicht Remote Code Execution
CVE-2025-8611 KritischIn AOMEI Cyber Backup besteht eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion, die entfernten Angreifern die Ausführung beliebigen Codes erlaubt. Ursache ist der Dienst DaoService, der standardmässig auf TCP-Port 9074 lauscht und Zugriff auf Funktionen ohne vorherige Authentifizierung gewährt. Eine Ausnutzung ist ohne Authentifizierung möglich; der Code wird im Kontext von SYSTEM ausgeführt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
OS-Command-Injection in WP Database Backup ermöglicht Codeausführung
CVE-2019-25224 KritischDas WP-Database-Backup-Plugin für WordPress ist in Versionen vor 5.2 über die mysqldump-Funktion anfällig für OS-Command-Injection. Diese Schwachstelle erlaubt es nicht authentifizierten Angreifern, beliebige Befehle auf dem Host-Betriebssystem auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 5.2.
CVSS: 9.8 Publiziert: Referenz: NVD -
Synology Replication Service: Off-by-one-Fehler ermöglicht Remote-Code-Ausführung
CVE-2024-10442 KritischEin Off-by-one-Fehler in der Übertragungskomponente des Synology Replication Service und des Synology Unified Controller (DSMUC) erlaubt entfernten Angreifern, beliebigen Code auszuführen. Betroffen sind der Replication Service vor 1.0.12-0066, 1.2.2-0353 und 1.3.0-0423 sowie DSMUC vor 3.1.4-23079. Über nicht näher spezifizierte Vektoren kann dies zu weitreichenden Auswirkungen auf das System führen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf die vom Hersteller korrigierten Versionen aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Pufferüberlauf in QNAP HBS 3 Hybrid Backup Sync
CVE-2024-53695 KritischEine Pufferüberlauf-Schwachstelle wurde gemeldet, die HBS 3 Hybrid Backup Sync betrifft. Bei erfolgreicher Ausnutzung könnte die Schwachstelle entfernten Angreifern erlauben, Speicher zu verändern oder Prozesse zum Absturz zu bringen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf HBS 3 Hybrid Backup Sync 25.1.4.952 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
OS-Command-Injection in QNAP HBS 3 Hybrid Backup Sync
CVE-2024-50388 KritischIn HBS 3 Hybrid Backup Sync wurde eine OS-Command-Injection-Schwachstelle gemeldet. Bei erfolgreicher Ausnutzung könnten entfernte Angreifer Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf HBS 3 Hybrid Backup Sync 25.1.1.673 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Backup and Staging by WP Time Capsule (WordPress) – Beliebiger Datei-Upload
CVE-2024-8856 KritischDas WordPress-Plugin Backup and Staging by WP Time Capsule ist bis einschliesslich Version 1.22.21 für beliebige Datei-Uploads anfällig, da in der Datei UploadHandler.php eine Dateityp-Validierung fehlt und ein direkter Dateizugriff nicht verhindert wird. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server hochladen, was Remote-Code-Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Veeam Backup Enterprise Manager – Umgehung der Anmeldung
CVE-2024-29849 KritischVeeam Backup Enterprise Manager erlaubt es nicht authentifizierten Benutzern, sich als beliebiger Benutzer an der Weboberfläche des Enterprise Managers anzumelden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im WordPress-Plugin WPvivid über table_prefix
CVE-2024-1981 KritischDas WordPress-Plugin Migration, Backup, Staging – WPvivid ist in Version 0.9.68 für SQL-Injection über den Parameter table_prefix anfällig. Ursache sind unzureichendes Escaping des vom Benutzer übergebenen Parameters und eine fehlende Absicherung der bestehenden SQL-Abfrage. Nicht authentifizierte Angreifer können dadurch zusätzliche SQL-Abfragen anhängen und sensible Informationen aus der Datenbank auslesen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
12d Synergy Server – Unquoted Service Path (Rechteausweitung)
CVE-2024-24722 KritischEine Unquoted-Service-Path-Schwachstelle in den Komponenten 12d Synergy Server und File Replication Server kann einem Angreifer über den Dienstpfad der jeweiligen ausführbaren Datei erhöhte Privilegien verschaffen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 4.3.10.192, 5.1.5.221 oder 5.1.6.235 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Vinchin Backup & Recovery – Standard-MySQL-Zugangsdaten
CVE-2024-22901 KritischVinchin Backup & Recovery v7.2 verwendet standardmässige MySQL-Zugangsdaten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Standard-Zugangsdaten ändern und die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Vinchin Backup & Recovery v7.2 was discovered to be configured with default root credentials.
CVE-2024-22902 KritischVinchin Backup & Recovery in Version 7.2 ist mit voreingestellten root-Zugangsdaten konfiguriert. Da diese Standard-Anmeldedaten allgemein bekannt sind, können Angreifer sich damit unautorisiert privilegierten Zugriff auf das betroffene System verschaffen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Little Backup Box – Remote Code Execution über PHP extract()
CVE-2023-52262 Kritischoutdoorbits little-backup-box (Little Backup Box) vor f39f91c erlaubt entfernten Angreifern die Ausführung beliebigen Codes, weil die PHP-Funktion extract für nicht vertrauenswürdige Eingaben verwendet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Backup Migration Plugin (WordPress) – Path Traversal ermöglicht RCE
CVE-2023-6972 KritischDas Backup-Migration-Plugin für WordPress ist bis einschliesslich Version 1.3.9 über die HTTP-Header content-backups und content-name, content-manifest oder content-bmitmp und content-identy für Path Traversal anfällig. Dies ermöglicht nicht authentifizierten Angreifern das Löschen beliebiger Dateien, einschliesslich der wp-config.php, was Website-Übernahme und Remote Code Execution ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remotecodeausführung im WordPress-Plugin Backup Migration
CVE-2023-6553 KritischDas WordPress-Plugin Backup Migration ist bis einschliesslich Version 1.3.7 über die Datei /includes/backup-heart.php für Remotecodeausführung anfällig. Ein Angreifer kann die an ein include übergebenen Werte kontrollieren und so Code ausführen; dies ermöglicht nicht authentifizierten Angreifern, Code auf dem Server auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Plugin-Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
VinChin Backup & Recovery – Command Injection
CVE-2023-45498 KritischIn VinChin Backup & Recovery v5.0.*, v6.0.*, v6.7.* und v7.0.* wurde eine Command-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Fest codierte Zugangsdaten in VinChin Backup & Recovery
CVE-2023-45499 KritischIn VinChin Backup & Recovery der Versionen v5.0.*, v6.0.*, v6.7.* und v7.0.* wurden fest codierte Zugangsdaten entdeckt. Ein Angreifer kann diese nutzen, um sich unbefugten Zugriff auf das System zu verschaffen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für NAKIVO Backup & Replication, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.