Omnissa (Workspace ONE, Horizon)
Hersteller: Omnissa
Omnissa (Workspace ONE, Horizon) gehört zur Kategorie „Virtualisierung, Hypervisor, Cloud-Infra“. xonatec überwacht Omnissa laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
423 ReportsZeige 1 bis 50 von 423
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Citrix Workspace Application and Receiver for Windows Remote Code Execution Vulnerability
CVE-2019-11634 Kritisch Aktiv ausgenutzt RansomwareCitrix Workspace App vor Version 1904 für Windows weist eine unzureichende Zugriffskontrolle auf, über die ein Angreifer eine Remote-Codeausführung erreichen kann. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-11-03. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 8.0 %.
CVSS: 9.8 EPSS: 8.03% Publiziert: Referenz: CISA KEV -
VMware Workspace ONE Access Server-Side Template Injection
CVE-2022-22954 Aktiv ausgenutztIn VMware Workspace ONE Access und Identity Manager besteht eine Server-Side-Template-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-14. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Log4j2 Deserialization of Untrusted Data
CVE-2021-45046 Aktiv ausgenutztApache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
Omnissa Workspace ONE Server-Side Request Forgery
CVE-2021-22054 Aktiv ausgenutztEine Server-Side-Request-Forgery-Schwachstelle (SSRF) betrifft Omnissa Workspace ONE. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-03-09. Ausnutzungswahrscheinlichkeit (EPSS): 97.4 %.
EPSS: 97.37% Publiziert: Referenz: CISA KEV -
VMware ESXi / Horizon DaaS OpenSLP – Heap-Based Buffer Overflow
CVE-2019-5544 Aktiv ausgenutztIn der OpenSLP-Komponente von VMware ESXi und Horizon DaaS besteht ein Heap-basierter Pufferüberlauf. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 96.8 %.
EPSS: 96.82% Publiziert: Referenz: CISA KEV -
Dell dbutil-Treiber – Unzureichende Zugangskontrolle
CVE-2021-21551 Aktiv ausgenutztIm Dell dbutil-Treiber wurde eine Schwachstelle durch unzureichende Zugangskontrolle identifiziert. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-31. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 79.25% Publiziert: Referenz: CISA KEV -
VMware Privilege Escalation in mehreren Produkten
CVE-2022-22960 Aktiv ausgenutztIn mehreren VMware-Produkten wurde eine Schwachstelle zur Privilegienerweiterung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 35.8 %.
EPSS: 35.77% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One – OS Command Injection
CVE-2025-54948 Aktiv ausgenutztIn Trend Micro Apex One wurde eine OS-Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 20.8 %.
EPSS: 20.79% Publiziert: Referenz: CISA KEV -
Trend Micro Apex Central – Arbitrary File Upload
CVE-2022-26871 Aktiv ausgenutztIn Trend Micro Apex Central wurde eine Schwachstelle zum beliebigen Datei-Upload (Arbitrary File Upload) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 19.6 %.
EPSS: 19.63% Publiziert: Referenz: CISA KEV -
VMware – Command Injection in mehreren Produkten
CVE-2020-4006 Aktiv ausgenutztIn mehreren VMware-Produkten wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.3 %.
EPSS: 17.30% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One und OfficeScan – Remote Code Execution
CVE-2020-8467 Aktiv ausgenutztIn Trend Micro Apex One und OfficeScan wurde eine Schwachstelle gemeldet, die eine Remote-Code-Ausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 10.8 %.
EPSS: 10.79% Publiziert: Referenz: CISA KEV -
VMware – Privilege Escalation in mehreren Produkten
CVE-2020-3950 Aktiv ausgenutztIn mehreren VMware-Produkten wurde eine Schwachstelle zur Privileg-Eskalation gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.
EPSS: 7.25% Publiziert: Referenz: CISA KEV -
Trend Micro – Content Validation Escape in mehreren Produkten
CVE-2020-8468 Aktiv ausgenutztIn mehreren Trend-Micro-Produkten wurde eine Schwachstelle zur Umgehung der Inhaltsvalidierung (Content Validation Escape) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.8 %.
EPSS: 5.75% Publiziert: Referenz: CISA KEV -
Trend Micro Mehrere Produkte – Improper Input Validation
CVE-2021-36741 Aktiv ausgenutztIn mehreren Trend-Micro-Produkten wurde eine unsachgemässe Eingabevalidierung (Improper Input Validation) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.0 %.
EPSS: 4.95% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One und Worry-Free Business Security – Remote Code Execution
CVE-2023-41179 Aktiv ausgenutztIn Trend Micro Apex One und Worry-Free Business Security wurde eine Schwachstelle zur Remotecodeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.7 %.
EPSS: 4.74% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One – Improper Validation Vulnerability
CVE-2022-40139 Aktiv ausgenutztIn Trend Micro Apex One und Apex One as a Service wurde eine unsachgemässe Validierungsschwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-09-15. Ausnutzungswahrscheinlichkeit (EPSS): 2.9 %.
EPSS: 2.87% Publiziert: Referenz: CISA KEV -
Trend Micro – Improper Access Control in mehreren Produkten
CVE-2020-24557 Aktiv ausgenutztIn mehreren Trend-Micro-Produkten wurde eine Schwachstelle durch unzureichende Zugriffskontrolle gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
EPSS: 2.64% Publiziert: Referenz: CISA KEV -
Trend Micro Mehrere Produkte – Improper Input Validation
CVE-2021-36742 Aktiv ausgenutztIn mehreren Trend-Micro-Produkten wurde eine unsachgemässe Eingabevalidierung (Improper Input Validation) gemeldet. Betroffen sind laut Zuordnung Trend Micro / ZDI, Omnissa und Oracle (CPU/EBS/PeopleSoft/WebLogic). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
EPSS: 1.48% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One (On-Premise) – Directory Traversal
CVE-2026-34926 Mittel Aktiv ausgenutztIn Trend Micro Apex One (On-Premise) besteht eine Directory-Traversal-Schwachstelle, über die ein prä-authentifizierter lokaler Angreifer eine Schlüsseltabelle auf dem Server verändern und darüber Schadcode an die Agenten ausliefern kann. CVSS-Basiswert: 6.7 (Mittel). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2026-05-21). Ausnutzungswahrscheinlichkeit (EPSS): 12.7 %. In den überwachten Quellen sind neben Trend Micro / ZDI auch Omnissa und Microsoft mit dieser CVE verknüpft. Empfohlene Massnahme: die von Trend Micro bereitgestellten Aktualisierungen einspielen.
CVSS: 6.7 EPSS: 12.68% Publiziert: Referenz: CISA KEV -
Trend Micro Apex One: Upload und Ausführung von Schadcode über die Management-Konsole
CVE-2025-71210 KritischEine Schwachstelle in der Management-Konsole von Trend Micro Apex One könnte es einem entfernten Angreifer erlauben, Schadcode hochzuladen und Befehle auf betroffenen Installationen auszuführen. Der Angreifer benötigt Zugriff auf die Management-Konsole; die SaaS-Versionen wurden laut Hersteller bereits abgesichert und erfordern keine Kundenaktion. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Bei extern exponierter Konsole den Zugriff über Quell-Einschränkungen (Source Restrictions) begrenzen.
CVSS: 9.8 EPSS: 3.81% Publiziert: Referenz: NVD -
Trend Micro Apex One: Upload und Ausführung von Schadcode über die Management-Konsole
CVE-2025-71211 KritischEine Schwachstelle in der Management-Konsole von Trend Micro Apex One kann es einem entfernten Angreifer erlauben, Schadcode hochzuladen und Befehle auf betroffenen Installationen auszuführen. Die Lücke ähnelt in ihrem Umfang CVE-2025-71210, betrifft jedoch eine andere ausführbare Datei; für eine Ausnutzung ist Zugriff auf die Management-Konsole erforderlich. Die SaaS-Versionen wurden laut Hersteller bereits mitigiert und erfordern kein Kundenhandeln. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: bei extern erreichbarer Konsole den Zugriff einschränken, etwa durch Quell-IP-Beschränkungen.
CVSS: 9.8 EPSS: 3.75% Publiziert: Referenz: NVD -
Nuance PowerScribe – Codeausführung durch Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-26142 KritischIn Nuance PowerScribe erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem unbefugten Angreifer, Code über das Netzwerk auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.
CVSS: 9.8 EPSS: 1.91% Publiziert: Referenz: NVD -
Linux-Kernel: Off-by-One in der TLS-Verarbeitung (sg_chain) des Netzwerkstacks
CVE-2026-64047 KritischIm TLS-Code des Linux-Netzwerkstacks wurde ein Off-by-One bei der Zählung der sg_chain-Einträge behoben, das bei einem umlaufenden sk_msg-Scatterlist-Ring (sg.end < sg.start) auftrat. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
Streamit (WordPress-Theme): Ungeprüfte AJAX-Route ruft angreifbare PHP-Funktion auf
CVE-2026-13423 KritischDas WordPress-Theme Streamit führt bis Version 4.5.0 bei einer seiner unauthentifizierten AJAX-Routen weder eine Berechtigungs- noch eine Nonce-Prüfung durch. Die Route ruft laut Quelle eine vom Angreifer vorgegebene PHP-Funktion mit einem ebenfalls angreifbaren Argument auf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
pgAdmin 4 AI Assistant: Unzureichende Prüfung der SQL-Anweisung im execute_sql_query-Tool (Nachtrag zu CVE-2026-12045)
CVE-2026-17351 KritischDer Fix für CVE-2026-12045 in pgAdmin 4 9.16 verlangte, dass eine vom Sprachmodell (LLM) an das execute_sql_query-Tool des AI Assistant übergebene Abfrage über sqlparse als genau eine Nicht-Transaktionskontroll-Anweisung geparst wird. Die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD -
Snap One WattBox 800/820: Undokumentierte Diagnose-Endpunkte mit schwacher Authentifizierung
CVE-2026-41446 KritischDie Firmware der Snap One WattBox 800- und 820-Serien enthält vor Version 2.10.0.0 undokumentierte diagnostische HTTP-Endpunkte, die zur Authentifizierung lediglich die MAC-Adresse des Geräts und das Service-Tag verlangen. Beide Werte sind vergleichsweise leicht zu ermitteln, sodass Angreifer die geschützten Diagnosefunktionen aus der Ferne erreichen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Firmware 2.10.0.0 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
SoftMarket – Digital Marketplace WordPress-Plugin: fehlerhafte Token-Validierung bei E-Mail-Verifizierung (bis Version 1.0.0)
CVE-2026-14557 KritischDas WordPress-Plugin SoftMarket — Digital Marketplace prüft laut NVD bis Version 1.0.0 in einem Zweig des E-Mail-Verifizierungsablaufs den Authentifizierungs-Token nicht korrekt. Dadurch können nicht authentifizierte Angreifer diesen Ablauf missbräuchlich ausnutzen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD -
OpenYak Desktop: Unsicher gebundene lokale HTTP-API vor Version 1.1.3
CVE-2026-46409 KritischOpenYak ist eine lokale Agent-Runtime mit Desktop-Workspace für werkzeugnutzende Modelle. Vor Version 1.1.3 bindet das OpenYak-Desktop-Backend eine HTTP-API an 127.0.0.1 auf einem laut Quelle zufälligen Port. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 EPSS: 0.36% Publiziert: Referenz: NVD -
JSON Options WordPress-Plugin <= 0.0.4 – Fehlende Capability- und Nonce-Prüfung
CVE-2026-75860 KritischDas WordPress-Plugin JSON Options prüft bis einschliesslich Version 0.0.4 bei einer seiner Aktionen weder Berechtigungen (Capability Check) noch einen Nonce; die Aktion läuft bei jedem Request und steht auch nicht authentifizierten Nutzern offen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD -
terraform-mcp-server: Cross-Tenant Credential Reuse im Streamable-HTTP-Modus
CVE-2026-16498 KritischDer terraform-mcp-server vor Version 1.1.0 ist im zustandslosen Streamable-HTTP-Transportmodus laut NVD von einem Cross-Tenant-Credential-Reuse-Problem betroffen. Dadurch kann das Terraform-Token eines Nutzers von einem anderen Mandanten wiederverwendet werden. CVSS-Basiswert: 10 (Kritisch). Betroffen sind laut Produktzuordnung HashiCorp (Vault/Terraform/Consul) sowie Omnissa. Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.33% Publiziert: Referenz: NVD -
pgAdmin 4 Workspaces: Klonen fremder Server-Konfigurationen über adhoc_connect_server
CVE-2026-17349 KritischDie Workspaces-Funktion in pgAdmin 4 (ab Version 9.0) erlaubt es über den Endpunkt /misc/workspace/adhoc_connect_server, mit der ID eines bestehenden Servers per Server.clone() eine Kopie dieses Servers zu erzeugen und dabei dessen Konfigurationsdaten zu übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.6 EPSS: 0.30% Publiziert: Referenz: NVD -
Consul MCP Server: Sitzungsisolierung im Stateless-Modus unzureichend
CVE-2026-16326 KritischIn consul-mcp-server (Versionen 0.1.0 bis 0.1.3) wird der Sitzungsstatus im zustandslosen Modus nicht korrekt isoliert, wodurch das Consul-Authentifizierungstoken eines Clients für nachfolgende Anfragen verwendet werden kann. CVSS-Basiswert: 10.0 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L. Laut Produktzuordnung sind HashiCorp (Vault/Terraform/Consul) und Omnissa betroffen.
CVSS: 10.0 EPSS: 0.30% Publiziert: Referenz: NVD -
OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung
CVE-2026-15210 KritischDas WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
Linux-Kernel – xfrm/iptfs: Shared-Frag-Marker in iptfs_consume_frags() erhalten
CVE-2026-53363 KritischIm Linux-Kernel wurde eine Schwachstelle im xfrm/iptfs-Code behoben: iptfs_consume_frags() überträgt paged fragments von einem Socket-Puffer auf einen anderen und bewahrt dabei nun den Shared-Frag-Marker korrekt. Betroffen sind die Kernel-Pakete der aufgeführten Linux-Distributionen sowie Omnissa Workspace ONE Horizon. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller beziehungsweise Distributor bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
FreeModbus LINUXTCP: Off-by-One-Fehler in xMBPortTCPPool()
CVE-2026-71263 KritischIn der LINUXTCP-Portierung von FreeModbus besteht in xMBPortTCPPool() (demo/LINUXTCP/port/porttcp.c) ein Off-by-One-Fehler in der Grenzwertprüfung: Die Bedingung usTCPFrameBytesLeft > MB_TCP_BUF_SIZE verwendet einen strikten Grösser-als-Vergleich. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.28% Publiziert: Referenz: NVD -
Mandantenübergreifende Rechteausweitung durch Autorisierungslücke
CVE-2026-15630 KritischLaut Quelle kann ein nicht-globaler Organisationsadministrator eines Mandanten die Mandantengrenzen umgehen und in beliebigen anderen Mandanten Ressourcen löschen, anlegen oder verändern. Ausgenutzt wird dabei laut Quelle eine Diskrepanz zwischen der Autorisierung (auf Basis von ?id=) und der tatsächlichen Zuordnung. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.9 EPSS: 0.25% Publiziert: Referenz: NVD -
PraisonAI Platform – vertikale Rechteausweitung
CVE-2026-47416 KritischLaut Quelle ist die PraisonAI Platform (die Plattformschicht des Multi-Agenten-Team-Systems PraisonAI) in Versionen vor 0.1.4 für eine vertikale Rechteausweitung anfällig; betroffen ist der Endpunkt PATCH /workspaces/{workspace_id}/members. Die Schwachstelle ist laut Vektor über das Netzwerk und ohne Benutzerinteraktion ausnutzbar und erfordert nur niedrige Privilegien (AV:N/AC:L/PR:L/UI:N) bei ausgewiesener Scope-Änderung (S:C). CVSS-Basiswert: 9.6 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.21% Publiziert: Referenz: NVD -
VPS.org Supabase-Template: PostgreSQL mit Standardpasswort auf allen Netzwerkschnittstellen erreichbar
CVE-2026-16503 KritischDas One-Click-Supabase-Template von VPS.org stellt eine PostgreSQL-Instanz auf allen Netzwerkschnittstellen (0.0.0.0:5432) bereit und setzt dabei das Datenbank-Standardpasswort auf „postgres“. Die Quellenbeschreibung bricht bei der Erwähnung von Docker ab, weitere Details liegen nicht vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD -
TrueBooker (WordPress-Plugin): fehlende Eigentümerprüfung beim Passwort-Reset vor Version 1.2.4
CVE-2026-14545 KritischDas WordPress-Plugin TrueBooker prüft laut Quellbeschreibung vor Version 1.2.4 beim Zurücksetzen eines Nutzerpassworts über einen Frontend-Konto-Handler nicht, ob der anfragende Nutzer tatsächlich Kontoinhaber ist, wodurch nicht authentifizierte Angreifer betroffen sein können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
VPS.org Zulip One-Click-Template: Hartkodierter Signing-Key und Standard-Datenbankpasswort
CVE-2026-16504 KritischDas VPS.org One-Click-Deployment-Template für Zulip installiert einen fest einprogrammierten Signing-Key für die Anwendung sowie ein Standard-Datenbankpasswort (zulip) und deaktiviert HTTPS standardmässig (DISABLE_HTTPS=True). Ein Angreifer mit Kenntnis dieser Standardwerte kann dadurch Sitzungen fälschen oder den unverschlüsselten Datenverkehr abfangen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin FacturaONE para WooCommerce con VeriFactu – fehlende Authentifizierung
CVE-2026-14289 KritischDas WordPress-Plugin FacturaONE para WooCommerce con VeriFactu authentifiziert vor Version 5.37 einen seiner Request-Handler nicht. Der einzige Schutz des Handlers leitet sich aus einem kryptografischen Schlüssel ab, der laut Quellbeschreibung leer ist. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 5.37 oder neuer aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Aimogen Pro (WordPress) – Privilege Escalation
CVE-2026-15982 KritischDas WordPress-Plugin Aimogen Pro (All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit) ist in allen Versionen bis einschliesslich 2.8.4 für eine Privilegienausweitung anfällig. Angreifer können darüber unberechtigt höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.
CVSS: 9.8 Publiziert: Referenz: NVD -
Happy Coders OTP Login for WooCommerce – Authentifizierungsumgehung (CVE-2026-12492)
CVE-2026-12492 KritischDas WordPress-Plugin Happy Coders OTP Login for WooCommerce prüft in Versionen vor 2.8 nicht, ob ein Einmalpasswort tatsächlich validiert wurde, bevor ein Nutzer anhand einer übergebenen Kennung authentifiziert wird. Dies erlaubt eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung des Plugins auf Version 2.8 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
WireGuard Easy: Kryptografisch schwache Einmal-Link-Token
CVE-2026-63089 KritischWireGuard Easy bis einschliesslich Version 15.3.0 erzeugt Einmal-Link-Token mit einem kryptografisch schwachen Verfahren. Dadurch können nicht authentifizierte Angreifer im Netzwerk WireGuard-Token wiederherstellen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die in Commit 66b292b korrigierte Fassung.
CVSS: 9.3 Publiziert: Referenz: NVD -
MILLENSYS Vision Tools Workspace: Ungeschützter Konfigurationsendpunkt
CVE-2025-63958 KritischMILLENSYS Vision Tools Workspace 6.5.0.2585 stellt einen sensiblen Konfigurationsendpunkt (/MILLENSYS/settings) bereit, der ohne Authentifizierung erreichbar ist. Die Seite gibt Datenbank-Zugangsdaten im Klartext, Dateifreigabepfade, die interne Lizenzserver-Konfiguration sowie Software-Update-Parameter preis. Ein nicht authentifizierter Angreifer kann diese Informationen durch direkten Zugriff auf den Endpunkt abrufen, was potenziell zur vollständigen Kompromittierung des Systems führt. Ursache sind fehlende Zugriffskontrollen auf einer privilegierten administrativen Funktion. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
AxxonSoft Axxon One VMS: Code-Ausführung durch veraltete Drittanbieter-Komponenten
CVE-2025-10220 KritischDurch die Verwendung nicht gewarteter Drittanbieter-Komponenten (CWE-1104) in den NuGet-Abhängigkeiten von AxxonSoft Axxon One VMS 2.0.0 bis 2.0.4 unter Windows kann ein entfernter Angreifer beliebigen Code ausführen oder Sicherheitsfunktionen umgehen. Möglich wird dies durch die Ausnutzung verwundbarer Drittanbieter-Pakete wie Google.Protobuf, DynamicData, System.Runtime.CompilerServices.Unsafe und weiterer. CVSS-Basiswert: 9.8 (Kritisch). Betroffene sollten die Hinweise des Herstellers beachten und verfügbare Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Verwundbare PostgreSQL-Drittkomponente in AxxonSoft Axxon One
CVE-2025-10226 KritischIn AxxonSoft Axxon One (C-Werk) 2.0.8 und früher auf Windows und Linux besteht eine Abhängigkeit von einer verwundbaren Drittkomponente (CWE-1395): Das PostgreSQL-Backend nutzt PostgreSQL 10.x mit mehreren bekannten Schwachstellen. Ein entfernter Angreifer kann darüber Rechte ausweiten, beliebigen Code ausführen oder einen Denial of Service verursachen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die zugrundeliegende Datenbank auf PostgreSQL 17.4 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Umgehung des Schutzmechanismus in Dell ThinOS 10
CVE-2025-43728 KritischDell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine Schwachstelle durch Versagen des Schutzmechanismus. Ein nicht authentifizierter Angreifer mit Fernzugriff könnte diese ausnutzen und so den Schutzmechanismus umgehen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (2508_10.0127).
CVSS: 9.6 Publiziert: Referenz: NVD -
Trend Micro Apex One: Pre-Auth-RCE über Management-Konsole
CVE-2025-54987 KritischEine Schwachstelle in der Management-Konsole von Trend Micro Apex One (On-Premise) könnte einem vorab nicht authentifizierten, entfernten Angreifer erlauben, Schadcode hochzuladen und Befehle auf betroffenen Installationen auszuführen. Die Schwachstelle entspricht im Wesentlichen CVE-2025-54948, zielt jedoch auf eine andere CPU-Architektur. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.