NAKIVO Backup & Replication Seite 2
Hersteller: NAKIVO
Schwachstellen-Reports
219 ReportsZeige 51 bis 100 von 219
-
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Log4j 1.2 – Deserialisierung in JMSAppender
CVE-2021-4104 HochJMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.
CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)
CVE-2020-36179 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.
CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Deserialisierungslücke über Gadget JNDIConnectionSource
CVE-2020-36188 HochFasterXML jackson-databind vor Version 2.9.10.8 verarbeitet laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typing fehlerhaft, konkret im Zusammenhang mit der Klasse com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.9 %. Laut Quelldaten sind unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle betroffen.
CVSS: 8.1 EPSS: 10.91% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Unsichere Deserialisierung (PerUserPoolDataSource-Gadget)
CVE-2020-36184 HochIn FasterXML jackson-databind vor Version 2.9.10.8 wird die Interaktion zwischen Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt, betroffen ist unter anderem die Klasse org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource. Betroffen sind laut Zuordnung unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.4 %.
CVSS: 8.1 EPSS: 10.38% Publiziert: Referenz: NVD -
UpdraftPlus (WordPress): Authentifizierungsumgehung
CVE-2026-10795 HochDas WordPress-Plugin UpdraftPlus (WP Backup & Migration) ist in allen Versionen bis einschliesslich 1.26.4 für eine Authentifizierungsumgehung anfällig. Der Fehler liegt in der Verarbeitung durch die Komponente UpdraftPlus_Remote_Communications_V2. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 8.1 EPSS: 3.58% Publiziert: Referenz: NVD -
WordPress-Plugin Backup Migration: OS-Command-Injection über file-Parameter
CVE-2026-7693 HochDas WordPress-Plugin Backup Migration ist bis einschliesslich Version 2.1.5.1 durch unzureichende Bereinigung des POST-Parameters file anfällig für OS-Command-Injection. Ein Angreifer kann dadurch Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.2 EPSS: 2.23% Publiziert: Referenz: NVD -
Linux-Kernel: fehlende Längenprüfung bei iSCSI-Datenstrukturen
CVE-2021-27365 HochIm Linux-Kernel bis Version 5.11.3 fehlen bei bestimmten iSCSI-Datenstrukturen angemessene Längenbeschränkungen beziehungsweise -prüfungen, sodass diese den Wert PAGE_SIZE überschreiten können. Ein unprivilegierter Benutzer kann diese Schwachstelle ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.1 %.
CVSS: 7.8 EPSS: 2.08% Publiziert: Referenz: NVD -
Quest NetVault Backup – Command Injection in NVBULogDaemon ermöglicht RCE
CVE-2026-9787 HochEine Command-Injection-Schwachstelle im NVBULogDaemon von Quest NetVault Backup erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 8.8 EPSS: 1.37% Publiziert: Referenz: NVD -
Linux-Kernel: Unprivilegierte Netlink-Nachrichten in scsi_transport_iscsi.c
CVE-2021-27364 HochIm Linux-Kernel bis einschliesslich Version 5.11.3 besteht in drivers/scsi/scsi_transport_iscsi.c eine Schwachstelle: Unprivilegierte Nutzer können durch das Präparieren von Netlink-Nachrichten die Komponente beeinträchtigen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Betroffen sind unter anderem Produkte von NetApp, NAKIVO, Debian, Incus/LXD und Ubuntu, die den Linux-Kernel einsetzen.
CVSS: 7.1 EPSS: 0.96% Publiziert: Referenz: NVD -
Quest NetVault Backup: SQL-Injection (NVBUDashboard) mit RCE
CVE-2026-7570 HochEine SQL-Injection in der NVBUDashboard-Komponente von Quest NetVault Backup erlaubt entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Einspielen der vom Hersteller bereitgestellten Sicherheitsupdates.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Quest NetVault Backup: SQL-Injection mit Remote-Code-Execution (NVBURASDevice)
CVE-2026-9781 HochIn Quest NetVault Backup (Komponente NVBURASDevice) erlaubt eine SQL-Injection entfernten Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Quest NetVault Backup – SQL-Injection ermöglicht Remote Code Execution
CVE-2026-9782 HochIn Quest NetVault Backup erlaubt eine SQL-Injection in der Komponente NVBUDeviceDrive entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Quest NetVault Backup: SQL-Injection in NVBULibraryPort ermöglicht Remote-Codeausführung
CVE-2026-9784 HochIn Quest NetVault Backup besteht in der Komponente NVBULibraryPort eine SQL-Injection-Schwachstelle, über die entfernte Angreifer beliebigen Code auf betroffenen Installationen ausführen können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Quest NetVault Backup: SQL-Injection ermöglicht Remote-Code-Execution
CVE-2026-9785 HochEine SQL-Injection-Schwachstelle in der Komponente NVBULibrarySlot von Quest NetVault Backup erlaubt entfernten Angreifern, auf betroffenen Installationen beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
SQL-Injection mit Remote-Code-Execution in Quest NetVault Backup
CVE-2026-9783 HochEine SQL-Injection in der NVBURemovableMedia-Komponente von Quest NetVault Backup erlaubt laut NVD entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
CVE-2026-9786 – SQL-Injection mit Remote Code Execution in Quest NetVault Backup
CVE-2026-9786 HochEine SQL-Injection-Schwachstelle im NVBUDashboard von Quest NetVault Backup erlaubt entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 EPSS: 0.69% Publiziert: Referenz: NVD -
389 Directory Server – LDAP-Filter-Injection in Replikationsstatusprüfung
CVE-2026-11770 HochIm 389 Directory Server ermöglicht eine unzureichend geprüfte Verarbeitung der CleanAllRUV-Replikations-Statusprüfung (Extended Operation) einem nicht authentifizierten, entfernten Angreifer das Einschleusen von LDAP-Suchfiltern in die betroffene Operation. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
Quest NetVault Backup: Authentifizierungsumgehung via Cross-Site-Scripting (viewclient)
CVE-2026-7569 HochIn Quest NetVault Backup (Komponente viewclient) erlaubt laut NVD eine Cross-Site-Scripting-Schwachstelle entfernten Angreifern, auf betroffenen Installationen die Authentifizierung zu umgehen. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD -
Quest NetVault Backup: Cross-Site-Scripting-Authentifizierungsumgehung
CVE-2026-9780 HochEine Cross-Site-Scripting-Schwachstelle im addclient3-Handler von Quest NetVault Backup erlaubt entfernten Angreifern laut Quelle die Umgehung der Authentifizierung auf betroffenen Installationen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD -
WordPress WP Foodbakery: Beliebiges Löschen von Dateien
CVE-2026-15802 HochDas Plugin WP Foodbakery für WordPress ist für das beliebige Löschen von Dateien anfällig, verursacht durch eine unzureichende Validierung des Dateipfads in der Funktion delete_locations_backup_file_callback. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der jüngsten. Die Ausnutzung ist laut Vektor über das Netzwerk mit niedrigen Rechten möglich und beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.52% Publiziert: Referenz: NVD -
WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Deletion
CVE-2026-14490 HochDas WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.7 verwundbar für das willkürliche Löschen von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in einer unzureichend geprüften Funktion des Plugins. CVSS-Basiswert: 7.5 (Hoch). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.
CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD -
Fledge: Kommandoaufbau aus Tar-Dateinamen im Backup-Restore-Upload-Handler
CVE-2026-71284 HochDer Upload-Handler für Backup-Restore in Fledge, upload_backup() (python/fledge/services/core/api/backup_restore.py), verwendet laut Quelle den Dateinamen des ersten extrahierten Tar-Members (tar_file_names[0]) zum Aufbau eines Shell-Kommandos. CVSS-Basiswert: 7.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD -
MySQL Server / MySQL Cluster – Schwachstelle in der Replication-Komponente
CVE-2026-61094 HochEine Schwachstelle in der Replication-Komponente von Oracle MySQL Server und MySQL Cluster betrifft laut Quelle MySQL Server 8.4.0 bis 8.4.10 sowie 9.7.0 bis 9.7.1. Ein Angreifer mit hohen Rechten und Netzwerkzugriff kann sie ausnutzen und dabei Vertraulichkeit, Integrität und Verfügbarkeit des Servers vollständig kompromittieren. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
CVSS: 7.2 EPSS: 0.43% Publiziert: Referenz: NVD -
Linux Kernel – eBPF Integer-Overflow mit Out-of-Bounds-Schreibzugriff
CVE-2021-41864 HochIn der Funktion prealloc_elems_and_freelist in kernel/bpf/stackmap.c des Linux-Kernels vor Version 5.14.12 besteht laut NVD eine Schwachstelle. Unprivilegierte Nutzer können dadurch einen Integer-Overflow bei einer eBPF-Multiplikation auslösen, der zu einem Out-of-Bounds-Schreibzugriff führt. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Linux-Kernel – KVM: internal.ndata als Array-Index durch Nutzerprozess veränderbar (vor 5.12)
CVE-2021-3501 HochIm Linux-Kernel vor Version 5.12 besteht laut NVD ein Fehler in der KVM-API: Der Wert von internal.ndata wird auf einen Array-Index abgebildet, der jederzeit von einem Benutzerprozess verändert werden kann. Die Schwachstelle ist laut CVSS-Vektor nur lokal ausnutzbar. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.1 EPSS: 0.37% Publiziert: Referenz: NVD -
Linux Kernel – aspeed_lpc_ctrl_mmap Schwachstelle (Aspeed LPC Control Interface)
CVE-2021-42252 HochIm Linux-Kernel vor Version 5.14.6 wurde in der Funktion aspeed_lpc_ctrl_mmap (drivers/soc/aspeed/aspeed-lpc-ctrl.c) ein Fehler entdeckt: Lokale Angreifer mit Zugriff auf die Aspeed-LPC-Steuerschnittstelle können laut NVD Speicher überschreiben; der Quelltext bricht vor der vollständigen Detailbeschreibung ab. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung NetApp und NAKIVO.
CVSS: 7.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-free im Nosy-Treiber durch doppelte Listen-Einfügung
CVE-2021-3483 HochIm Nosy-Treiber des Linux-Kernels kann laut NVD ein Gerät zweimal in eine doppelt verkettete Liste eingefügt werden. Wird eines dieser Geräte anschliessend entfernt, entsteht dadurch ein Use-after-free. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD -
CyberPanel: Insecure Direct Object Reference (IDOR) in IncBackups
CVE-2026-65917 HochIn CyberPanel (bis Version 1.9.1, behoben in Commit b198460) besteht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) in den Incremental-Backup-Handlern der IncBackups-Anwendung (unter anderem deleteBackup und fetchRes...). CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut Zuordnung CyberPanel und NAKIVO. Empfohlene Massnahme: auf die fehlerbereinigte Fassung (Commit b198460 oder neuer) aktualisieren.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Windows Server Backup – lokale Privilegienausweitung durch Link Following
CVE-2026-50364 HochEine unsachgemässe Auflösung von Verknüpfungen vor dem Dateizugriff (Link Following) in Windows Server Backup erlaubt einem berechtigten Angreifer die lokale Ausweitung von Privilegien. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Linux Kernel: Use-after-free in NFC-Sockets ermöglicht Privilegienerhöhung
CVE-2021-23134 HochIm Linux-Kernel vor Version 5.12.4 besteht eine Use-after-free-Schwachstelle in NFC-Sockets. Ein lokaler Angreifer kann dadurch seine Rechte erhöhen; laut Quelle lässt sich der Fehler in typischen Konfigurationen nur durch einen bereits privilegierten Nutzer auslösen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Wolf CMS: Autorisierungsumgehung im BackupRestoreController
CVE-2026-67207 HochIn Wolf CMS bis Version 0.8.3.1 besteht eine Autorisierungsumgehung im BackupRestoreController. Authentifizierte, nicht-administrative Nutzer können dadurch auf eigentlich eingeschränkte Backup-Funktionalität zugreifen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Demi (WordPress-Plugin): Ungeschützte Backup-Archive öffentlich zugänglich
CVE-2026-14333 HochLaut NVD speichert das WordPress-Plugin Demi vor Version 0.0.7 vollständige Site-Backup-Archive an einem öffentlich erreichbaren Ort unter einem vorhersehbaren Dateinamen und ohne Zugriffsschutz. Dadurch können nicht authentifizierte Angreifer diese Backup-Archive herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
NAKIVO: Gespeicherte Format-String-Schwachstelle im FTP-Backup auf der ADM
CVE-2026-18186 HochIn der FTP-Backup-Funktion auf der ADM besteht eine gespeicherte Format-String-Schwachstelle. Sie entsteht, weil vom Benutzer kontrollierte Backup-Konfigurationsdaten in ein Task-Log geschrieben und dort später verarbeitet werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Asustor führt die Schwachstelle zusätzlich in der eigenen Sicherheits-Advisory-Übersicht auf.
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
NAKIVO: Format-String-Schwachstelle im Internal Backup (ADM)
CVE-2026-18187 HochIm Internal Backup auf der ADM-Plattform von NAKIVO besteht eine Format-String-Schwachstelle. Sie entsteht, weil vom Benutzer kontrollierte Task-Eingaben in eine Fehlerantwort übernommen und über eine unsichere Funktion verarbeitet werden können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
NAKIVO ADM: Format-String-Schwachstelle im Rsync Backup
CVE-2026-18188 HochIm Rsync-Backup-Modul des Asustor-Betriebssystems ADM (NAKIVO-Integration) wurde laut NVD eine Format-String-Schwachstelle festgestellt. Sie entsteht, weil vom Nutzer kontrollierbare Rsync-Backup-Konfigurations- oder Protokolldaten über eine unsichere Formatfunktion verarbeitet werden können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Windows Backup Engine: Use-after-free ermöglicht Rechteausweitung
CVE-2026-50406 HochIm Windows Backup Engine besteht eine Use-after-free-Schwachstelle, die einem bereits authentifizierten Angreifer die lokale Ausweitung von Rechten ermöglicht. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.0 EPSS: 0.26% Publiziert: Referenz: NVD -
QNAP HBS 3 Hybrid Backup Sync – Externe Kontrolle über Dateinamen und Pfade
CVE-2025-62842 HochIn QNAP HBS 3 Hybrid Backup Sync wurde eine Schwachstelle gemeldet, bei der Dateinamen bzw. Pfade extern kontrolliert werden können. Ein Angreifer mit Zugriff auf das lokale Netzwerk kann die Lücke ausnutzen, um Dateien oder Verzeichnisse zu lesen oder zu verändern. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf HBS 3 Hybrid Backup Sync 26.2.0.938 oder neuer aktualisieren, in der die Schwachstelle laut Hersteller behoben ist.
CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Windows Backup Engine: lokale Rechteausweitung durch Race Condition
CVE-2026-58598 HochIm Windows Backup Engine besteht eine Race Condition (nebenläufige Nutzung einer gemeinsamen Ressource mit unzureichender Synchronisierung), über die ein berechtigter Angreifer lokal seine Rechte ausweiten kann. Laut CVSS-Vektor ist die Lücke lokal ausnutzbar, mit hoher Angriffskomplexität und niedrigen Rechten; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.0 EPSS: 0.19% Publiziert: Referenz: NVD -
Oracle MySQL Server / MySQL Cluster – Schwachstelle im Group Replication Plugin
CVE-2026-60163 HochEine Schwachstelle im Produkt MySQL Server / MySQL Cluster von Oracle MySQL (Komponente: Server: Group Replication Plugin) betrifft die MySQL-Server-Versionen 8.4.0 bis 8.4.10 sowie 9.7.0 bis 9.7.x. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit des Systems gefährdet. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Das von Oracle im Critical Patch Update bereitgestellte Sicherheitsupdate einspielen.
CVSS: 8.4 EPSS: 0.16% Publiziert: Referenz: NVD -
G DATA Total Security – Backup Service Local Privilege Escalation (Link Following)
CVE-2026-13268 HochIm Backup-Dienst von G DATA Total Security ermöglicht eine Local-Privilege-Escalation-Schwachstelle durch Link Following lokalen Angreifern die Rechteausweitung auf betroffenen Installationen. CVSS-Basiswert: 7.8 (Hoch). Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N) zeigt, dass lokaler Zugriff und geringe Rechte, aber keine Benutzerinteraktion erforderlich sind. Die Quellbeschreibung bricht an dieser Stelle ab; die genauen Voraussetzungen für die Authentifizierung sind nicht vollständig belegt.
CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Kakoune: autorestore.kak-Skript anfällig für bösartige Backup-Dateien
CVE-2026-48120 HochKakoune ist ein Code-Editor. Vor Version 2026.05.21 kann das standardmässig aktivierte, mitgelieferte Skript autorestore.kak laut NVD durch bösartige Backup-Dateien ausgenutzt werden, was zur Ausführung beliebiger Kakoune- und Shell-Befehle führen kann. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.14% Publiziert: Referenz: NVD -
Network-AI: Path-Manipulation über manipulierte Backup-Manifeste
CVE-2026-58484 HochNetwork-AI ist ein Multi-Agent-Orchestrator für TypeScript/Node.js. In Versionen vor 5.12.2 liest EnvironmentManager.listBackups() das _manifest.json jedes Backups und vertraut dem darin angegebenen Feld path. Ein manipuliertes Manifest kann dadurch den verarbeiteten Dateipfad beeinflussen. Die Schwachstelle ist laut CVSS-Vektor lokal ausnutzbar und betrifft Integrität und Verfügbarkeit (AV:L/I:H/A:H). CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 5.12.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD -
Duplicati: Unsichere Verzeichnisberechtigungen für authentifizierte Benutzer
CVE-2026-16157 HochDie Backup-Software Duplicati v2.3.0.1 vergibt authentifizierten Benutzern MODIFY-Berechtigungen, die sich auf alle Unterverzeichnisse vererben. Kritisch wird dies insbesondere dann, wenn die Software ausserhalb des Program-Files-Verzeichnisses bzw. in einem benutzerdefinierten Pfad installiert wird. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Unsichere OpenSSL-Konfiguration in Synology Active Backup for Business Recovery Media Creator
CVE-2022-49036 HochIn der OpenSSL-Konfiguration von Synology Active Backup for Business Recovery Media Creator vor Version 2.5.0-2081 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre. Lokale Nutzer können dies ausnutzen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Active Backup for Business Recovery Media Creator 2.5.0-2081 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD -
Synology Hyper Backup Explorer – Codeausführung über nicht vertrauenswürdige MinGW-DLL
CVE-2022-49042 HochIn der MinGW-DLL-Komponente von Synology Hyper Backup Explorer vor Version 3.0.1-0156 besteht eine Schwachstelle durch Einbindung von Funktionalität aus einem nicht vertrauenswürdigen Kontrollbereich. Lokale Benutzer können darüber beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf Synology Hyper Backup Explorer 3.0.1-0156 oder neuer aktualisieren.
CVSS: 7.8 EPSS: 0.12% Publiziert: Referenz: NVD -
Mercusys AC12G Router: hartcodierter DES-Schlüssel für Konfigurations-Backups
CVE-2026-36606 HochDer Mercusys AC12G (EU) V1 Router mit Firmware AC12G(EU)_V1_200909 verschlüsselt Konfigurations-Backups mit einem hartcodierten DES-Schlüssel im Single-DES-ECB-Modus. Ein Angreifer, der eine Backup-Datei erlangt, kann diese entschlüsseln. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Firmware-Aktualisierungen einspielen.
CVSS: 7.1 EPSS: 0.10% Publiziert: Referenz: NVD -
Active Backup for Business – Arbitrary File Read
CVE-2025-30028 HochIn Synology Active Backup for Business wurde eine Schwachstelle identifiziert, die nicht authentifizierten Remote-Angreifern das Lesen beliebiger Dateien ermöglicht. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.6 EPSS: 0.06% Publiziert: Referenz: NVD -
Termix: unzureichende Zugriffskontrolle bei TOTP-Endpunkten
CVE-2026-45749 HochTermix ist eine webbasierte Server-Management-Plattform mit SSH-Terminal, Tunneling und Datei-Bearbeitung. Die Endpunkte POST /users/totp/disable und POST /users/totp/backup-codes weisen eine unzureichende Zugriffskontrolle auf. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf die vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.06% Publiziert: Referenz: NVD -
Veeam – Offenlegung gespeicherter SSH-Zugangsdaten
CVE-2026-21670 HochEine Schwachstelle ermöglicht einem Benutzer mit eingeschränkten Rechten das Auslesen gespeicherter SSH-Zugangsdaten in Veeam. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.7 EPSS: 0.04% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für NAKIVO Backup & Replication, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.