1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

NetApp

NAS, Storage, Backup

NetApp gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht NetApp kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

296
Reports
39
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

296 Reports

Zeige 1 bis 50 von 296

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache HTTP Server – Server-Side Request Forgery (SSRF)

    CVE-2021-40438 Kritisch Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Apache Tomcat – Improper Privilege Management

    CVE-2020-1938 Kritisch Aktiv ausgenutzt

    Apache Tomcat verarbeitet AJP-Verbindungen (Apache JServ Protocol) mit zu hohem Vertrauen: Wer eine solche Verbindung ungeschützt erreichen kann, kann laut NVD beliebige Dateien der Webanwendung lesen und unter bestimmten Voraussetzungen Dateien zur Ausführung hochladen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %. Neben den ASF-Projekten führen auch Axis, Fedora, SUSE/openSUSE, Debian, NetApp und Oracle die Lücke in ihren eigenen Advisories.

    CVSS: 9.8 EPSS: 99.27% Publiziert: Referenz: CISA KEV
  4. Apache Tomcat Remote Code Execution Vulnerability

    CVE-2016-8735 Kritisch Aktiv ausgenutzt

    In Apache Tomcat ermöglicht eine Schwachstelle im JmxRemoteLifecycleListener unter bestimmten Konfigurationen die Ausführung von beliebigem Code aus der Ferne. Betroffen sind neben Apache Tomcat weitere Produkte und Distributionen, die die Komponente einsetzen, unter anderem von NetApp und Oracle. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 90.3 %.

    CVSS: 9.8 EPSS: 90.34% Publiziert: Referenz: CISA KEV
  5. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  6. Apache Tomcat Remote Code Execution auf Windows

    CVE-2017-12615 Hoch Aktiv ausgenutzt

    Apache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.

    CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV
  7. Linux Kernel Use-After-Free Vulnerability

    CVE-2024-1086 Hoch Aktiv ausgenutzt

    Im Linux-Kernel besteht eine Use-after-free-Schwachstelle in der netfilter/nf_tables-Komponente, die lokale Rechteausweitung ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2024-05-30. Ausnutzungswahrscheinlichkeit (EPSS): 28.1 %. Betroffen sind unter anderem Kernel-Pakete mehrerer überwachter Linux-Distributionen sowie Geräte von Asustor, LANCOM Systems und Securepoint.

    CVSS: 7.8 EPSS: 28.06% Publiziert: Referenz: CISA KEV
  8. Linux-Kernel: Out-of-Bounds-Schreibfehler in der Watch-Queue-Ereignisbenachrichtigung

    CVE-2022-0995 Hoch Aktiv ausgenutzt

    Im Ereignisbenachrichtigungssystem watch_queue des Linux-Kernels ermöglicht ein Fehler einen Out-of-Bounds-Schreibzugriff auf den Speicher, wodurch Teile des Kernel-Zustands überschrieben werden können. Betroffen sind laut den vorliegenden Quellen unter anderem Fedora und NetApp. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.

    CVSS: 7.8 EPSS: 9.52% Publiziert: Referenz: CISA KEV
  9. Linux Kernel – Improper Authentication in cgroup_release_agent_write

    CVE-2022-0492 Hoch Aktiv ausgenutzt

    Im Linux-Kernel wurde in der Funktion cgroup_release_agent_write (kernel/cgroup/cgroup-v1.c) eine Schwachstelle durch fehlerhafte Authentifizierung identifiziert, die unter bestimmten Umständen den Missbrauch des release_agent-Mechanismus von cgroups v1 erlaubt. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – die Ausnutzung setzt lokalen Zugriff mit niedrigen Rechten voraus, wirkt sich dann aber auf Vertraulichkeit, Integrität und Verfügbarkeit voll aus. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.5 %. Die Schwachstelle betrifft eine breite Palette von Distributionen und Appliances, die den Linux-Kernel einsetzen – darunter Debian, Ubuntu, Fedora, Rocky Linux, Amazon Linux und Oracle Linux sowie Storage- und Applikationsplattformen von NetApp, IBM, HPE, Pure Storage und SAP.

    CVSS: 7.8 EPSS: 5.53% Publiziert: Referenz: CISA KEV
  10. Apache Struts Remote Code Execution

    CVE-2017-5638 Aktiv ausgenutzt Ransomware

    In Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  11. Apache HTTP Server – Path Traversal

    CVE-2021-41773 Aktiv ausgenutzt

    In Apache HTTP Server besteht eine Path-Traversal-Schwachstelle, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  12. Apache Struts Remote Code Execution

    CVE-2018-11776 Aktiv ausgenutzt

    In Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  13. Apache Tomcat Remote Code Execution

    CVE-2017-12617 Aktiv ausgenutzt

    In Apache Tomcat wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  14. Google Chromium WebP – Heap-Based Buffer Overflow

    CVE-2023-4863 Aktiv ausgenutzt

    In Google Chromium wurde ein Heap-basierter Pufferüberlauf in der WebP-Bildverarbeitung entdeckt, der zur Ausführung von Schadcode führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  15. Sudo – Heap-Based Buffer Overflow (Baron Samedit)

    CVE-2021-3156 Aktiv ausgenutzt

    Eine Heap-basierte Buffer-Overflow-Schwachstelle in Sudo ermöglicht lokale Rechteausweitung bis hin zu Root-Rechten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.97% Publiziert: Referenz: CISA KEV
  16. Apache HTTP Server Path Traversal Vulnerability

    CVE-2021-42013 Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Path-Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Betroffen sind laut Zuordnung unter anderem Apache Tomcat, Axis-Geräte, Fedora, NAKIVO und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.96% Publiziert: Referenz: CISA KEV
  17. Apache HTTP Server – Unzureichendes Escaping der Ausgabe

    CVE-2024-38475 Aktiv ausgenutzt

    Im Apache HTTP Server besteht eine Schwachstelle durch unzureichendes Escaping der Ausgabe. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.96% Publiziert: Referenz: CISA KEV
  18. Apache ActiveMQ – Deserialization of Untrusted Data

    CVE-2023-46604 Aktiv ausgenutzt

    In Apache ActiveMQ besteht eine Schwachstelle durch unsichere Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-11-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Betroffen sind neben ActiveMQ selbst auch Produkte von Rockwell Automation, SolarWinds und Veritas, die eigene Advisories dazu führen.

    EPSS: 99.72% Publiziert: Referenz: CISA KEV
  19. Apache Struts – Deserialization of Untrusted Data

    CVE-2017-9805 Aktiv ausgenutzt

    In Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.40% Publiziert: Referenz: CISA KEV
  20. XStream Remote Code Execution Vulnerability

    CVE-2021-39144 Aktiv ausgenutzt

    Eine Schwachstelle in XStream ermöglicht die Ausführung von Schadcode aus der Ferne. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.1 %.

    EPSS: 98.12% Publiziert: Referenz: CISA KEV
  21. Oracle Java SE / JRockit – nicht spezifizierte Sicherheitslücke

    CVE-2016-3427 Aktiv ausgenutzt

    In Oracle Java SE und JRockit wurde eine nicht näher spezifizierte Sicherheitslücke gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.3 %.

    EPSS: 92.33% Publiziert: Referenz: CISA KEV
  22. Linux Kernel Privilege Escalation (Dirty Pipe)

    CVE-2022-0847 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle zur Privilegienerweiterung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.7 %.

    EPSS: 89.72% Publiziert: Referenz: CISA KEV
  23. jQuery – Cross-Site Scripting (XSS)

    CVE-2020-11023 Aktiv ausgenutzt

    Eine XSS-Schwachstelle in jQuery ermöglicht das Einschleusen und Ausführen von schadhaftem Skriptcode im Browser von Benutzern; betroffen sind unter anderem Produkte von Axis, die jQuery einbetten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-01-23. Ausnutzungswahrscheinlichkeit (EPSS): 83.8 %.

    EPSS: 83.83% Publiziert: Referenz: CISA KEV
  24. Linux Kernel Race Condition Vulnerability (Dirty CoW)

    CVE-2016-5195 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Race-Condition-Schwachstelle (bekannt als „Dirty CoW“) identifiziert, die eine lokale Privilegienerweiterung ermöglicht. Betroffen sind Produkte von Synology, Amazon Linux, Oracle Linux, Rocky Linux, AVM und Securepoint sowie weitere Distributionen und Speichersysteme. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %. Empfohlene Massnahme: die vom jeweiligen Hersteller bereitgestellten Kernel-Updates einspielen.

    EPSS: 83.52% Publiziert: Referenz: CISA KEV
  25. Red Hat JBoss Seam 2 – Remote Code Execution

    CVE-2010-1871 Aktiv ausgenutzt

    In JBoss Seam 2 auf Red Hat Linux erlaubt eine Schwachstelle die Ausführung von beliebigem Code aus der Ferne. Betroffen sind Plattformen von Red Hat sowie darauf aufbauende Distributionen wie Oracle Linux, Rocky Linux und Amazon Linux. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.4 %.

    EPSS: 83.40% Publiziert: Referenz: CISA KEV
  26. GNU C Library Buffer Overflow (Looney Tunables)

    CVE-2023-4911 Aktiv ausgenutzt

    In der GNU C Library (glibc) wurde ein Buffer-Overflow entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 81.4 %.

    EPSS: 81.42% Publiziert: Referenz: CISA KEV
  27. Linux Kernel – Heap Out-of-Bounds Write

    CVE-2021-22555 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle durch einen Schreibzugriff ausserhalb des Heap-Speichers (Heap Out-of-Bounds Write) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.7 %.

    EPSS: 78.68% Publiziert: Referenz: CISA KEV
  28. Android Kernel – Use-After-Free

    CVE-2019-2215 Aktiv ausgenutzt

    Im Android-Kernel wurde eine Use-After-Free-Schwachstelle gemeldet, die zur Rechteausweitung ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.1 %.

    EPSS: 72.10% Publiziert: Referenz: CISA KEV
  29. 7-Zip Mark of the Web Bypass

    CVE-2025-0411 Aktiv ausgenutzt

    In 7-Zip wurde eine Schwachstelle entdeckt, die das Umgehen des Mark of the Web-Schutzmechanismus ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 67.1 %.

    EPSS: 67.07% Publiziert: Referenz: CISA KEV
  30. Service Location Protocol (SLP) Denial-of-Service Vulnerability

    CVE-2023-29552 Aktiv ausgenutzt

    Das Service Location Protocol (SLP) weist eine Denial-of-Service-Schwachstelle auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.9 %.

    EPSS: 65.87% Publiziert: Referenz: CISA KEV
  31. Apache HTTP Server Privilege Escalation Vulnerability

    CVE-2019-0211 Aktiv ausgenutzt

    Im Apache HTTP Server wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Produkte und Distributionen, unter anderem Synology-Geräte sowie Apache Tomcat, Debian, Ubuntu und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.0 %.

    EPSS: 65.00% Publiziert: Referenz: CISA KEV
  32. AMI MegaRAC SPx – Authentication Bypass by Spoofing

    CVE-2024-54085 Aktiv ausgenutzt

    Im AMI MegaRAC SPx wurde eine Schwachstelle zur Umgehung der Authentifizierung durch Spoofing gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 60.7 %.

    EPSS: 60.75% Publiziert: Referenz: CISA KEV
  33. Linux Kernel – Improper Privilege Management

    CVE-2019-13272 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle durch unsachgemässes Berechtigungsmanagement (Improper Privilege Management) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 52.2 %.

    EPSS: 52.20% Publiziert: Referenz: CISA KEV
  34. Google Chrome FreeType – Heap Buffer Overflow

    CVE-2020-15999 Aktiv ausgenutzt

    In der FreeType-Bibliothek von Google Chrome wurde ein Heap-Pufferüberlauf entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 44.3 %.

    EPSS: 44.30% Publiziert: Referenz: CISA KEV
  35. Apple – WebKit Code Execution in mehreren Produkten

    CVE-2023-41993 Aktiv ausgenutzt

    In mehreren Apple-Produkten wurde eine WebKit-Schwachstelle mit Codeausführungs-Potenzial gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 29.2 %.

    EPSS: 29.18% Publiziert: Referenz: CISA KEV
  36. Linux Kernel – Heap-Based Buffer Overflow

    CVE-2022-0185 Aktiv ausgenutzt

    Im Linux-Kernel wurde ein Heap-basierter Pufferüberlauf identifiziert, der Amazon Linux, Oracle Linux und Rocky Linux betrifft. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 25.2 %.

    EPSS: 25.15% Publiziert: Referenz: CISA KEV
  37. Linux Kernel – Integer Overflow

    CVE-2018-14634 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle durch einen Integer-Überlauf (Integer Overflow) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 14.7 %.

    EPSS: 14.69% Publiziert: Referenz: CISA KEV
  38. Linux Kernel – Improper Ownership Management

    CVE-2023-0386 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle durch fehlerhafte Eigentümerverwaltung (Improper Ownership Management) bekannt, die Amazon Linux, Oracle Linux und Rocky Linux betrifft. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 7.9 %.

    EPSS: 7.88% Publiziert: Referenz: CISA KEV
  39. Linux Kernel – Privilege Escalation

    CVE-2021-22600 Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle zur Privilegienerweiterung (Privilege Escalation) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.1 %.

    EPSS: 6.08% Publiziert: Referenz: CISA KEV
  40. Log4j 1.2 SocketServer – Deserialisierung mit Remote Code Execution

    CVE-2019-17571 Kritisch

    Die in Log4j 1.2 enthaltene SocketServer-Klasse ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, was in Kombination mit einem geeigneten Deserialisierungs-Gadget zur Ausführung beliebigen Codes aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 69.1 %.

    CVSS: 9.8 EPSS: 69.06% Publiziert: Referenz: NVD
  41. FasterXML jackson-databind – Deserialisierungsschwachstelle über Gadget AnterosDBCPConfig

    CVE-2020-9548 Kritisch

    In FasterXML jackson-databind vor Version 2.9.10.4 wird laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt. Betroffen ist unter anderem das Gadget br.com.anteros.dbcp.AnterosDBCPConfig (auch bekannt als anteros-core), über das sich die Schwachstelle ausnutzen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 18.3 %.

    CVSS: 9.8 EPSS: 18.34% Publiziert: Referenz: NVD
  42. zlib – Heap-Buffer-Over-Read in inflate (grosses gzip-Extra-Feld)

    CVE-2022-37434 Kritisch

    In der weit verbreiteten Kompressionsbibliothek zlib (bis einschliesslich Version 1.2.12) besteht in der Funktion inflate (inflate.c) ein heap-basiertes Buffer-Over-Read beziehungsweise ein Pufferüberlauf, der über ein grosses Extra-Feld im gzip-Header ausgelöst wird. Betroffen sind ausschliesslich Anwendungen, die inflateGetHeader aufrufen. Da zlib in zahlreiche Produkte eingebettet ist, führen mehrere Hersteller (unter anderem ABB, NetApp, Rockwell Automation, Node.js und Apple) eigene Advisories. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix. Empfohlene Massnahme: betroffene Komponenten gemäss den jeweiligen Hersteller-Advisories auf eine korrigierte zlib-Version aktualisieren.

    CVSS: 9.8 EPSS: 17.85% Publiziert: Referenz: ABB PSIRT CSAF
  43. Log4j 1.2 JDBCAppender: SQL Injection via Message Converter

    CVE-2022-23305 Kritisch

    Der JDBCAppender in Log4j 1.2.x akzeptiert konstruktionsbedingt ein SQL-Statement als Konfigurationsparameter, wobei Werte über PatternLayout eingesetzt werden. Der Message-Converter %m ermöglicht laut NVD auf diese Weise eine SQL-Injection über manipulierte Log-Nachrichten. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.

    CVSS: 9.8 EPSS: 9.45% Publiziert: Referenz: NVD
  44. libxslt bis 1.1.33 – Umgehung des Schutzmechanismus

    CVE-2019-11068 Kritisch

    In libxslt bis Version 1.1.33 kann laut NVD ein Schutzmechanismus umgangen werden, da Aufrufer von xsltCheckRead und xsltCheckWrite den Zugriff auch bei einem Fehlercode -1 zulassen. Dies ermöglicht den Zugriff auf unerlaubte Ressourcen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 9.8 EPSS: 1.13% Publiziert: Referenz: NVD
  45. Linux Kernel: NFSD – Absturz in nfsd4_encode_fattr4()

    CVE-2024-36958 Kritisch

    Im NFS-Server-Code (NFSD) des Linux-Kernels wurde ein Absturz in nfsd4_encode_fattr4() behoben: Laut NVD-Beschreibung war args.acl nicht früh genug initialisiert, obwohl die Variable in einem bedingungslosen Aufruf von kfree() verwendet wird. Betroffen sind laut Zuordnung Speicherlösungen von NetApp, HPE Storage, IBM Storage und Pure Storage. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.24% Publiziert: Referenz: NVD
  46. OpenSSH ssh-add: fehlende Hop-Einschränkungen bei Smartcard-Schlüsseln

    CVE-2023-28531 Kritisch

    In OpenSSH vor Version 9.3 fügt ssh-add Smartcard-Schlüssel zum ssh-agent hinzu, ohne die vorgesehenen Per-Hop-Zieleinschränkungen anzuwenden. Betroffen sind Versionen ab 8.9. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf OpenSSH 9.3 oder neuer.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  47. CVE-2025-26512 – Rechteausweitung in NetApp SnapCenter

    CVE-2025-26512 Kritisch

    In NetApp SnapCenter vor den Versionen 6.0.1P1 und 6.1P1 kann ein authentifizierter SnapCenter-Server-Benutzer auf einem entfernten System, auf dem ein SnapCenter-Plug-in installiert ist, Admin-Rechte erlangen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf SnapCenter 6.0.1P1 bzw. 6.1P1 oder neuer aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  48. Authentifizierungsumgehung in ruby-saml (SAML SSO)

    CVE-2025-25291 Kritisch

    In ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht durch eine Parser-Differenz zwischen ReXML und Nokogiri eine Authentifizierungsumgehung. Da beide Parser aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen erzeugen können, lässt sich ein Signature-Wrapping-Angriff durchführen, der die Authentifizierung umgeht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 bzw. 1.18.0 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. Authentifizierungsumgehung in ruby-saml durch Parser-Differenz

    CVE-2025-25292 Kritisch

    In ruby-saml vor den Versionen 1.12.4 und 1.18.0 besteht eine Authentifizierungsumgehung durch eine Parser-Differenz: ReXML und Nokogiri erzeugen aus derselben XML-Eingabe unterschiedliche Dokumentstrukturen. Dies ermöglicht einen Signature-Wrapping-Angriff und kann zur Umgehung der Authentifizierung führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf ruby-saml 1.12.4 oder 1.18.0.

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. libxml2 – XXE über den SAX-Parser bei externen Entitäten

    CVE-2024-40896 Kritisch

    In libxml2 2.11 vor 2.11.9, 2.12 vor 2.12.9 und 2.13 vor 2.13.3 kann der SAX-Parser Ereignisse für externe Entitäten erzeugen, selbst wenn eigene SAX-Handler den Entitätsinhalt überschreiben wollen (durch Setzen von checked). Dadurch werden klassische XXE-Angriffe (XML External Entity) möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf libxml2 2.11.9, 2.12.9 bzw. 2.13.3 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für NetApp, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog