.NET / Microsoft Seite 7
Schwachstellen-Reports
375 ReportsZeige 301 bis 350 von 375
-
NTP-Schwachstellen in Synology-Produkten (CVE-2016-4956)
CVE-2016-4956 MittelFür Synology-Produkte wurde eine Sicherheitslücke im NTP-Dienst gemeldet (CVE-2016-4956). Ausnutzungswahrscheinlichkeit (EPSS): 16.4 %.
EPSS: 16.35% Referenz: Synology -
Axis Communications – Sicherheitshinweis (CVE-2020-27009)
CVE-2020-27009 MittelFür CVE-2020-27009 liegt bei Axis Communications ein Sicherheitshinweis vor. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 7.2 %.
EPSS: 7.19% Referenz: Axis -
Axis Communications – Sicherheitslücke (CVE-2020-15795)
CVE-2020-15795 MittelFür CVE-2020-15795 liegt bei Axis Communications ein Sicherheitshinweis vor; laut Zuordnung sind zudem Siemens Healthineers, Siemens ProductCERT, .NET/Microsoft und Caddy (Light Code Labs) betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 6.4 %.
EPSS: 6.37% Referenz: Axis -
CVE-2021-22924 – curl / herstellerübergreifende Sicherheitslücke
CVE-2021-22924 Mittelcurl (Daniel Stenberg) führt CVE-2021-22924 in den Sicherheitsmeldungen auf; betroffen sind laut Datenlage zudem Produkte, die die Bibliothek einsetzen, u. a. von Fedora, Debian, NetApp, NAKIVO, Siemens, SimpleHelp und .NET/Microsoft. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 6.3 %.
EPSS: 6.27% Referenz: curl -
CVE-2020-27738 – Axis Communications Sicherheitshinweis
CVE-2020-27738 MittelFür diese CVE liegt in den Quelldaten keine technische Detailbeschreibung vor; als Quelle ist lediglich die allgemeine Sicherheitsadvisory-Übersicht von Axis verzeichnet. Die Zuordnung umfasst zusätzlich Produkte von Siemens Healthineers, Siemens ProductCERT, .NET/Microsoft sowie Light Code Labs (Caddy). CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %.
EPSS: 3.66% Referenz: Axis -
Axis Communications – Sicherheitshinweis (CVE-2020-27737)
CVE-2020-27737 MittelFür CVE-2020-27737 liegt bei Axis ein Sicherheitshinweis vor. Nähere technische Details zur Schwachstelle sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %.
EPSS: 3.57% Referenz: Axis -
Axis Communications – Sicherheitslücke (CVE-2020-27736)
CVE-2020-27736 MittelFür CVE-2020-27736 liegt bei Axis Communications ein Sicherheitshinweis vor; laut Zuordnung sind zudem Siemens Healthineers, Siemens ProductCERT, .NET/Microsoft und Caddy (Light Code Labs) betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %.
EPSS: 3.57% Referenz: Axis -
CVE-2021-25677 – Axis Sicherheitslücke
CVE-2021-25677 MittelFür Produkte von Axis wird in der Sicherheitsübersicht des Herstellers ein Eintrag zu dieser CVE-ID geführt. Weitere Hersteller (u. a. Siemens Healthineers, Siemens ProductCERT, .NET/Microsoft sowie Light Code Labs) referenzieren die Lücke ebenfalls in ihren Sicherheitshinweisen. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 1.06% Referenz: Axis -
.NET: Fehlerhafte Ausgabecodierung ermöglicht Spoofing über das Netzwerk
CVE-2026-50659 MittelIn .NET besteht eine Schwachstelle durch fehlerhafte Codierung bzw. Escaping von Ausgaben, die es einem autorisierten Angreifer erlaubt, über das Netzwerk Spoofing durchzuführen. Laut Ubuntu-Sicherheitsmitteilung USN-8553-1 sind auch .NET-Pakete für Ubuntu betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 6.5 EPSS: 0.55% Publiziert: Referenz: NVD -
.NET Framework: Denial of Service durch Race Condition
CVE-2026-32226 MittelEine unsachgemässe Synchronisierung bei der gleichzeitigen Nutzung gemeinsamer Ressourcen (Race Condition) im .NET Framework erlaubt einem nicht autorisierten Angreifer, über das Netzwerk einen Denial of Service auszulösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.9 EPSS: 0.54% Publiziert: Referenz: NVD -
U-Boot: Out-of-Bounds-Lesezugriff in tcp_rx_state_machine() bei CONFIG_PROT_TCP
CVE-2026-29007 MittelU-Boot bis Version 2026.04-rc3 enthält eine Schwachstelle in tcp_rx_state_machine() (net/tcp.c), die bei aktivierter Option CONFIG_PROT_TCP einen Lesezugriff ausserhalb der Grenzen eines TCP-Segments erlaubt. Laut Quelle können entfernte Angreifer dadurch Speicher ausserhalb der vorgesehenen Grenzen auslesen. CVSS-Basiswert: 5.3 (Mittel) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.47% Publiziert: Referenz: NVD -
.NET: Manipulation durch fehlerhafte Link-Auflösung (Link Following)
CVE-2026-45491 MittelEine fehlerhafte Auflösung von Verweisen vor dem Dateizugriff (Link Following) in .NET erlaubt einem nicht autorisierten Angreifer lokale Manipulationen. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.2 EPSS: 0.39% Publiziert: Referenz: NVD -
net/textproto – Fehlerinhalt enthält Eingabedaten (Content Injection)
CVE-2026-42507 MittelIm Go-Paket net/textproto werden bei der Rückgabe von Fehlermeldungen die Eingabedaten in die Fehlermeldung eingebettet. Dies kann einem Angreifer ermöglichen, irreführende Inhalte in ausgegebene oder protokollierte Fehlermeldungen einzuschleusen.
EPSS: 0.37% Publiziert: Referenz: NVD -
n8n: Unauthentifizierter Zugriff auf DELETE-Test-Webhook-Endpunkt
CVE-2026-65014 MittelIn n8n vor 2.28.0 (und vor 2.27.4 im 2.27.x-Zweig) wird der Endpunkt DELETE /${restEndpoint}/test-webhook/:id registriert, bevor die Authentifizierungs-Middleware greift. Dadurch kann jeder nicht authentifizierte Angreifer im Netzwerk diesen Endpunkt aufrufen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf n8n 2.28.0 bzw. 2.27.4.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
TLS-Socket-Subsystem – Out-of-bounds-Zugriff im Verbindungspfad
CVE-2026-5066 MittelIm TLS-Socket-Verbindungspfad des Netzwerk-Socket-Subsystems (subsys/net/lib/sockets/sockets_tls.c) besteht ein möglicher Out-of-bounds-Schreib-/Lesezugriff. Er kann auftreten, wenn der TLS-Session-Cache aktiviert ist. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.3 EPSS: 0.32% Publiziert: Referenz: NVD -
zevorn rt-claw: Schwachstelle in claw_net_get/claw_net_post (http_request)
CVE-2026-16201 MittelIn zevorn rt-claw bis einschliesslich Version 0.2.0 ist die Funktion claw_net_get/claw_net_post der Datei claw/services/tools/net.c in der Komponente http_request betroffen. Eine Manipulation kann laut Quellbeschreibung die Sicherheit der Verarbeitung beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel). Der Vektor weist auf einen netzbasierten Angriff ohne Rechte und ohne Benutzerinteraktion mit begrenzter Auswirkung auf die Vertraulichkeit hin.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Net::CIDR::Lite (Perl): IP-ACL-Umgehung durch unzureichende Eingabevalidierung
CVE-2026-45190 MittelDie Perl-Bibliothek Net::CIDR::Lite validiert vor Version 0.24 IP-Adressen und CIDR-Masken nicht korrekt, wodurch sich IP-basierte Zugriffskontrolllisten (ACL) umgehen lassen. Eingaben mit abschliessendem Zeilenumbruch oder Nicht-ASCII-Ziffern können die Prüfung austricksen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 0.24 oder neuer.
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
Net::BitTorrent für Perl – Path Traversal über Peer-Metadaten
CVE-2026-57079 MittelNet::BitTorrent in Versionen vor 2.1.0 für Perl schreibt über eine Path-Traversal-Schwachstelle Dateien ausserhalb des Download-Verzeichnisses. Die von Peers gelieferten Metadaten werden nur unzureichend validiert, sodass Pfadkomponenten den vorgesehenen Zielordner verlassen können. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und ohne Rechte ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Net::BitTorrent 2.1.0 oder neuer.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Net::CIDR::Lite: Umgehung von IP-ACLs durch überzählige Null-Zeichen in CIDR-Masken
CVE-2026-45191 MittelNet::CIDR::Lite für Perl vor Version 0.24 berücksichtigt überzählige Null-Zeichen in CIDR-Maskenwerten nicht korrekt, was eine Umgehung von IP-Zugriffslisten (ACL) ermöglichen kann. Laut Quelle bestehen etwa Maskenformen wie "/00" und "/01" die Prüfung. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Net::CIDR::Lite 0.24 oder neuer.
CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Ruby Net::IMAP: Schwachstelle bei der Authentifizierung
CVE-2026-42256 MittelNet::IMAP stellt in Ruby die Client-Funktionalität für das Internet Message Access Protocol (IMAP) bereit. In den Versionen 0.4.0 bis vor 0.4.24, 0.5.0 bis vor 0.5.14 und 0.6.0 bis vor 0.6.4 besteht bei der Authentifizierung eine Schwachstelle. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf die Versionen 0.4.24, 0.5.14 bzw. 0.6.4 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD -
SurrealDB: Denial of Service durch nicht abgefangene Ausnahme im net-Modul
CVE-2025-71391 MittelSurrealDB in Versionen vor 2.2.2 enthält eine nicht abgefangene Ausnahme (uncaught exception) im net-Modul, über die authentifizierte Nutzer die Datenbank zum Absturz bringen können. Angreifer senden dazu speziell präparierte HTTP-Anfragen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 2.2.2 oder neuer aktualisieren.
EPSS: 0.27% Publiziert: Referenz: NVD -
CVE-2026-46739 – Metric-Injection in Net::Statsd (Perl)
CVE-2026-46739 MittelNet::Statsd-Versionen vor 0.13 für Perl erlauben Metric-Injections, weil Metriknamen nicht auf Zeilenumbrüche, Doppelpunkte oder Pipe-Zeichen geprüft werden. Aus nicht vertrauenswürdigen Quellen erzeugte Metriken können dadurch zusätzliche Statistiken einschleusen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Net::Statsd 0.13 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Zephyr RTOS: IPv6-Forwarding dekrementiert Hop Limit nicht
CVE-2026-10686 MittelIm IPv6-Forwarding-Pfad von Zephyr werden weitergeleitete Unicast-Pakete erneut versendet, ohne dass das IPv6 Hop Limit dekrementiert wird. Laut Quelle sind beide Routing-Zweige der Funktion ipv6_route_packet() (subsys/net/ip) betroffen. Die Quellenbeschreibung bricht bei der Nennung des expliziten Routing-Zweigs ab, weitere Details liegen nicht vor. CVSS-Basiswert: 5.8 (Mittel).
CVSS: 5.8 EPSS: 0.25% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Problem bei serve-expired in Kombination mit response-ip/RPZ-Redirect
CVE-2026-55717 MittelLaut der Quellbeschreibung betrifft die Schwachstelle NLnet Labs Unbound in den Versionen 1.10.0 bis einschliesslich 1.25.1, wenn serve-expired auf yes gesetzt ist und zugleich eine response-ip-Redirect-Regel bzw. eine RPZ-Redirect-Regel greift; die vollständige Beschreibung liegt in den Quelldaten nur abgeschnitten vor. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die von NLnet Labs bereitgestellten Aktualisierungen einspielen.
CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD -
SurrealDB: Umgehung der --deny-net-Netzwerkbeschränkungen
CVE-2025-71390 MittelSurrealDB vor den Versionen 2.2.6, 2.3.6 und 2.1.8 (sowie 3.0.0-alpha.7 und früher) validiert per DNS aufgelöste Hostnamen nicht gegen die mit --deny-net gesetzten Netzwerkbeschränkungen in seinen http::*-Funktionen. Laut Quellbeschreibung kann dies von einem authentifizierten Nutzer ausgenutzt werden; die Beschreibung ist in den Quelldaten abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf die genannten korrigierten SurrealDB-Versionen aktualisieren.
EPSS: 0.23% Publiziert: Referenz: NVD -
SurrealDB: Umgehung der deny-net-Beschränkungen über ungeprüfte HTTP-Redirects
CVE-2025-71398 MittelSurrealDB vor Version 2.2.2 validiert HTTP-Weiterleitungen in seinen HTTP- Funktionen nicht ausreichend. Dadurch können authentifizierte Nutzer die deny-net-Beschränkungen umgehen, indem sie Anfragen auf eigentlich blockierte IP-Adressen umleiten. Ein CVSS-Basiswert und eine Ausnutzungswahrscheinlichkeit (EPSS) liegen in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf SurrealDB 2.2.2 oder neuer.
EPSS: 0.23% Publiziert: Referenz: NVD -
Linux-Kernel: Kernel-Panic im MANA-Treiber bei fehlgeschlagenem Attach
CVE-2026-63973 MittelIm Linux-Kernel wurde eine Schwachstelle im MANA-Netzwerktreiber behoben. Wenn die Queue-Allokation teilweise fehlschlug, konnte der Teardown-Pfad auf NULL-Zeiger zugreifen und einen Kernel-Panic bei fehlgeschlagenem Attach auslösen. Der Fix ergänzt NULL-Prüfungen im Teardown-Pfad. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Net::DNS (Perl): Denial of Service über tiefe DNS-Kompressions-Zeigerketten
CVE-2026-64194 MittelNet::DNS bis Version 1.55 für Perl erlaubt einen Denial of Service über tief verschachtelte DNS-Kompressions-Zeigerketten. Die Funktion Net::DNS::DomainName::decode folgt den Kompressions-Zeigern gemäss RFC 1035 durch rekursive Selbstaufrufe. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine fehlerbereinigte Version von Net::DNS aktualisieren.
EPSS: 0.20% Publiziert: Referenz: NVD -
Net::Async::Statsd::Client (Perl) – Metrik-Injektion durch fehlende Prüfung
CVE-2026-8722 MittelIn Net::Async::Statsd::Client bis Version 0.005 für Perl sind Metrik-Injektionen möglich. Die Metriknamen werden nicht auf Zeilenumbrüche, Doppelpunkte oder Pipe-Zeichen geprüft, sodass aus nicht vertrauenswürdigen Quellen erzeugte Metriken zusätzliche Werte einschleusen können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux-Kernel: Endlosschleife bei mirred-Umleitungen im net/sched-Subsystem
CVE-2026-63982 MittelIm net/sched-Subsystem des Linux-Kernels kann eine mirred-Aktion, die auf ingress umleitet, eine Schleife der Form ethx:ingress zu ethy:egress zu ethx:ingress erzeugen; der Fix unterbindet diese mirred-Schleife. Die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.20% Publiziert: Referenz: NVD -
Electron: Schwachstelle bei HTTP-Redirects in net.fetch() (CVE-2026-70605)
CVE-2026-70605 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut Quellenbeschreibung beim Folgen von HTTP-Redirects in net.fetch() eine Schwachstelle; die Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 5.9 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 5.9 EPSS: 0.20% Publiziert: Referenz: NVD -
Net::CIDR::Set (Perl): Fehlerhafte Verarbeitung von Nicht-ASCII-IP-Adressen
CVE-2026-49940 MittelDas Perl-Modul Net::CIDR::Set bis einschliesslich Version 0.20 akzeptiert Nicht-ASCII-IP-Adressen und Netzmasken. Unicode-Ziffern wie die Arabic-Indic One (U+0661) wurden zwar akzeptiert, aber nicht korrekt als Zahlen geparst. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine korrigierte Modulversion aktualisieren.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Joomla Content Editor (JCE): Erstellung versteckter Dateien und Dateiüberschreibung via Rename-Funktion
CVE-2026-65891 MittelIn der Joomla-Erweiterung Joomla Content Editor (JCE) von joomlacontenteditor.net erlaubt die Rename-Funktion vor Version 2.20.2 laut NVD das Erstellen versteckter Dateien und ein unbeabsichtigtes Überschreiben von Dateien. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel: Use-After-Free in tipc_mon_reinit_self()
CVE-2025-40280 MittelIm Linux-Kernel wurde ein Use-After-Free-Fehler im TIPC-Netzwerkmodul behoben. syzbot meldete eine Nutzung bereits freigegebenen Speichers in tipc_net(net)->monitors[] innerhalb von tipc_mon_reinit_self(). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.19% Publiziert: Referenz: NVD -
SurrealDB vor 3.1.0 – Capability-Bypass in der HTTP-Redirect-Behandlung
CVE-2026-63743 MittelIn SurrealDB vor Version 3.1.0 besteht eine Schwachstelle in der Behandlung von HTTP-Weiterleitungen, mit der authentifizierte Benutzer laut NVD portbezogene --deny-net-Regeln umgehen können. Durch das Verketten einer HTTP-Weiterleitung lassen sich die konfigurierten Netzwerkbeschränkungen aushebeln. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Update auf SurrealDB 3.1.0 oder neuer einspielen.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel: Stack-Overflow durch Rekursions-Umgehung in act_mirred
CVE-2026-63981 MittelIm Linux-Kernel wurde eine Schwachstelle im net/sched-Subsystem (act_mirred) behoben. Eine Umgehung der Rekursionszählung beim Blockcast konnte zu einem Stack-Overflow führen, da tcf_mirred_act() sched_mirred_nest nicht korrekt prüfte. Der Fix schliesst die Bypass-Lücke. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
EPSS: 0.19% Publiziert: Referenz: NVD -
NCalc – ressourcenintensive Ausdrücke über den Fakultätsoperator
CVE-2026-55254 MittelNCalc, ein schneller und leichtgewichtiger Ausdrucksauswerter für .NET, erlaubt laut NVD in Versionen vor 6.1.1 über die Implementierung des Fakultätsoperators in src/NCalc.Core/Helpers/MathHelper.cs speziell gestaltete Ausdrücke. Diese können übermässige Ressourcen verbrauchen und die Verfügbarkeit der Anwendung beeinträchtigen. Laut CVSS-Vektor ist die Lücke aus dem angrenzenden Netz mit hoher Komplexität und mit Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: NCalc auf Version 6.1.1 oder neuer aktualisieren.
CVSS: 4.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel – Fehlende Längenprüfung im USB-Netzwerktreiber kalmia
CVE-2026-64351 MittelIm Linux-Kernel wurde eine Schwachstelle im USB-Netzwerktreiber kalmia behoben. Die Korrektur begrenzt die RX-Frame-Länge in kalmia_rx_fixup(), wo usb_packet_length bislang ohne ausreichende Begrenzung berechnet wurde. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: aktuelle Kernel-Updates einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: Potentieller Out-of-Bounds-Lesezugriff in qede TPA-Funktionen
CVE-2025-40252 MittelIm Linux-Kernel wurde eine Schwachstelle im qlogic/qede-Netzwerktreiber behoben: Die Schleifen in qede_tpa_cont() und qede_tpa_end() konnten zu einem Out-of-Bounds-Lesezugriff führen. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafte IRQ-Bereinigung in mlx5 bei request_irq()-Fehler
CVE-2025-40250 MittelIm Linux-Kernel wurde eine Schwachstelle im mlx5-Netzwerktreiber behoben: Die Funktion mlx5_irq_alloc() konnte bei einem Fehler in request_irq() versehentlich die gesamte rmap-Struktur freigeben, anstatt nur die neu erstellten IRQ-Einträge zu bereinigen. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: Absturz beim Einbinden von CAN-Geräten in einen Bond (bonding)
CVE-2026-63990 MittelIm bonding-Treiber des Linux-Kernels führte das Einbinden (enslave) von CAN-Geräten zu einem Absturz; syzbot meldete einen kernel paging request crash in can_rx_unregister() innerhalb von net/can/af_can. Der Fix verweigert das Einbinden von CAN-Geräten in einen Bond. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: sch_sfb ersetzt direkten dequeue-Aufruf durch peek
CVE-2026-64012 MittelIm Linux-Kernel wurde eine Schwachstelle im net/sched-Subsystem (sch_sfb) behoben. Bei Kind-Qdiscs (etwa qfq) mit eigener peek-Logik führte der direkte dequeue-Aufruf zu fehlerhaftem Verhalten. Der Fix ersetzt ihn durch peek und qdisc_dequeue_peeked. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Info-Leak in PSAMPLE_ATTR_DATA des Linux-Kernels
CVE-2026-64553 MittelIm Linux-Kernel wurde eine Schwachstelle in der psample-Komponente behoben, bei der uninitialisierter Speicher über das Attribut PSAMPLE_ATTR_DATA offengelegt werden konnte. Laut Quelle nutzt psample nla_put() bewusst ohne vorheriges Nullen des Speichers, was den Leak verursachte. Weder CVSS-Basiswert noch EPSS-Wert liegen für diesen Eintrag vor. Der Fehler ist laut Quelle im Linux-Kernel bereits behoben (resolved).
EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin BEAR für WooCommerce: Cross-Site Request Forgery
CVE-2026-1672 MittelDas WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist bis einschliesslich Version 1.1.5 für Cross-Site Request Forgery (CSRF) anfällig. Angreifer können authentifizierte Nutzer dazu bringen, unbeabsichtigt Aktionen im Plugin auszuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Zephyr DHCPv4-Client – fehlerhafte Bounds-Prüfung in net_dhcpv4_msg_type_name()
CVE-2026-10773 MittelDer DHCPv4-Client-Helfer net_dhcpv4_msg_type_name() in subsys/net/lib/dhcpv4/dhcpv4.c indiziert eine statische Tabelle mit 8 Einträgen nach einer fehlerhaften Bounds-Prüfung. Die verwendete Prüfbedingung lässt einen Zugriff ausserhalb der Tabelle zu. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Net::BitTorrent (Perl): Schwacher MSE-Diffie-Hellman-Schlüssel durch nicht-kryptographischen PRNG
CVE-2026-57082 MittelNet::BitTorrent vor Version 2.1.0 für Perl erzeugt den privaten Diffie-Hellman-Schlüssel der Message Stream Encryption (MSE) mit einem nicht-kryptographischen Zufallszahlengenerator. Dadurch ist der 160-Bit-Schlüssel des MSE-Handshakes vorhersehbarer als vorgesehen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf Version 2.1.0 oder neuer.
CVSS: 5.9 EPSS: 0.18% Publiziert: Referenz: NVD -
CVE-2026-63837 – Linux-Kernel: Rückgabewert vor Timestamp-Ausgabe im ena-PHC-Treiber
CVE-2026-63837 MittelIm Linux-Kernel wurde eine Schwachstelle im ena-Netzwerktreiber (PHC) behoben. Die Funktion ena_phc_gettimex64() setzte den Ausgabeparameter unabhängig vom Rückgabecode; mit dem Fix wird der Rückgabecode zuerst geprüft, bevor der Timestamp ausgegeben wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel: Paketschleife in net/sched netem bei aktiviertem duplicate
CVE-2026-63983 MittelIm Linux-Kernel wurde eine Schwachstelle im net/sched-Subsystem behoben. Wenn netem ein Paket dupliziert, wurde die Kopie erneut am Root-qdisc eingereiht, was bei aktivierter duplicate-Option zu einer Paketschleife führen konnte. Der Fix behebt die Schleife. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel: Doppelte Leaves in net/sched-Shaper-GROUP-Request
CVE-2026-64054 MittelIm Linux-Kernel wurde eine Schwachstelle im net-Shaper-Subsystem behoben. net_shaper_nl_group_doit() deduplizierte die NET_SHAPER_A_LEAVES-Einträge nicht, wodurch doppelte Leaves in einem GROUP-Request verarbeitet werden konnten. Der Fix weist duplizierte Leaves nun zurück. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel: Integer-Underflow im GARP-Attribut-Parser
CVE-2026-63868 MittelIm Linux-Kernel wurde eine Schwachstelle behoben: Der empfangsseitige GARP-Attribut-Parser (garp_pdu_parse_attr) berechnet die Attributlänge fehlerhaft und löst dabei einen Unsigned-Integer-Underflow aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den vom Hersteller bereitgestellten Kernel-Fix einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für .NET / Microsoft, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.