1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

NAKIVO Backup & Replication Seite 2

Hersteller: NAKIVO

NAS, Storage, Backup
219
Reports
17
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

219 Reports

Zeige 51 bis 100 von 219

  1. CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)

    CVE-2016-9841 Kritisch

    In der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. Apache Log4j 1.2 – Deserialisierung in JMSAppender

    CVE-2021-4104 Hoch

    JMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.

    CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD
  3. FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)

    CVE-2020-36179 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.

    CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD
  4. FasterXML jackson-databind – Deserialisierungslücke über Gadget JNDIConnectionSource

    CVE-2020-36188 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 verarbeitet laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typing fehlerhaft, konkret im Zusammenhang mit der Klasse com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.9 %. Laut Quelldaten sind unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle betroffen.

    CVSS: 8.1 EPSS: 10.91% Publiziert: Referenz: NVD
  5. FasterXML jackson-databind – Unsichere Deserialisierung (PerUserPoolDataSource-Gadget)

    CVE-2020-36184 Hoch

    In FasterXML jackson-databind vor Version 2.9.10.8 wird die Interaktion zwischen Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt, betroffen ist unter anderem die Klasse org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource. Betroffen sind laut Zuordnung unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.4 %.

    CVSS: 8.1 EPSS: 10.38% Publiziert: Referenz: NVD
  6. UpdraftPlus (WordPress): Authentifizierungsumgehung

    CVE-2026-10795 Hoch

    Das WordPress-Plugin UpdraftPlus (WP Backup & Migration) ist in allen Versionen bis einschliesslich 1.26.4 für eine Authentifizierungsumgehung anfällig. Der Fehler liegt in der Verarbeitung durch die Komponente UpdraftPlus_Remote_Communications_V2. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 8.1 EPSS: 3.58% Publiziert: Referenz: NVD
  7. WordPress-Plugin Backup Migration: OS-Command-Injection über file-Parameter

    CVE-2026-7693 Hoch

    Das WordPress-Plugin Backup Migration ist bis einschliesslich Version 2.1.5.1 durch unzureichende Bereinigung des POST-Parameters file anfällig für OS-Command-Injection. Ein Angreifer kann dadurch Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.2 EPSS: 2.23% Publiziert: Referenz: NVD
  8. Linux-Kernel: fehlende Längenprüfung bei iSCSI-Datenstrukturen

    CVE-2021-27365 Hoch

    Im Linux-Kernel bis Version 5.11.3 fehlen bei bestimmten iSCSI-Datenstrukturen angemessene Längenbeschränkungen beziehungsweise -prüfungen, sodass diese den Wert PAGE_SIZE überschreiten können. Ein unprivilegierter Benutzer kann diese Schwachstelle ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.1 %.

    CVSS: 7.8 EPSS: 2.08% Publiziert: Referenz: NVD
  9. Quest NetVault Backup – Command Injection in NVBULogDaemon ermöglicht RCE

    CVE-2026-9787 Hoch

    Eine Command-Injection-Schwachstelle im NVBULogDaemon von Quest NetVault Backup erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 8.8 EPSS: 1.37% Publiziert: Referenz: NVD
  10. Linux-Kernel: Unprivilegierte Netlink-Nachrichten in scsi_transport_iscsi.c

    CVE-2021-27364 Hoch

    Im Linux-Kernel bis einschliesslich Version 5.11.3 besteht in drivers/scsi/scsi_transport_iscsi.c eine Schwachstelle: Unprivilegierte Nutzer können durch das Präparieren von Netlink-Nachrichten die Komponente beeinträchtigen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Betroffen sind unter anderem Produkte von NetApp, NAKIVO, Debian, Incus/LXD und Ubuntu, die den Linux-Kernel einsetzen.

    CVSS: 7.1 EPSS: 0.96% Publiziert: Referenz: NVD
  11. Quest NetVault Backup: SQL-Injection (NVBUDashboard) mit RCE

    CVE-2026-7570 Hoch

    Eine SQL-Injection in der NVBUDashboard-Komponente von Quest NetVault Backup erlaubt entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  12. Quest NetVault Backup: SQL-Injection mit Remote-Code-Execution (NVBURASDevice)

    CVE-2026-9781 Hoch

    In Quest NetVault Backup (Komponente NVBURASDevice) erlaubt eine SQL-Injection entfernten Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  13. Quest NetVault Backup – SQL-Injection ermöglicht Remote Code Execution

    CVE-2026-9782 Hoch

    In Quest NetVault Backup erlaubt eine SQL-Injection in der Komponente NVBUDeviceDrive entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  14. Quest NetVault Backup: SQL-Injection in NVBULibraryPort ermöglicht Remote-Codeausführung

    CVE-2026-9784 Hoch

    In Quest NetVault Backup besteht in der Komponente NVBULibraryPort eine SQL-Injection-Schwachstelle, über die entfernte Angreifer beliebigen Code auf betroffenen Installationen ausführen können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  15. Quest NetVault Backup: SQL-Injection ermöglicht Remote-Code-Execution

    CVE-2026-9785 Hoch

    Eine SQL-Injection-Schwachstelle in der Komponente NVBULibrarySlot von Quest NetVault Backup erlaubt entfernten Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  16. SQL-Injection mit Remote-Code-Execution in Quest NetVault Backup

    CVE-2026-9783 Hoch

    Eine SQL-Injection in der NVBURemovableMedia-Komponente von Quest NetVault Backup erlaubt laut NVD entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  17. CVE-2026-9786 – SQL-Injection mit Remote Code Execution in Quest NetVault Backup

    CVE-2026-9786 Hoch

    Eine SQL-Injection-Schwachstelle im NVBUDashboard von Quest NetVault Backup erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD
  18. 389 Directory Server – LDAP-Filter-Injection in Replikationsstatusprüfung

    CVE-2026-11770 Hoch

    Im 389 Directory Server ermöglicht eine unzureichend geprüfte Verarbeitung der CleanAllRUV-Replikations-Statusprüfung (Extended Operation) einem nicht authentifizierten, entfernten Angreifer das Einschleusen von LDAP-Suchfiltern in die betroffene Operation. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD
  19. Quest NetVault Backup: Authentifizierungsumgehung via Cross-Site-Scripting (viewclient)

    CVE-2026-7569 Hoch

    In Quest NetVault Backup (Komponente viewclient) erlaubt laut NVD eine Cross-Site-Scripting-Schwachstelle entfernten Angreifern, auf betroffenen Installationen die Authentifizierung zu umgehen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD
  20. Quest NetVault Backup: Cross-Site-Scripting-Authentifizierungsumgehung

    CVE-2026-9780 Hoch

    Eine Cross-Site-Scripting-Schwachstelle im addclient3-Handler von Quest NetVault Backup erlaubt entfernten Angreifern laut Quelle die Umgehung der Authentifizierung auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD
  21. WordPress WP Foodbakery: Beliebiges Löschen von Dateien

    CVE-2026-15802 Hoch

    Das Plugin WP Foodbakery für WordPress ist für das beliebige Löschen von Dateien anfällig, verursacht durch eine unzureichende Validierung des Dateipfads in der Funktion delete_locations_backup_file_callback. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der jüngsten. Die Ausnutzung ist laut Vektor über das Netzwerk mit niedrigen Rechten möglich und beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.52% Publiziert: Referenz: NVD
  22. WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Deletion

    CVE-2026-14490 Hoch

    Das WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.7 verwundbar für das willkürliche Löschen von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in einer unzureichend geprüften Funktion des Plugins. CVSS-Basiswert: 7.5 (Hoch). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  23. Fledge: Kommandoaufbau aus Tar-Dateinamen im Backup-Restore-Upload-Handler

    CVE-2026-71284 Hoch

    Der Upload-Handler für Backup-Restore in Fledge, upload_backup() (python/fledge/services/core/api/backup_restore.py), verwendet laut Quelle den Dateinamen des ersten extrahierten Tar-Members (tar_file_names[0]) zum Aufbau eines Shell-Kommandos. CVSS-Basiswert: 7.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD
  24. MySQL Server / MySQL Cluster – Schwachstelle in der Replication-Komponente

    CVE-2026-61094 Hoch

    Eine Schwachstelle in der Replication-Komponente von Oracle MySQL Server und MySQL Cluster betrifft laut Quelle MySQL Server 8.4.0 bis 8.4.10 sowie 9.7.0 bis 9.7.1. Ein Angreifer mit hohen Rechten und Netzwerkzugriff kann sie ausnutzen und dabei Vertraulichkeit, Integrität und Verfügbarkeit des Servers vollständig kompromittieren. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 7.2 EPSS: 0.43% Publiziert: Referenz: NVD
  25. Linux Kernel – eBPF Integer-Overflow mit Out-of-Bounds-Schreibzugriff

    CVE-2021-41864 Hoch

    In der Funktion prealloc_elems_and_freelist in kernel/bpf/stackmap.c des Linux-Kernels vor Version 5.14.12 besteht laut NVD eine Schwachstelle. Unprivilegierte Nutzer können dadurch einen Integer-Overflow bei einer eBPF-Multiplikation auslösen, der zu einem Out-of-Bounds-Schreibzugriff führt. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.8 EPSS: 0.41% Publiziert: Referenz: NVD
  26. Linux-Kernel – KVM: internal.ndata als Array-Index durch Nutzerprozess veränderbar (vor 5.12)

    CVE-2021-3501 Hoch

    Im Linux-Kernel vor Version 5.12 besteht laut NVD ein Fehler in der KVM-API: Der Wert von internal.ndata wird auf einen Array-Index abgebildet, der jederzeit von einem Benutzerprozess verändert werden kann. Die Schwachstelle ist laut CVSS-Vektor nur lokal ausnutzbar. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.1 EPSS: 0.37% Publiziert: Referenz: NVD
  27. Linux Kernel – aspeed_lpc_ctrl_mmap Schwachstelle (Aspeed LPC Control Interface)

    CVE-2021-42252 Hoch

    Im Linux-Kernel vor Version 5.14.6 wurde in der Funktion aspeed_lpc_ctrl_mmap (drivers/soc/aspeed/aspeed-lpc-ctrl.c) ein Fehler entdeckt: Lokale Angreifer mit Zugriff auf die Aspeed-LPC-Steuerschnittstelle können laut NVD Speicher überschreiben; der Quelltext bricht vor der vollständigen Detailbeschreibung ab. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung NetApp und NAKIVO.

    CVSS: 7.8 EPSS: 0.37% Publiziert: Referenz: NVD
  28. Linux-Kernel: Use-after-free im Nosy-Treiber durch doppelte Listen-Einfügung

    CVE-2021-3483 Hoch

    Im Nosy-Treiber des Linux-Kernels kann laut NVD ein Gerät zweimal in eine doppelt verkettete Liste eingefügt werden. Wird eines dieser Geräte anschliessend entfernt, entsteht dadurch ein Use-after-free. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD
  29. CyberPanel: Insecure Direct Object Reference (IDOR) in IncBackups

    CVE-2026-65917 Hoch

    In CyberPanel (bis Version 1.9.1, behoben in Commit b198460) besteht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Incremental-Backup-Handlern der IncBackups-Anwendung (unter anderem deleteBackup und fetchRes...). CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut Zuordnung CyberPanel und NAKIVO. Empfohlene Massnahme: auf die fehlerbereinigte Fassung (Commit b198460 oder neuer) aktualisieren.

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  30. Windows Server Backup – lokale Privilegienausweitung durch Link Following

    CVE-2026-50364 Hoch

    Eine unsachgemässe Auflösung von Verknüpfungen vor dem Dateizugriff (Link Following) in Windows Server Backup erlaubt einem berechtigten Angreifer die lokale Ausweitung von Privilegien. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD
  31. Linux Kernel: Use-after-free in NFC-Sockets ermöglicht Privilegienerhöhung

    CVE-2021-23134 Hoch

    Im Linux-Kernel vor Version 5.12.4 besteht eine Use-after-free-Schwachstelle in NFC-Sockets. Ein lokaler Angreifer kann dadurch seine Rechte erhöhen; laut Quelle lässt sich der Fehler in typischen Konfigurationen nur durch einen bereits privilegierten Nutzer auslösen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD
  32. Wolf CMS: Autorisierungsumgehung im BackupRestoreController

    CVE-2026-67207 Hoch

    In Wolf CMS bis Version 0.8.3.1 besteht eine Autorisierungsumgehung im BackupRestoreController. Authentifizierte, nicht-administrative Nutzer können dadurch auf eigentlich eingeschränkte Backup-Funktionalität zugreifen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD
  33. Demi (WordPress-Plugin): Ungeschützte Backup-Archive öffentlich zugänglich

    CVE-2026-14333 Hoch

    Laut NVD speichert das WordPress-Plugin Demi vor Version 0.0.7 vollständige Site-Backup-Archive an einem öffentlich erreichbaren Ort unter einem vorhersehbaren Dateinamen und ohne Zugriffsschutz. Dadurch können nicht authentifizierte Angreifer diese Backup-Archive herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  34. NAKIVO: Gespeicherte Format-String-Schwachstelle im FTP-Backup auf der ADM

    CVE-2026-18186 Hoch

    In der FTP-Backup-Funktion auf der ADM besteht eine gespeicherte Format-String-Schwachstelle. Sie entsteht, weil vom Benutzer kontrollierte Backup-Konfigurationsdaten in ein Task-Log geschrieben und dort später verarbeitet werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Asustor führt die Schwachstelle zusätzlich in der eigenen Sicherheits-Advisory-Übersicht auf.

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  35. NAKIVO: Format-String-Schwachstelle im Internal Backup (ADM)

    CVE-2026-18187 Hoch

    Im Internal Backup auf der ADM-Plattform von NAKIVO besteht eine Format-String-Schwachstelle. Sie entsteht, weil vom Benutzer kontrollierte Task-Eingaben in eine Fehlerantwort übernommen und über eine unsichere Funktion verarbeitet werden können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  36. NAKIVO ADM: Format-String-Schwachstelle im Rsync Backup

    CVE-2026-18188 Hoch

    Im Rsync-Backup-Modul des Asustor-Betriebssystems ADM (NAKIVO-Integration) wurde laut NVD eine Format-String-Schwachstelle festgestellt. Sie entsteht, weil vom Nutzer kontrollierbare Rsync-Backup-Konfigurations- oder Protokolldaten über eine unsichere Formatfunktion verarbeitet werden können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  37. Windows Backup Engine: Use-after-free ermöglicht Rechteausweitung

    CVE-2026-50406 Hoch

    Im Windows Backup Engine besteht eine Use-after-free-Schwachstelle, die einem bereits authentifizierten Angreifer die lokale Ausweitung von Rechten ermöglicht. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.0 EPSS: 0.26% Publiziert: Referenz: NVD
  38. QNAP HBS 3 Hybrid Backup Sync – Externe Kontrolle über Dateinamen und Pfade

    CVE-2025-62842 Hoch

    In QNAP HBS 3 Hybrid Backup Sync wurde eine Schwachstelle gemeldet, bei der Dateinamen bzw. Pfade extern kontrolliert werden können. Ein Angreifer mit Zugriff auf das lokale Netzwerk kann die Lücke ausnutzen, um Dateien oder Verzeichnisse zu lesen oder zu verändern. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf HBS 3 Hybrid Backup Sync 26.2.0.938 oder neuer aktualisieren, in der die Schwachstelle laut Hersteller behoben ist.

    CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD
  39. Windows Backup Engine: lokale Rechteausweitung durch Race Condition

    CVE-2026-58598 Hoch

    Im Windows Backup Engine besteht eine Race Condition (nebenläufige Nutzung einer gemeinsamen Ressource mit unzureichender Synchronisierung), über die ein berechtigter Angreifer lokal seine Rechte ausweiten kann. Laut CVSS-Vektor ist die Lücke lokal ausnutzbar, mit hoher Angriffskomplexität und niedrigen Rechten; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.0 EPSS: 0.19% Publiziert: Referenz: NVD
  40. Oracle MySQL Server / MySQL Cluster – Schwachstelle im Group Replication Plugin

    CVE-2026-60163 Hoch

    Eine Schwachstelle im Produkt MySQL Server / MySQL Cluster von Oracle MySQL (Komponente: Server: Group Replication Plugin) betrifft die MySQL-Server-Versionen 8.4.0 bis 8.4.10 sowie 9.7.0 bis 9.7.x. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit des Systems gefährdet. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Das von Oracle im Critical Patch Update bereitgestellte Sicherheitsupdate einspielen.

    CVSS: 8.4 EPSS: 0.16% Publiziert: Referenz: NVD
  41. G DATA Total Security – Backup Service Local Privilege Escalation (Link Following)

    CVE-2026-13268 Hoch

    Im Backup-Dienst von G DATA Total Security ermöglicht eine Local-Privilege-Escalation-Schwachstelle durch Link Following lokalen Angreifern die Rechteausweitung auf betroffenen Installationen. CVSS-Basiswert: 7.8 (Hoch). Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N) zeigt, dass lokaler Zugriff und geringe Rechte, aber keine Benutzerinteraktion erforderlich sind. Die Quellbeschreibung bricht an dieser Stelle ab; die genauen Voraussetzungen für die Authentifizierung sind nicht vollständig belegt.

    CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD
  42. Kakoune: autorestore.kak-Skript anfällig für bösartige Backup-Dateien

    CVE-2026-48120 Hoch

    Kakoune ist ein Code-Editor. Vor Version 2026.05.21 kann das standardmässig aktivierte, mitgelieferte Skript autorestore.kak laut NVD durch bösartige Backup-Dateien ausgenutzt werden, was zur Ausführung beliebiger Kakoune- und Shell-Befehle führen kann. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.14% Publiziert: Referenz: NVD
  43. Network-AI: Path-Manipulation über manipulierte Backup-Manifeste

    CVE-2026-58484 Hoch

    Network-AI ist ein Multi-Agent-Orchestrator für TypeScript/Node.js. In Versionen vor 5.12.2 liest EnvironmentManager.listBackups() das _manifest.json jedes Backups und vertraut dem darin angegebenen Feld path. Ein manipuliertes Manifest kann dadurch den verarbeiteten Dateipfad beeinflussen. Die Schwachstelle ist laut CVSS-Vektor lokal ausnutzbar und betrifft Integrität und Verfügbarkeit (AV:L/I:H/A:H). CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 5.12.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD
  44. Duplicati: Unsichere Verzeichnisberechtigungen für authentifizierte Benutzer

    CVE-2026-16157 Hoch

    Die Backup-Software Duplicati v2.3.0.1 vergibt authentifizierten Benutzern MODIFY-Berechtigungen, die sich auf alle Unterverzeichnisse vererben. Kritisch wird dies insbesondere dann, wenn die Software ausserhalb des Program-Files-Verzeichnisses bzw. in einem benutzerdefinierten Pfad installiert wird. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  45. Unsichere OpenSSL-Konfiguration in Synology Active Backup for Business Recovery Media Creator

    CVE-2022-49036 Hoch

    In der OpenSSL-Konfiguration von Synology Active Backup for Business Recovery Media Creator vor Version 2.5.0-2081 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre. Lokale Nutzer können dies ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Active Backup for Business Recovery Media Creator 2.5.0-2081 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  46. Synology Hyper Backup Explorer – Codeausführung über nicht vertrauenswürdige MinGW-DLL

    CVE-2022-49042 Hoch

    In der MinGW-DLL-Komponente von Synology Hyper Backup Explorer vor Version 3.0.1-0156 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einem nicht vertrauenswürdigen Kontrollbereich. Lokale Benutzer können darüber beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Hyper Backup Explorer 3.0.1-0156 oder neuer aktualisieren.

    CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD
  47. Mercusys AC12G Router: hartcodierter DES-Schlüssel für Konfigurations-Backups

    CVE-2026-36606 Hoch

    Der Mercusys AC12G (EU) V1 Router mit Firmware AC12G(EU)_V1_200909 verschlüsselt Konfigurations-Backups mit einem hartcodierten DES-Schlüssel im Single-DES-ECB-Modus. Ein Angreifer, der eine Backup-Datei erlangt, kann diese entschlüsseln. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Firmware-Aktualisierungen einspielen.

    CVSS: 7.1 EPSS: 0.10% Publiziert: Referenz: NVD
  48. Active Backup for Business – Arbitrary File Read

    CVE-2025-30028 Hoch

    In Synology Active Backup for Business wurde eine Schwachstelle identifiziert, die nicht authentifizierten Remote-Angreifern das Lesen beliebiger Dateien ermöglicht. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.6 EPSS: 0.06% Publiziert: Referenz: NVD
  49. Termix: unzureichende Zugriffskontrolle bei TOTP-Endpunkten

    CVE-2026-45749 Hoch

    Termix ist eine webbasierte Server-Management-Plattform mit SSH-Terminal, Tunneling und Datei-Bearbeitung. Die Endpunkte POST /users/totp/disable und POST /users/totp/backup-codes weisen eine unzureichende Zugriffskontrolle auf. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf die vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.06% Publiziert: Referenz: NVD
  50. Veeam – Offenlegung gespeicherter SSH-Zugangsdaten

    CVE-2026-21670 Hoch

    Eine Schwachstelle ermöglicht einem Benutzer mit eingeschränkten Rechten das Auslesen gespeicherter SSH-Zugangsdaten in Veeam. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.7 EPSS: 0.04% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für NAKIVO Backup & Replication, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog