1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

.NET / Microsoft

Server-Software, Middleware, Web

.NET / Microsoft gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht .NET / Microsoft kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

375
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

375 Reports

Zeige 1 bis 50 von 375

  1. Telerik UI for ASP.NET AJAX – Insecure Direct Object Reference Vulnerability

    CVE-2017-11357 Kritisch Aktiv ausgenutzt Ransomware

    In Telerik UI for ASP.NET AJAX (vor R2 2017 SP2) beschränkt die Komponente RadAsyncUpload Benutzereingaben nicht ausreichend, wodurch entfernte Angreifer beliebige Dateien hochladen oder Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-01-26. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.7 %.

    CVSS: 9.8 EPSS: 77.68% Publiziert: Referenz: CISA KEV
  2. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Ajax.NET Professional Deserialization of Untrusted Data Vulnerability

    CVE-2021-23758 Hoch Aktiv ausgenutzt

    Im .NET-Paket ajaxpro.2 (Ajax.NET Professional) besteht eine Schwachstelle bei der Deserialisierung nicht vertrauenswürdiger Daten: Beliebige .NET-Klassen können deserialisiert werden, was zur Ausführung von Remote Code missbraucht werden kann. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-26. Ausnutzungswahrscheinlichkeit (EPSS): 83.6 %.

    CVSS: 8.1 EPSS: 83.63% Publiziert: Referenz: CISA KEV
  4. Microsoft .NET Core und Visual Studio – Denial-of-Service Vulnerability

    CVE-2023-38180 Hoch Aktiv ausgenutzt

    In Microsoft .NET Core und Visual Studio besteht eine Schwachstelle, die Denial-of-Service-Angriffe ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 14.0 %.

    CVSS: 7.5 EPSS: 14.02% Publiziert: Referenz: CISA KEV
  5. Progress Telerik UI for ASP.NET AJAX – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2019-18935 Aktiv ausgenutzt Ransomware

    In Progress Telerik UI for ASP.NET AJAX ermöglicht eine Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten die Ausführung von beliebigem Code. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 99.74% Publiziert: Referenz: CISA KEV
  6. Microsoft .NET Framework Remote Code Execution Vulnerability

    CVE-2020-0646 Aktiv ausgenutzt

    Im Microsoft .NET Framework besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.

    EPSS: 99.22% Publiziert: Referenz: CISA KEV
  7. Microsoft .NET Framework – Information Disclosure

    CVE-2024-29059 Aktiv ausgenutzt

    In Microsoft .NET Framework besteht eine Schwachstelle, über die vertrauliche Informationen offengelegt werden können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %.

    EPSS: 98.62% Publiziert: Referenz: CISA KEV
  8. Microsoft .NET Framework, SharePoint und Visual Studio – Remote Code Execution

    CVE-2020-1147 Aktiv ausgenutzt

    In Microsoft .NET Framework, SharePoint und Visual Studio besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.3 %.

    EPSS: 94.35% Publiziert: Referenz: CISA KEV
  9. Microsoft .NET Framework Remote Code Execution Vulnerability

    CVE-2017-8759 Aktiv ausgenutzt

    Im Microsoft .NET Framework besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 88.7 %.

    EPSS: 88.70% Publiziert: Referenz: CISA KEV
  10. Telerik UI for ASP.NET AJAX – Unrestricted File Upload Vulnerability

    CVE-2017-11317 Aktiv ausgenutzt

    In Telerik UI for ASP.NET AJAX besteht eine Schwachstelle, die das unkontrollierte Hochladen von Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-11. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.

    EPSS: 84.17% Publiziert: Referenz: CISA KEV
  11. Progress Telerik UI for ASP.NET AJAX und Sitefinity – Kryptografische Schwachstelle

    CVE-2017-9248 Aktiv ausgenutzt

    In Progress Telerik UI for ASP.NET AJAX und Sitefinity wurde eine kryptografische Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 75.1 %.

    EPSS: 75.10% Publiziert: Referenz: CISA KEV
  12. Microsoft Windows Remote Code Execution Vulnerability

    CVE-2015-1671 Aktiv ausgenutzt

    Eine Sicherheitslücke in Microsoft Windows ermöglicht die Remotecodeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 54.6 %.

    EPSS: 54.63% Publiziert: Referenz: CISA KEV
  13. Siemens SIMATIC CP 1543-1: Unsachgemässe Rechteverwaltung

    CVE-2016-8562 Aktiv ausgenutzt

    Im Siemens SIMATIC CP 1543-1 wurde eine Schwachstelle durch unsachgemässe Rechteverwaltung (Improper Privilege Management) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %.

    EPSS: 3.62% Publiziert: Referenz: CISA KEV
  14. Unsachgemässe Signaturprüfung in ASP.NET Core ermöglicht Privilege Escalation

    CVE-2026-40372 Kritisch

    In ASP.NET Core wurde eine fehlerhafte Überprüfung kryptografischer Signaturen identifiziert, die einem nicht autorisierten Angreifer über das Netzwerk die Ausweitung von Berechtigungen ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 11.2 %.

    CVSS: 9.1 EPSS: 11.21% Publiziert: Referenz: NVD
  15. Shenzhen Aitemi M300 Wi-Fi Repeater – Schwachstelle in sprintf-Funktion (protocol.csp)

    CVE-2026-19348 Kritisch

    In der Firmware r0-ea7890a des Shenzhen Aitemi M300 Wi-Fi Repeaters wurde laut NVD eine Schwachstelle in der Funktion sprintf der Datei /protocol.csp identifiziert (Parameter fname=net, opt=smacfilter_conf, function=set, act=add). Die genaue Auswirkung der Manipulation ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 2.46% Publiziert: Referenz: NVD
  16. Net::IMAP – CRLF-Injection über Symbol-Argumente in Ruby

    CVE-2026-42258 Kritisch

    In Net::IMAP für Ruby (Versionen vor 0.4.24, 0.5.14 und 0.6.4) sind Symbol-Argumente an Befehle anfällig für CRLF-Injection-Angriffe, was einem Angreifer ermöglichen kann, IMAP-Protokollbefehle zu manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.78% Publiziert: Referenz: NVD
  17. Linux-Kernel: chain-after-chain im net/tls-Klartext-SG

    CVE-2026-64046 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im net/tls-Subsystem behoben. Bei end = 0 (start != 0) erzeugte der bestehende Code eine chain-after-chain-Situation in der Klartext-Scatter-Gather-Liste; der Fix verhindert diese Verkettung. Ubuntu adressiert die Lücke in mehreren Security Notices, darunter USN-8575-1/-2, USN-8576-1/-2 (NVIDIA Tegra) und USN-8593-1. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  18. Linux-Kernel: Off-by-One in der TLS-Verarbeitung (sg_chain) des Netzwerkstacks

    CVE-2026-64047 Kritisch

    Im TLS-Code des Linux-Netzwerkstacks wurde ein Off-by-One bei der Zählung der sg_chain-Einträge behoben, das bei einem umlaufenden sk_msg-Scatterlist-Ring (sg.end < sg.start) auftrat. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  19. Linux-Kernel: net/ethernet/cortina – Fragment-Zähler in gmac_rx() übernommen

    CVE-2026-64055 Kritisch

    Im Linux-Kernel wurde ein Fehler im Cortina-Gemini-Ethernet-Treiber behoben. Die NAPI-Poll-Funktion gmac_rx() setzt Pakete aus einem Ringpuffer zu einem SKB zusammen; der Fragment-Zähler wird nun korrekt übernommen. CVSS-Basiswert: 9.8 (Kritisch). Ubuntu adressiert die Lücke in mehreren Security Notices (USN-8576-1, USN-8575-1, USN-8575-2, USN-8593-1, USN-8576-2), darunter Kernel-Varianten für NVIDIA Tegra. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  20. Seagull BarTender: Nicht authentifizierte Remote Code Execution im .NET-Remoting-Dienst

    CVE-2026-25550 Kritisch

    Seagull Software BarTender 2010, 2016 und 2019 enthalten eine Remote-Code-Execution-Schwachstelle im .NET-Remoting-Dienst, der über BtSystem.Service.exe auf TCP-Port 7375 bereitgestellt wird. Die Ausnutzung ist ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD
  21. Fehlerhafte Punycode-Verarbeitung in .NET (ToASCII/ToUnicode)

    CVE-2026-39821 Kritisch

    In .NET verarbeiten die Funktionen ToASCII und ToUnicode laut NVD Punycode-kodierte Labels fehlerhaft: Labels, die zu einem reinen ASCII-Label decodieren, werden fälschlich akzeptiert – so liefert ToUnicode(„xn--example-.com“) irrtümlich den Namen „example.com“. Diese Schwachstelle kann zur Umgehung domänenbasierter Sicherheitsprüfungen missbraucht werden. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD
  22. Spacelabs Healthcare Sentinel – Unauthenticated Remote Code Execution

    CVE-2026-0611 Kritisch

    In Spacelabs Healthcare Sentinel (Versionen 10.5.x und höher sowie 11.x.x vor 11.6.0) besteht eine unauthentifizierte Remote-Code-Execution-Schwachstelle über einen veralteten .NET-Remoting-HTTP-Kanal. CVSS-Basiswert: 9.8 (Kritisch). Systeme der betroffenen Versionen sollten umgehend auf Version 11.6.0 oder höher aktualisiert werden.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  23. Linux-Kernel: Fehlerhafte Bereinigung offener Requests beim net-namespace-Exit (net/handshake)

    CVE-2026-63978 Kritisch

    Im net/handshake-Subsystem des Linux-Kernels sind die Argumente von list_splice_init() in handshake_net_exit() vertauscht, sodass offene Requests beim Verlassen eines Netzwerk-Namespaces nicht korrekt abgearbeitet werden. Der Fix sorgt dafür, dass ausstehende Requests beim net-namespace-Exit ordnungsgemäss bereinigt werden; die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu adressiert die Lücke in den Security Notices USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD
  24. Linux-Kernel: Fehlerhafte Referenzübergabe in net/handshake (accept_doit)

    CVE-2026-63979 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im net/handshake-Subsystem behoben. handshake_req_next() entfernte die Anfrage aus der Per-Net-Liste ausstehender Anfragen, wobei die gepinnte Datei-Referenz nicht korrekt an accept_doit übergeben wurde; der Fix übergibt die Referenz nun korrekt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8593-1 und USN-8603-1 (Azure). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD
  25. Linux-Kernel: RX-SKB im Cortina-Ethernet-Treiber pro Port geführt

    CVE-2026-64056 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Cortina-Ethernet-Treiber behoben. Der SKB zum Zusammensetzen fragmentierter Pakete in gmac_rx() war als static local ausgeführt und damit nicht pro Port getrennt. Der Fix führt den RX-SKB nun pro Port. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren, Ubuntu stellt Updates über mehrere Security Notices bereit (u. a. USN-8575-1 und USN-8593-1).

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  26. Linux-Kernel: RX-Pfad-Störung in net/bcmgenet (RBUF EEE/PM)

    CVE-2026-64125 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Netzwerktreiber bcmgenet behoben. Das Setzen von RBUF_EEE_EN und RBUF_PM_EN in RBUF_ENERGY_CTRL unterbrach den RX-Pfad auf GENET-Hardware; der Fix hält EEE/PM im RBUF deaktiviert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  27. CVE-2026-56015 – Heap-Out-of-Bounds-Read in Net::IP::LPM (Perl)

    CVE-2026-56015 Kritisch

    Net::IP::LPM bis Version 1.10 für Perl erlaubt über eine unbegrenzte Präfixlänge einen Heap-Lesezugriff ausserhalb der Grenzen: add() übergibt die Präfixzeichenkette ohne Längenprüfung an den Trie-Aufbau addPrefixToTrie(). Über das Netzwerk lassen sich Vertraulichkeit und Verfügbarkeit gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.1 EPSS: 0.54% Publiziert: Referenz: NVD
  28. Linux-Kernel: Use-after-free in rtl8150_start_xmit() des rtl8150-USB-Treibers

    CVE-2026-52982 Kritisch

    Im Linux-Kernel wurde eine Use-after-free-Schwachstelle im USB-Netzwerktreiber rtl8150 behoben: In rtl8150_start_xmit() kam es zu einem Zugriff auf bereits freigegebenen Speicher, gemeldet als KASAN slab-use-after-free read durch syzbot. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom jeweiligen Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  29. Linux-Kernel: Use-after-Free in smc_cdc_rx_handler() behoben

    CVE-2026-64541 Kritisch

    Im Linux-Kernel wurde ein Use-after-Free-Fehler in der SMC-Komponente behoben. Die Funktion smc_cdc_rx_handler() suchte die Verbindung anhand eines Tokens, ohne den Socket zuvor zu pinnen; der Fix behebt dies durch Pinning des Sockets. Weitere Details liegen in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  30. Linux Kernel – Schwachstelle in net/sched cls_api (tcf_qevent_handle)

    CVE-2026-64530 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Netzwerk-Scheduler (net/sched, cls_api) behoben: tcf_classify() kann TC_ACT_CONSUMED zurückgeben, während das Paket (skb) noch gehalten wird – dieser Fall wurde in tcf_qevent_handle bislang nicht korrekt behandelt. Laut NVD-Eintrag ist die Schwachstelle im Linux-Kernel bereits behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  31. Linux-Kernel: Möglicher Out-of-Bounds-Zugriff in net/hsr (Supervision Frame)

    CVE-2026-64000 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im HSR-Subsystem behoben. Bei der Verarbeitung von Supervision Frames konnte es zu einem Out-of-Bounds-Zugriff kommen, weil der gesamte TLV-Header nicht vor dem Zugriff linearisiert wurde. Der Fix stellt die Linearisierung des TLV-Headers sicher. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren, Ubuntu stellt Updates über die Security Notices USN-8593-1 und USN-8603-1 bereit.

    CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD
  32. Linux-Kernel: net/mlx5e – Use-after-free in mlx5e_tx_reporter_timeout_recover

    CVE-2026-64122 Kritisch

    Im Linux-Kernel wurde eine Use-after-free-Schwachstelle im Netzwerktreiber net/mlx5e behoben. Die Funktion mlx5e_tx_reporter_timeout_recover() griff auf sq->netdev zu, nachdem die zugehörige Struktur bereits freigegeben sein konnte. Ubuntu adressiert die Lücke in den Security Notices USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD
  33. Oracle Net Services (Oracle Database Server) – kritische Schwachstelle

    CVE-2026-47040 Kritisch

    In der Komponente Oracle Net Services des Oracle Database Server besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten sind die Versionen 19.3-19.31, 21.3-21.22 und 23.4.0-23.26.2 betroffen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD
  34. Net::IMAP: unsichere Rohstring-Argumente ermöglichen Injection in Ruby

    CVE-2026-42257 Kritisch

    Net::IMAP stellt IMAP-Client-Funktionalität in Ruby bereit. Laut NVD akzeptieren vor den Versionen 0.4.24, 0.5.14 und 0.6.4 mehrere Net::IMAP-Befehle ein rohes String-Argument ohne ausreichende Prüfung, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Net::IMAP 0.4.24, 0.5.14 oder 0.6.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  35. Net::DNS für Perl – Injektion über EDNS EXTENDED-ERROR

    CVE-2026-64193 Kritisch

    Net::DNS bis einschliesslich Version 1.55 für Perl erlaubt eine Injektion zur entfernten Ausführung über den EDNS-Mechanismus EXTENDED ERROR. Die Funktion Net::DNS::RR::OPT::EXTENDED_ERROR::_decompose verarbeitet das Feld EXTRA-TEXT einer EDNS-EXTENDED-ERROR-Option, wodurch die Schwachstelle entsteht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
  36. Linux-Kernel – net/rds: i_sends beim Setup-Unwind zurücksetzen

    CVE-2026-53355 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im net/rds-Code behoben: Der Teardown-Pfad einer RDS-IB-Verbindung kann auch während eines nur teilweise abgeschlossenen Verbindungsaufbaus laufen; i_sends wird nun beim Setup-Unwind korrekt zurückgesetzt. Betroffen sind die Kernel-Pakete der aufgeführten Distributionen und Produkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Aktualisierungen einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  37. Linux-Kernel: Off-by-One in bcmgenet_put_txcb (net: bcmgenet)

    CVE-2026-53088 Kritisch

    Im Linux-Kernel wurde ein Off-by-One-Fehler im Netzwerktreiber bcmgenet behoben. Die Funktion bcmgenet_put_txcb lieferte den falschen tx_cb-Eintrag zurück, da der write_ptr bereits auf den nächsten freien Eintrag zeigt. Ubuntu adressiert die Lücke zusätzlich über mehrere Sicherheitshinweise (u. a. USN-8569-1, USN-8568-1, USN-8567-1). CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Schwachstelle als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  38. Linux-Kernel: Langlebige Dateireferenz im Handshake-Subsystem (net/handshake)

    CVE-2026-64523 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im Handshake-Subsystem behoben. In handshake_nl_accept_doit() wird nun beim Submit eine langlebige Dateireferenz auf den zugrunde liegenden Socket gehalten, um eine fehlerhafte Referenzbehandlung zu vermeiden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  39. Linux-Kernel: net/skmsg erhält sg.copy-Status bei SG-Transformationen nicht

    CVE-2026-63830 Kritisch

    Im Linux-Kernel wird im Modul net/skmsg die sg.copy-Bitmap, die zum Eigentumsstatus der Scatterlist-Einträge gehört, bei SG-Transformationen nicht korrekt erhalten. Der Fehler wurde im Kernel behoben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das bereitgestellte Kernel-Update einspielen.

    CVSS: 9.4 EPSS: 0.35% Publiziert: Referenz: NVD
  40. Perl-Modul Net::Statsite::Client: Metric Injection durch nicht entfernte Zeilenumbrüche

    CVE-2026-11373 Kritisch

    Net::Statsite::Client ist ein Perl-Client für das Statsite-Protokoll, eine Variante von statsd. In Versionen bis einschliesslich 1.1.0 werden Zeilenumbrüche nicht entfernt, wodurch Metric Injection möglich ist. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD
  41. Linux-Kernel: Uninitialisierte Fragmentadresse im Airoha-Treiber

    CVE-2026-63857 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle behoben: Die Sende-Schleife in airoha_dev_xmit() liest eine nicht initialisierte Fragmentadresse aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den vom Hersteller bereitgestellten Kernel-Fix einspielen, Ubuntu stellt Updates über die Security Notices USN-8593-1 und USN-8603-1 bereit.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  42. Apache Lucene.Net: XML External Entity (XXE) in Lucene.Net.Analysis.Common

    CVE-2026-47898 Kritisch

    In der Bibliothek Lucene.Net.Analysis.Common von Apache Lucene.Net werden XML-Referenzen auf externe Entitäten nicht ausreichend eingeschränkt (XXE). Betroffen sind Versionen ab 4.8.0-beta. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  43. Linux-Kernel: Race Condition im bcmgenet-Timeout-Handler

    CVE-2026-53086 Kritisch

    Im Linux-Kernel wurde eine Race Condition im Timeout-Handler des Netzwerktreibers bcmgenet behoben. Laut NVD versucht bcmgenet_timeout alle TX-Queues stillzulegen, wenn nur eine einzelne Queue in einen Timeout läuft. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die Kernel-Updates der betroffenen Distributionen, u. a. auch die von Ubuntu (USN), einspielen.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  44. TalentSys Inka.Net – Datei-Upload mit gefährlichem Typ (Command Injection)

    CVE-2025-9846 Kritisch

    In Inka.Net von TalentSys Consulting besteht eine Schwachstelle durch unbeschränkten Upload von Dateien gefährlichen Typs, die eine Command Injection ermöglicht. Laut Quelldaten sind Versionen vor 6.7.1 betroffen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der maximale CVSS-Wert mit Scope-Wechsel weist auf eine Kompromittierung über die Anwendungsgrenze hinaus hin – betroffene Installationen sollten umgehend aktualisiert werden.

    CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD
  45. CoreWCF – fehlerhafte Issuer-Auflösung bei SAML-1.1- und SAML-2.0-Token

    CVE-2026-54782 Kritisch

    CoreWCF ist die Portierung der Serverseite von Windows Communication Foundation (WCF) auf .NET Core. In Versionen vor 1.8.1 und 1.9.1 löst die Token-Validierung für SAML 1.1 und SAML 2.0 den Aussteller (Issuer) nicht korrekt auf. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N – Vertraulichkeit und Integrität sind vollständig betroffen, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf CoreWCF 1.8.1 bzw. 1.9.1 oder neuer.

    CVSS: 10.0 EPSS: 0.25% Publiziert: Referenz: NVD
  46. Net::SAML2 (Perl) – Authentifizierungsumgehung durch fehlende Signaturprüfung

    CVE-2026-18108 Kritisch

    Net::SAML2 für Perl akzeptiert vor Version 0.86 eine EncryptedAssertion, deren entschlüsselter Inhalt keine Signatur trägt, weil die Funktion _verify_encrypted_assertion() die Signaturprüfung nicht erzwingt. Dies ermöglicht laut Quelle eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Net::SAML2 Version 0.86 oder neuer.

    CVSS: 9.8 EPSS: 0.22% Publiziert: Referenz: NVD
  47. Linux-Kernel: TOCTOU-Double-Fetch von hwc_msg_id aus dem DMA-Puffer (mana-Treiber)

    CVE-2026-64034 Kritisch

    Im mana-Netzwerktreiber des Linux-Kernels wird in mana_hwc_rx_event_handler() der Wert resp->response.hwc_msg_id aus einem DMA-Puffer mehrfach gelesen, was ein TOCTOU-Double-Fetch-Problem darstellt. Die Schwachstelle wurde im Linux-Kernel bereits behoben. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu adressiert die Lücke in mehreren Kernel-Updates, unter anderem USN-8575-1, USN-8576-1 und USN-8593-1. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.3 EPSS: 0.21% Publiziert: Referenz: NVD
  48. Linux-Kernel: Out-of-Bounds-Zugriff im MANA-Netzwerktreiber (rx_req_idx)

    CVE-2026-64018 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im MANA-Netzwerktreiber behoben: In mana_hwc_rx_event_handler() wurde rx_req_idx aus empfangenen Daten abgeleitet und ohne Validierung als Array-Index verwendet, was einen Out-of-Bounds-Zugriff ermöglichte. Der Fix validiert rx_req_idx vor dem Zugriff. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu stellt aktualisierte Kernel-Pakete bereit (u. a. USN-8575-1, USN-8576-1 und USN-8593-1). Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.3 EPSS: 0.20% Publiziert: Referenz: NVD
  49. Linux Kernel: macb-Treiber behebt Speicherkorruption im Extended-Buffer-Descriptor-Modus

    CVE-2023-54257 Kritisch

    Im macb-Netzwerktreiber des Linux-Kernels kann im Extended-Buffer-Descriptor-Modus laut Quelle über längere Zeit unbemerkt eine Speicherkorruption auftreten. Der Fehler wurde im Rahmen der Kernel-Pflege identifiziert und behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.18% Publiziert: Referenz: NVD
  50. Linux-Kernel (qmi_wwan): MAC-Header-Offset in qmimux_rx_fixup nicht initialisiert

    CVE-2025-68192 Kritisch

    Im Linux-Kernel wurde im USB-Netzwerktreiber qmi_wwan eine Schwachstelle in qmimux_rx_fixup behoben: Bei Raw-IP-Paketen, die über keinen MAC-Header verfügen, blieb skb->mac_header uninitialisiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 9.8 EPSS: 0.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für .NET / Microsoft, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog