.NET / Microsoft
.NET / Microsoft gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht .NET / Microsoft kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
375 ReportsZeige 1 bis 50 von 375
-
Telerik UI for ASP.NET AJAX – Insecure Direct Object Reference Vulnerability
CVE-2017-11357 Kritisch Aktiv ausgenutzt RansomwareIn Telerik UI for ASP.NET AJAX (vor R2 2017 SP2) beschränkt die Komponente RadAsyncUpload Benutzereingaben nicht ausreichend, wodurch entfernte Angreifer beliebige Dateien hochladen oder Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-01-26. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.7 %.
CVSS: 9.8 EPSS: 77.68% Publiziert: Referenz: CISA KEV -
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Ajax.NET Professional Deserialization of Untrusted Data Vulnerability
CVE-2021-23758 Hoch Aktiv ausgenutztIm .NET-Paket ajaxpro.2 (Ajax.NET Professional) besteht eine Schwachstelle bei der Deserialisierung nicht vertrauenswürdiger Daten: Beliebige .NET-Klassen können deserialisiert werden, was zur Ausführung von Remote Code missbraucht werden kann. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-26. Ausnutzungswahrscheinlichkeit (EPSS): 83.6 %.
CVSS: 8.1 EPSS: 83.63% Publiziert: Referenz: CISA KEV -
Microsoft .NET Core und Visual Studio – Denial-of-Service Vulnerability
CVE-2023-38180 Hoch Aktiv ausgenutztIn Microsoft .NET Core und Visual Studio besteht eine Schwachstelle, die Denial-of-Service-Angriffe ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 14.0 %.
CVSS: 7.5 EPSS: 14.02% Publiziert: Referenz: CISA KEV -
Progress Telerik UI for ASP.NET AJAX – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2019-18935 Aktiv ausgenutzt RansomwareIn Progress Telerik UI for ASP.NET AJAX ermöglicht eine Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten die Ausführung von beliebigem Code. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 99.74% Publiziert: Referenz: CISA KEV -
Microsoft .NET Framework Remote Code Execution Vulnerability
CVE-2020-0646 Aktiv ausgenutztIm Microsoft .NET Framework besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.
EPSS: 99.22% Publiziert: Referenz: CISA KEV -
Microsoft .NET Framework – Information Disclosure
CVE-2024-29059 Aktiv ausgenutztIn Microsoft .NET Framework besteht eine Schwachstelle, über die vertrauliche Informationen offengelegt werden können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %.
EPSS: 98.62% Publiziert: Referenz: CISA KEV -
Microsoft .NET Framework, SharePoint und Visual Studio – Remote Code Execution
CVE-2020-1147 Aktiv ausgenutztIn Microsoft .NET Framework, SharePoint und Visual Studio besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.3 %.
EPSS: 94.35% Publiziert: Referenz: CISA KEV -
Microsoft .NET Framework Remote Code Execution Vulnerability
CVE-2017-8759 Aktiv ausgenutztIm Microsoft .NET Framework besteht eine Schwachstelle, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 88.7 %.
EPSS: 88.70% Publiziert: Referenz: CISA KEV -
Telerik UI for ASP.NET AJAX – Unrestricted File Upload Vulnerability
CVE-2017-11317 Aktiv ausgenutztIn Telerik UI for ASP.NET AJAX besteht eine Schwachstelle, die das unkontrollierte Hochladen von Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-11. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.
EPSS: 84.17% Publiziert: Referenz: CISA KEV -
Progress Telerik UI for ASP.NET AJAX und Sitefinity – Kryptografische Schwachstelle
CVE-2017-9248 Aktiv ausgenutztIn Progress Telerik UI for ASP.NET AJAX und Sitefinity wurde eine kryptografische Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 75.1 %.
EPSS: 75.10% Publiziert: Referenz: CISA KEV -
Microsoft Windows Remote Code Execution Vulnerability
CVE-2015-1671 Aktiv ausgenutztEine Sicherheitslücke in Microsoft Windows ermöglicht die Remotecodeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 54.6 %.
EPSS: 54.63% Publiziert: Referenz: CISA KEV -
Siemens SIMATIC CP 1543-1: Unsachgemässe Rechteverwaltung
CVE-2016-8562 Aktiv ausgenutztIm Siemens SIMATIC CP 1543-1 wurde eine Schwachstelle durch unsachgemässe Rechteverwaltung (Improper Privilege Management) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %.
EPSS: 3.62% Publiziert: Referenz: CISA KEV -
Unsachgemässe Signaturprüfung in ASP.NET Core ermöglicht Privilege Escalation
CVE-2026-40372 KritischIn ASP.NET Core wurde eine fehlerhafte Überprüfung kryptografischer Signaturen identifiziert, die einem nicht autorisierten Angreifer über das Netzwerk die Ausweitung von Berechtigungen ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 11.2 %.
CVSS: 9.1 EPSS: 11.21% Publiziert: Referenz: NVD -
Shenzhen Aitemi M300 Wi-Fi Repeater – Schwachstelle in sprintf-Funktion (protocol.csp)
CVE-2026-19348 KritischIn der Firmware r0-ea7890a des Shenzhen Aitemi M300 Wi-Fi Repeaters wurde laut NVD eine Schwachstelle in der Funktion sprintf der Datei /protocol.csp identifiziert (Parameter fname=net, opt=smacfilter_conf, function=set, act=add). Die genaue Auswirkung der Manipulation ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 2.46% Publiziert: Referenz: NVD -
Net::IMAP – CRLF-Injection über Symbol-Argumente in Ruby
CVE-2026-42258 KritischIn Net::IMAP für Ruby (Versionen vor 0.4.24, 0.5.14 und 0.6.4) sind Symbol-Argumente an Befehle anfällig für CRLF-Injection-Angriffe, was einem Angreifer ermöglichen kann, IMAP-Protokollbefehle zu manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.78% Publiziert: Referenz: NVD -
Linux-Kernel: chain-after-chain im net/tls-Klartext-SG
CVE-2026-64046 KritischIm Linux-Kernel wurde eine Schwachstelle im net/tls-Subsystem behoben. Bei end = 0 (start != 0) erzeugte der bestehende Code eine chain-after-chain-Situation in der Klartext-Scatter-Gather-Liste; der Fix verhindert diese Verkettung. Ubuntu adressiert die Lücke in mehreren Security Notices, darunter USN-8575-1/-2, USN-8576-1/-2 (NVIDIA Tegra) und USN-8593-1. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
Linux-Kernel: Off-by-One in der TLS-Verarbeitung (sg_chain) des Netzwerkstacks
CVE-2026-64047 KritischIm TLS-Code des Linux-Netzwerkstacks wurde ein Off-by-One bei der Zählung der sg_chain-Einträge behoben, das bei einem umlaufenden sk_msg-Scatterlist-Ring (sg.end < sg.start) auftrat. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
Linux-Kernel: net/ethernet/cortina – Fragment-Zähler in gmac_rx() übernommen
CVE-2026-64055 KritischIm Linux-Kernel wurde ein Fehler im Cortina-Gemini-Ethernet-Treiber behoben. Die NAPI-Poll-Funktion gmac_rx() setzt Pakete aus einem Ringpuffer zu einem SKB zusammen; der Fragment-Zähler wird nun korrekt übernommen. CVSS-Basiswert: 9.8 (Kritisch). Ubuntu adressiert die Lücke in mehreren Security Notices (USN-8576-1, USN-8575-1, USN-8575-2, USN-8593-1, USN-8576-2), darunter Kernel-Varianten für NVIDIA Tegra. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
Seagull BarTender: Nicht authentifizierte Remote Code Execution im .NET-Remoting-Dienst
CVE-2026-25550 KritischSeagull Software BarTender 2010, 2016 und 2019 enthalten eine Remote-Code-Execution-Schwachstelle im .NET-Remoting-Dienst, der über BtSystem.Service.exe auf TCP-Port 7375 bereitgestellt wird. Die Ausnutzung ist ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD -
Fehlerhafte Punycode-Verarbeitung in .NET (ToASCII/ToUnicode)
CVE-2026-39821 KritischIn .NET verarbeiten die Funktionen ToASCII und ToUnicode laut NVD Punycode-kodierte Labels fehlerhaft: Labels, die zu einem reinen ASCII-Label decodieren, werden fälschlich akzeptiert – so liefert ToUnicode(„xn--example-.com“) irrtümlich den Namen „example.com“. Diese Schwachstelle kann zur Umgehung domänenbasierter Sicherheitsprüfungen missbraucht werden. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD -
Spacelabs Healthcare Sentinel – Unauthenticated Remote Code Execution
CVE-2026-0611 KritischIn Spacelabs Healthcare Sentinel (Versionen 10.5.x und höher sowie 11.x.x vor 11.6.0) besteht eine unauthentifizierte Remote-Code-Execution-Schwachstelle über einen veralteten .NET-Remoting-HTTP-Kanal. CVSS-Basiswert: 9.8 (Kritisch). Systeme der betroffenen Versionen sollten umgehend auf Version 11.6.0 oder höher aktualisiert werden.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafte Bereinigung offener Requests beim net-namespace-Exit (net/handshake)
CVE-2026-63978 KritischIm net/handshake-Subsystem des Linux-Kernels sind die Argumente von list_splice_init() in handshake_net_exit() vertauscht, sodass offene Requests beim Verlassen eines Netzwerk-Namespaces nicht korrekt abgearbeitet werden. Der Fix sorgt dafür, dass ausstehende Requests beim net-namespace-Exit ordnungsgemäss bereinigt werden; die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu adressiert die Lücke in den Security Notices USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafte Referenzübergabe in net/handshake (accept_doit)
CVE-2026-63979 KritischIm Linux-Kernel wurde eine Schwachstelle im net/handshake-Subsystem behoben. handshake_req_next() entfernte die Anfrage aus der Per-Net-Liste ausstehender Anfragen, wobei die gepinnte Datei-Referenz nicht korrekt an accept_doit übergeben wurde; der Fix übergibt die Referenz nun korrekt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8593-1 und USN-8603-1 (Azure). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD -
Linux-Kernel: RX-SKB im Cortina-Ethernet-Treiber pro Port geführt
CVE-2026-64056 KritischIm Linux-Kernel wurde eine Schwachstelle im Cortina-Ethernet-Treiber behoben. Der SKB zum Zusammensetzen fragmentierter Pakete in gmac_rx() war als static local ausgeführt und damit nicht pro Port getrennt. Der Fix führt den RX-SKB nun pro Port. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren, Ubuntu stellt Updates über mehrere Security Notices bereit (u. a. USN-8575-1 und USN-8593-1).
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Linux-Kernel: RX-Pfad-Störung in net/bcmgenet (RBUF EEE/PM)
CVE-2026-64125 KritischIm Linux-Kernel wurde eine Schwachstelle im Netzwerktreiber bcmgenet behoben. Das Setzen von RBUF_EEE_EN und RBUF_PM_EN in RBUF_ENERGY_CTRL unterbrach den RX-Pfad auf GENET-Hardware; der Fix hält EEE/PM im RBUF deaktiviert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
CVE-2026-56015 – Heap-Out-of-Bounds-Read in Net::IP::LPM (Perl)
CVE-2026-56015 KritischNet::IP::LPM bis Version 1.10 für Perl erlaubt über eine unbegrenzte Präfixlänge einen Heap-Lesezugriff ausserhalb der Grenzen: add() übergibt die Präfixzeichenkette ohne Längenprüfung an den Trie-Aufbau addPrefixToTrie(). Über das Netzwerk lassen sich Vertraulichkeit und Verfügbarkeit gefährden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.1 EPSS: 0.54% Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-free in rtl8150_start_xmit() des rtl8150-USB-Treibers
CVE-2026-52982 KritischIm Linux-Kernel wurde eine Use-after-free-Schwachstelle im USB-Netzwerktreiber rtl8150 behoben: In rtl8150_start_xmit() kam es zu einem Zugriff auf bereits freigegebenen Speicher, gemeldet als KASAN slab-use-after-free read durch syzbot. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom jeweiligen Distributor bereitgestellten Kernel-Updates einspielen.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Linux-Kernel: Use-after-Free in smc_cdc_rx_handler() behoben
CVE-2026-64541 KritischIm Linux-Kernel wurde ein Use-after-Free-Fehler in der SMC-Komponente behoben. Die Funktion smc_cdc_rx_handler() suchte die Verbindung anhand eines Tokens, ohne den Socket zuvor zu pinnen; der Fix behebt dies durch Pinning des Sockets. Weitere Details liegen in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
Linux Kernel – Schwachstelle in net/sched cls_api (tcf_qevent_handle)
CVE-2026-64530 KritischIm Linux-Kernel wurde eine Schwachstelle im Netzwerk-Scheduler (net/sched, cls_api) behoben: tcf_classify() kann TC_ACT_CONSUMED zurückgeben, während das Paket (skb) noch gehalten wird – dieser Fall wurde in tcf_qevent_handle bislang nicht korrekt behandelt. Laut NVD-Eintrag ist die Schwachstelle im Linux-Kernel bereits behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
Linux-Kernel: Möglicher Out-of-Bounds-Zugriff in net/hsr (Supervision Frame)
CVE-2026-64000 KritischIm Linux-Kernel wurde eine Schwachstelle im HSR-Subsystem behoben. Bei der Verarbeitung von Supervision Frames konnte es zu einem Out-of-Bounds-Zugriff kommen, weil der gesamte TLV-Header nicht vor dem Zugriff linearisiert wurde. Der Fix stellt die Linearisierung des TLV-Headers sicher. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren, Ubuntu stellt Updates über die Security Notices USN-8593-1 und USN-8603-1 bereit.
CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD -
Linux-Kernel: net/mlx5e – Use-after-free in mlx5e_tx_reporter_timeout_recover
CVE-2026-64122 KritischIm Linux-Kernel wurde eine Use-after-free-Schwachstelle im Netzwerktreiber net/mlx5e behoben. Die Funktion mlx5e_tx_reporter_timeout_recover() griff auf sq->netdev zu, nachdem die zugehörige Struktur bereits freigegeben sein konnte. Ubuntu adressiert die Lücke in den Security Notices USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
Oracle Net Services (Oracle Database Server) – kritische Schwachstelle
CVE-2026-47040 KritischIn der Komponente Oracle Net Services des Oracle Database Server besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten sind die Versionen 19.3-19.31, 21.3-21.22 und 23.4.0-23.26.2 betroffen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Net::IMAP: unsichere Rohstring-Argumente ermöglichen Injection in Ruby
CVE-2026-42257 KritischNet::IMAP stellt IMAP-Client-Funktionalität in Ruby bereit. Laut NVD akzeptieren vor den Versionen 0.4.24, 0.5.14 und 0.6.4 mehrere Net::IMAP-Befehle ein rohes String-Argument ohne ausreichende Prüfung, was Injection-Angriffe ermöglicht. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Net::IMAP 0.4.24, 0.5.14 oder 0.6.4 aktualisieren.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Net::DNS für Perl – Injektion über EDNS EXTENDED-ERROR
CVE-2026-64193 KritischNet::DNS bis einschliesslich Version 1.55 für Perl erlaubt eine Injektion zur entfernten Ausführung über den EDNS-Mechanismus EXTENDED ERROR. Die Funktion Net::DNS::RR::OPT::EXTENDED_ERROR::_decompose verarbeitet das Feld EXTRA-TEXT einer EDNS-EXTENDED-ERROR-Option, wodurch die Schwachstelle entsteht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Linux-Kernel – net/rds: i_sends beim Setup-Unwind zurücksetzen
CVE-2026-53355 KritischIm Linux-Kernel wurde eine Schwachstelle im net/rds-Code behoben: Der Teardown-Pfad einer RDS-IB-Verbindung kann auch während eines nur teilweise abgeschlossenen Verbindungsaufbaus laufen; i_sends wird nun beim Setup-Unwind korrekt zurückgesetzt. Betroffen sind die Kernel-Pakete der aufgeführten Distributionen und Produkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Aktualisierungen einspielen.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Linux-Kernel: Off-by-One in bcmgenet_put_txcb (net: bcmgenet)
CVE-2026-53088 KritischIm Linux-Kernel wurde ein Off-by-One-Fehler im Netzwerktreiber bcmgenet behoben. Die Funktion bcmgenet_put_txcb lieferte den falschen tx_cb-Eintrag zurück, da der write_ptr bereits auf den nächsten freien Eintrag zeigt. Ubuntu adressiert die Lücke zusätzlich über mehrere Sicherheitshinweise (u. a. USN-8569-1, USN-8568-1, USN-8567-1). CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Schwachstelle als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Kernel-Updates der eingesetzten Distribution einspielen.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Linux-Kernel: Langlebige Dateireferenz im Handshake-Subsystem (net/handshake)
CVE-2026-64523 KritischIm Linux-Kernel wurde eine Schwachstelle im Handshake-Subsystem behoben. In handshake_nl_accept_doit() wird nun beim Submit eine langlebige Dateireferenz auf den zugrunde liegenden Socket gehalten, um eine fehlerhafte Referenzbehandlung zu vermeiden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Linux-Kernel: net/skmsg erhält sg.copy-Status bei SG-Transformationen nicht
CVE-2026-63830 KritischIm Linux-Kernel wird im Modul net/skmsg die sg.copy-Bitmap, die zum Eigentumsstatus der Scatterlist-Einträge gehört, bei SG-Transformationen nicht korrekt erhalten. Der Fehler wurde im Kernel behoben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das bereitgestellte Kernel-Update einspielen.
CVSS: 9.4 EPSS: 0.35% Publiziert: Referenz: NVD -
Perl-Modul Net::Statsite::Client: Metric Injection durch nicht entfernte Zeilenumbrüche
CVE-2026-11373 KritischNet::Statsite::Client ist ein Perl-Client für das Statsite-Protokoll, eine Variante von statsd. In Versionen bis einschliesslich 1.1.0 werden Zeilenumbrüche nicht entfernt, wodurch Metric Injection möglich ist. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD -
Linux-Kernel: Uninitialisierte Fragmentadresse im Airoha-Treiber
CVE-2026-63857 KritischIm Linux-Kernel wurde eine Schwachstelle behoben: Die Sende-Schleife in airoha_dev_xmit() liest eine nicht initialisierte Fragmentadresse aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den vom Hersteller bereitgestellten Kernel-Fix einspielen, Ubuntu stellt Updates über die Security Notices USN-8593-1 und USN-8603-1 bereit.
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Apache Lucene.Net: XML External Entity (XXE) in Lucene.Net.Analysis.Common
CVE-2026-47898 KritischIn der Bibliothek Lucene.Net.Analysis.Common von Apache Lucene.Net werden XML-Referenzen auf externe Entitäten nicht ausreichend eingeschränkt (XXE). Betroffen sind Versionen ab 4.8.0-beta. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Linux-Kernel: Race Condition im bcmgenet-Timeout-Handler
CVE-2026-53086 KritischIm Linux-Kernel wurde eine Race Condition im Timeout-Handler des Netzwerktreibers bcmgenet behoben. Laut NVD versucht bcmgenet_timeout alle TX-Queues stillzulegen, wenn nur eine einzelne Queue in einen Timeout läuft. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die Kernel-Updates der betroffenen Distributionen, u. a. auch die von Ubuntu (USN), einspielen.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
TalentSys Inka.Net – Datei-Upload mit gefährlichem Typ (Command Injection)
CVE-2025-9846 KritischIn Inka.Net von TalentSys Consulting besteht eine Schwachstelle durch unbeschränkten Upload von Dateien gefährlichen Typs, die eine Command Injection ermöglicht. Laut Quelldaten sind Versionen vor 6.7.1 betroffen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der maximale CVSS-Wert mit Scope-Wechsel weist auf eine Kompromittierung über die Anwendungsgrenze hinaus hin – betroffene Installationen sollten umgehend aktualisiert werden.
CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD -
CoreWCF – fehlerhafte Issuer-Auflösung bei SAML-1.1- und SAML-2.0-Token
CVE-2026-54782 KritischCoreWCF ist die Portierung der Serverseite von Windows Communication Foundation (WCF) auf .NET Core. In Versionen vor 1.8.1 und 1.9.1 löst die Token-Validierung für SAML 1.1 und SAML 2.0 den Aussteller (Issuer) nicht korrekt auf. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N – Vertraulichkeit und Integrität sind vollständig betroffen, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf CoreWCF 1.8.1 bzw. 1.9.1 oder neuer.
CVSS: 10.0 EPSS: 0.25% Publiziert: Referenz: NVD -
Net::SAML2 (Perl) – Authentifizierungsumgehung durch fehlende Signaturprüfung
CVE-2026-18108 KritischNet::SAML2 für Perl akzeptiert vor Version 0.86 eine EncryptedAssertion, deren entschlüsselter Inhalt keine Signatur trägt, weil die Funktion _verify_encrypted_assertion() die Signaturprüfung nicht erzwingt. Dies ermöglicht laut Quelle eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Net::SAML2 Version 0.86 oder neuer.
CVSS: 9.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Linux-Kernel: TOCTOU-Double-Fetch von hwc_msg_id aus dem DMA-Puffer (mana-Treiber)
CVE-2026-64034 KritischIm mana-Netzwerktreiber des Linux-Kernels wird in mana_hwc_rx_event_handler() der Wert resp->response.hwc_msg_id aus einem DMA-Puffer mehrfach gelesen, was ein TOCTOU-Double-Fetch-Problem darstellt. Die Schwachstelle wurde im Linux-Kernel bereits behoben. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu adressiert die Lücke in mehreren Kernel-Updates, unter anderem USN-8575-1, USN-8576-1 und USN-8593-1. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
CVSS: 9.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: Out-of-Bounds-Zugriff im MANA-Netzwerktreiber (rx_req_idx)
CVE-2026-64018 KritischIm Linux-Kernel wurde eine Schwachstelle im MANA-Netzwerktreiber behoben: In mana_hwc_rx_event_handler() wurde rx_req_idx aus empfangenen Daten abgeleitet und ohne Validierung als Array-Index verwendet, was einen Out-of-Bounds-Zugriff ermöglichte. Der Fix validiert rx_req_idx vor dem Zugriff. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu stellt aktualisierte Kernel-Pakete bereit (u. a. USN-8575-1, USN-8576-1 und USN-8593-1). Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
CVSS: 9.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux Kernel: macb-Treiber behebt Speicherkorruption im Extended-Buffer-Descriptor-Modus
CVE-2023-54257 KritischIm macb-Netzwerktreiber des Linux-Kernels kann im Extended-Buffer-Descriptor-Modus laut Quelle über längere Zeit unbemerkt eine Speicherkorruption auftreten. Der Fehler wurde im Rahmen der Kernel-Pflege identifiziert und behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel (qmi_wwan): MAC-Header-Offset in qmimux_rx_fixup nicht initialisiert
CVE-2025-68192 KritischIm Linux-Kernel wurde im USB-Netzwerktreiber qmi_wwan eine Schwachstelle in qmimux_rx_fixup behoben: Bei Raw-IP-Paketen, die über keinen MAC-Header verfügen, blieb skb->mac_header uninitialisiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 9.8 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für .NET / Microsoft, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.