1.2 Aktiv ausgenutzte Lücken
Virtualisierung, Hypervisor, Cloud-Infra

Omnissa (Workspace ONE, Horizon)

Hersteller: Omnissa

Virtualisierung, Hypervisor, Cloud-Infra

Omnissa (Workspace ONE, Horizon) gehört zur Kategorie „Virtualisierung, Hypervisor, Cloud-Infra“. xonatec überwacht Omnissa laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

423
Reports
20
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

423 Reports

Zeige 1 bis 50 von 423

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Citrix Workspace Application and Receiver for Windows Remote Code Execution Vulnerability

    CVE-2019-11634 Kritisch Aktiv ausgenutzt Ransomware

    Citrix Workspace App vor Version 1904 für Windows weist eine unzureichende Zugriffskontrolle auf, über die ein Angreifer eine Remote-Codeausführung erreichen kann. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-11-03. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 8.0 %.

    CVSS: 9.8 EPSS: 8.03% Publiziert: Referenz: CISA KEV
  3. VMware Workspace ONE Access Server-Side Template Injection

    CVE-2022-22954 Aktiv ausgenutzt

    In VMware Workspace ONE Access und Identity Manager besteht eine Server-Side-Template-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-14. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  4. Apache Log4j2 Deserialization of Untrusted Data

    CVE-2021-45046 Aktiv ausgenutzt

    Apache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  5. Omnissa Workspace ONE Server-Side Request Forgery

    CVE-2021-22054 Aktiv ausgenutzt

    Eine Server-Side-Request-Forgery-Schwachstelle (SSRF) betrifft Omnissa Workspace ONE. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-03-09. Ausnutzungswahrscheinlichkeit (EPSS): 97.4 %.

    EPSS: 97.37% Publiziert: Referenz: CISA KEV
  6. VMware ESXi / Horizon DaaS OpenSLP – Heap-Based Buffer Overflow

    CVE-2019-5544 Aktiv ausgenutzt

    In der OpenSLP-Komponente von VMware ESXi und Horizon DaaS besteht ein Heap-basierter Pufferüberlauf. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 96.8 %.

    EPSS: 96.82% Publiziert: Referenz: CISA KEV
  7. Dell dbutil-Treiber – Unzureichende Zugangskontrolle

    CVE-2021-21551 Aktiv ausgenutzt

    Im Dell dbutil-Treiber wurde eine Schwachstelle durch unzureichende Zugangskontrolle identifiziert. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-31. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 79.25% Publiziert: Referenz: CISA KEV
  8. VMware Privilege Escalation in mehreren Produkten

    CVE-2022-22960 Aktiv ausgenutzt

    In mehreren VMware-Produkten wurde eine Schwachstelle zur Privilegienerweiterung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 35.8 %.

    EPSS: 35.77% Publiziert: Referenz: CISA KEV
  9. Trend Micro Apex One – OS Command Injection

    CVE-2025-54948 Aktiv ausgenutzt

    In Trend Micro Apex One wurde eine OS-Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 20.8 %.

    EPSS: 20.79% Publiziert: Referenz: CISA KEV
  10. Trend Micro Apex Central – Arbitrary File Upload

    CVE-2022-26871 Aktiv ausgenutzt

    In Trend Micro Apex Central wurde eine Schwachstelle zum beliebigen Datei-Upload (Arbitrary File Upload) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 19.6 %.

    EPSS: 19.63% Publiziert: Referenz: CISA KEV
  11. VMware – Command Injection in mehreren Produkten

    CVE-2020-4006 Aktiv ausgenutzt

    In mehreren VMware-Produkten wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.3 %.

    EPSS: 17.30% Publiziert: Referenz: CISA KEV
  12. Trend Micro Apex One und OfficeScan – Remote Code Execution

    CVE-2020-8467 Aktiv ausgenutzt

    In Trend Micro Apex One und OfficeScan wurde eine Schwachstelle gemeldet, die eine Remote-Code-Ausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 10.8 %.

    EPSS: 10.79% Publiziert: Referenz: CISA KEV
  13. VMware – Privilege Escalation in mehreren Produkten

    CVE-2020-3950 Aktiv ausgenutzt

    In mehreren VMware-Produkten wurde eine Schwachstelle zur Privileg-Eskalation gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.

    EPSS: 7.25% Publiziert: Referenz: CISA KEV
  14. Trend Micro – Content Validation Escape in mehreren Produkten

    CVE-2020-8468 Aktiv ausgenutzt

    In mehreren Trend-Micro-Produkten wurde eine Schwachstelle zur Umgehung der Inhaltsvalidierung (Content Validation Escape) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.8 %.

    EPSS: 5.75% Publiziert: Referenz: CISA KEV
  15. Trend Micro Mehrere Produkte – Improper Input Validation

    CVE-2021-36741 Aktiv ausgenutzt

    In mehreren Trend-Micro-Produkten wurde eine unsachgemässe Eingabevalidierung (Improper Input Validation) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 5.0 %.

    EPSS: 4.95% Publiziert: Referenz: CISA KEV
  16. Trend Micro Apex One und Worry-Free Business Security – Remote Code Execution

    CVE-2023-41179 Aktiv ausgenutzt

    In Trend Micro Apex One und Worry-Free Business Security wurde eine Schwachstelle zur Remotecodeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.7 %.

    EPSS: 4.74% Publiziert: Referenz: CISA KEV
  17. Trend Micro Apex One – Improper Validation Vulnerability

    CVE-2022-40139 Aktiv ausgenutzt

    In Trend Micro Apex One und Apex One as a Service wurde eine unsachgemässe Validierungsschwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-09-15. Ausnutzungswahrscheinlichkeit (EPSS): 2.9 %.

    EPSS: 2.87% Publiziert: Referenz: CISA KEV
  18. Trend Micro – Improper Access Control in mehreren Produkten

    CVE-2020-24557 Aktiv ausgenutzt

    In mehreren Trend-Micro-Produkten wurde eine Schwachstelle durch unzureichende Zugriffskontrolle gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.

    EPSS: 2.64% Publiziert: Referenz: CISA KEV
  19. Trend Micro Mehrere Produkte – Improper Input Validation

    CVE-2021-36742 Aktiv ausgenutzt

    In mehreren Trend-Micro-Produkten wurde eine unsachgemässe Eingabevalidierung (Improper Input Validation) gemeldet. Betroffen sind laut Zuordnung Trend Micro / ZDI, Omnissa und Oracle (CPU/EBS/PeopleSoft/WebLogic). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    EPSS: 1.48% Publiziert: Referenz: CISA KEV
  20. Trend Micro Apex One (On-Premise) – Directory Traversal

    CVE-2026-34926 Mittel Aktiv ausgenutzt

    In Trend Micro Apex One (On-Premise) besteht eine Directory-Traversal-Schwachstelle, über die ein prä-authentifizierter lokaler Angreifer eine Schlüsseltabelle auf dem Server verändern und darüber Schadcode an die Agenten ausliefern kann. CVSS-Basiswert: 6.7 (Mittel). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2026-05-21). Ausnutzungswahrscheinlichkeit (EPSS): 12.7 %. In den überwachten Quellen sind neben Trend Micro / ZDI auch Omnissa und Microsoft mit dieser CVE verknüpft. Empfohlene Massnahme: die von Trend Micro bereitgestellten Aktualisierungen einspielen.

    CVSS: 6.7 EPSS: 12.68% Publiziert: Referenz: CISA KEV
  21. Trend Micro Apex One: Upload und Ausführung von Schadcode über die Management-Konsole

    CVE-2025-71210 Kritisch

    Eine Schwachstelle in der Management-Konsole von Trend Micro Apex One könnte es einem entfernten Angreifer erlauben, Schadcode hochzuladen und Befehle auf betroffenen Installationen auszuführen. Der Angreifer benötigt Zugriff auf die Management-Konsole; die SaaS-Versionen wurden laut Hersteller bereits abgesichert und erfordern keine Kundenaktion. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Bei extern exponierter Konsole den Zugriff über Quell-Einschränkungen (Source Restrictions) begrenzen.

    CVSS: 9.8 EPSS: 3.81% Publiziert: Referenz: NVD
  22. Trend Micro Apex One: Upload und Ausführung von Schadcode über die Management-Konsole

    CVE-2025-71211 Kritisch

    Eine Schwachstelle in der Management-Konsole von Trend Micro Apex One kann es einem entfernten Angreifer erlauben, Schadcode hochzuladen und Befehle auf betroffenen Installationen auszuführen. Die Lücke ähnelt in ihrem Umfang CVE-2025-71210, betrifft jedoch eine andere ausführbare Datei; für eine Ausnutzung ist Zugriff auf die Management-Konsole erforderlich. Die SaaS-Versionen wurden laut Hersteller bereits mitigiert und erfordern kein Kundenhandeln. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: bei extern erreichbarer Konsole den Zugriff einschränken, etwa durch Quell-IP-Beschränkungen.

    CVSS: 9.8 EPSS: 3.75% Publiziert: Referenz: NVD
  23. Nuance PowerScribe – Codeausführung durch Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-26142 Kritisch

    In Nuance PowerScribe erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem unbefugten Angreifer, Code über das Netzwerk auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.

    CVSS: 9.8 EPSS: 1.91% Publiziert: Referenz: NVD
  24. Linux-Kernel: Off-by-One in der TLS-Verarbeitung (sg_chain) des Netzwerkstacks

    CVE-2026-64047 Kritisch

    Im TLS-Code des Linux-Netzwerkstacks wurde ein Off-by-One bei der Zählung der sg_chain-Einträge behoben, das bei einem umlaufenden sk_msg-Scatterlist-Ring (sg.end < sg.start) auftrat. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Ubuntu behandelt die Lücke in den Sicherheitsmitteilungen USN-8576-1 und USN-8576-2 (NVIDIA Tegra), USN-8575-1, USN-8575-2 und USN-8593-1. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  25. Streamit (WordPress-Theme): Ungeprüfte AJAX-Route ruft angreifbare PHP-Funktion auf

    CVE-2026-13423 Kritisch

    Das WordPress-Theme Streamit führt bis Version 4.5.0 bei einer seiner unauthentifizierten AJAX-Routen weder eine Berechtigungs- noch eine Nonce-Prüfung durch. Die Route ruft laut Quelle eine vom Angreifer vorgegebene PHP-Funktion mit einem ebenfalls angreifbaren Argument auf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  26. pgAdmin 4 AI Assistant: Unzureichende Prüfung der SQL-Anweisung im execute_sql_query-Tool (Nachtrag zu CVE-2026-12045)

    CVE-2026-17351 Kritisch

    Der Fix für CVE-2026-12045 in pgAdmin 4 9.16 verlangte, dass eine vom Sprachmodell (LLM) an das execute_sql_query-Tool des AI Assistant übergebene Abfrage über sqlparse als genau eine Nicht-Transaktionskontroll-Anweisung geparst wird. Die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 9.0 (Kritisch).

    CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD
  27. Snap One WattBox 800/820: Undokumentierte Diagnose-Endpunkte mit schwacher Authentifizierung

    CVE-2026-41446 Kritisch

    Die Firmware der Snap One WattBox 800- und 820-Serien enthält vor Version 2.10.0.0 undokumentierte diagnostische HTTP-Endpunkte, die zur Authentifizierung lediglich die MAC-Adresse des Geräts und das Service-Tag verlangen. Beide Werte sind vergleichsweise leicht zu ermitteln, sodass Angreifer die geschützten Diagnosefunktionen aus der Ferne erreichen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf Firmware 2.10.0.0 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  28. SoftMarket – Digital Marketplace WordPress-Plugin: fehlerhafte Token-Validierung bei E-Mail-Verifizierung (bis Version 1.0.0)

    CVE-2026-14557 Kritisch

    Das WordPress-Plugin SoftMarket — Digital Marketplace prüft laut NVD bis Version 1.0.0 in einem Zweig des E-Mail-Verifizierungsablaufs den Authentifizierungs-Token nicht korrekt. Dadurch können nicht authentifizierte Angreifer diesen Ablauf missbräuchlich ausnutzen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD
  29. OpenYak Desktop: Unsicher gebundene lokale HTTP-API vor Version 1.1.3

    CVE-2026-46409 Kritisch

    OpenYak ist eine lokale Agent-Runtime mit Desktop-Workspace für werkzeugnutzende Modelle. Vor Version 1.1.3 bindet das OpenYak-Desktop-Backend eine HTTP-API an 127.0.0.1 auf einem laut Quelle zufälligen Port. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 EPSS: 0.36% Publiziert: Referenz: NVD
  30. JSON Options WordPress-Plugin <= 0.0.4 – Fehlende Capability- und Nonce-Prüfung

    CVE-2026-75860 Kritisch

    Das WordPress-Plugin JSON Options prüft bis einschliesslich Version 0.0.4 bei einer seiner Aktionen weder Berechtigungen (Capability Check) noch einen Nonce; die Aktion läuft bei jedem Request und steht auch nicht authentifizierten Nutzern offen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD
  31. terraform-mcp-server: Cross-Tenant Credential Reuse im Streamable-HTTP-Modus

    CVE-2026-16498 Kritisch

    Der terraform-mcp-server vor Version 1.1.0 ist im zustandslosen Streamable-HTTP-Transportmodus laut NVD von einem Cross-Tenant-Credential-Reuse-Problem betroffen. Dadurch kann das Terraform-Token eines Nutzers von einem anderen Mandanten wiederverwendet werden. CVSS-Basiswert: 10 (Kritisch). Betroffen sind laut Produktzuordnung HashiCorp (Vault/Terraform/Consul) sowie Omnissa. Empfohlene Massnahme: auf Version 1.1.0 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.33% Publiziert: Referenz: NVD
  32. pgAdmin 4 Workspaces: Klonen fremder Server-Konfigurationen über adhoc_connect_server

    CVE-2026-17349 Kritisch

    Die Workspaces-Funktion in pgAdmin 4 (ab Version 9.0) erlaubt es über den Endpunkt /misc/workspace/adhoc_connect_server, mit der ID eines bestehenden Servers per Server.clone() eine Kopie dieses Servers zu erzeugen und dabei dessen Konfigurationsdaten zu übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.6 EPSS: 0.30% Publiziert: Referenz: NVD
  33. Consul MCP Server: Sitzungsisolierung im Stateless-Modus unzureichend

    CVE-2026-16326 Kritisch

    In consul-mcp-server (Versionen 0.1.0 bis 0.1.3) wird der Sitzungsstatus im zustandslosen Modus nicht korrekt isoliert, wodurch das Consul-Authentifizierungstoken eines Clients für nachfolgende Anfragen verwendet werden kann. CVSS-Basiswert: 10.0 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L. Laut Produktzuordnung sind HashiCorp (Vault/Terraform/Consul) und Omnissa betroffen.

    CVSS: 10.0 EPSS: 0.30% Publiziert: Referenz: NVD
  34. OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung

    CVE-2026-15210 Kritisch

    Das WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD
  35. Linux-Kernel – xfrm/iptfs: Shared-Frag-Marker in iptfs_consume_frags() erhalten

    CVE-2026-53363 Kritisch

    Im Linux-Kernel wurde eine Schwachstelle im xfrm/iptfs-Code behoben: iptfs_consume_frags() überträgt paged fragments von einem Socket-Puffer auf einen anderen und bewahrt dabei nun den Shared-Frag-Marker korrekt. Betroffen sind die Kernel-Pakete der aufgeführten Linux-Distributionen sowie Omnissa Workspace ONE Horizon. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller beziehungsweise Distributor bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  36. FreeModbus LINUXTCP: Off-by-One-Fehler in xMBPortTCPPool()

    CVE-2026-71263 Kritisch

    In der LINUXTCP-Portierung von FreeModbus besteht in xMBPortTCPPool() (demo/LINUXTCP/port/porttcp.c) ein Off-by-One-Fehler in der Grenzwertprüfung: Die Bedingung usTCPFrameBytesLeft > MB_TCP_BUF_SIZE verwendet einen strikten Grösser-als-Vergleich. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.28% Publiziert: Referenz: NVD
  37. Mandantenübergreifende Rechteausweitung durch Autorisierungslücke

    CVE-2026-15630 Kritisch

    Laut Quelle kann ein nicht-globaler Organisationsadministrator eines Mandanten die Mandantengrenzen umgehen und in beliebigen anderen Mandanten Ressourcen löschen, anlegen oder verändern. Ausgenutzt wird dabei laut Quelle eine Diskrepanz zwischen der Autorisierung (auf Basis von ?id=) und der tatsächlichen Zuordnung. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.9 EPSS: 0.25% Publiziert: Referenz: NVD
  38. PraisonAI Platform – vertikale Rechteausweitung

    CVE-2026-47416 Kritisch

    Laut Quelle ist die PraisonAI Platform (die Plattformschicht des Multi-Agenten-Team-Systems PraisonAI) in Versionen vor 0.1.4 für eine vertikale Rechteausweitung anfällig; betroffen ist der Endpunkt PATCH /workspaces/{workspace_id}/members. Die Schwachstelle ist laut Vektor über das Netzwerk und ohne Benutzerinteraktion ausnutzbar und erfordert nur niedrige Privilegien (AV:N/AC:L/PR:L/UI:N) bei ausgewiesener Scope-Änderung (S:C). CVSS-Basiswert: 9.6 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.21% Publiziert: Referenz: NVD
  39. VPS.org Supabase-Template: PostgreSQL mit Standardpasswort auf allen Netzwerkschnittstellen erreichbar

    CVE-2026-16503 Kritisch

    Das One-Click-Supabase-Template von VPS.org stellt eine PostgreSQL-Instanz auf allen Netzwerkschnittstellen (0.0.0.0:5432) bereit und setzt dabei das Datenbank-Standardpasswort auf „postgres“. Die Quellenbeschreibung bricht bei der Erwähnung von Docker ab, weitere Details liegen nicht vor. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD
  40. TrueBooker (WordPress-Plugin): fehlende Eigentümerprüfung beim Passwort-Reset vor Version 1.2.4

    CVE-2026-14545 Kritisch

    Das WordPress-Plugin TrueBooker prüft laut Quellbeschreibung vor Version 1.2.4 beim Zurücksetzen eines Nutzerpassworts über einen Frontend-Konto-Handler nicht, ob der anfragende Nutzer tatsächlich Kontoinhaber ist, wodurch nicht authentifizierte Angreifer betroffen sein können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  41. VPS.org Zulip One-Click-Template: Hartkodierter Signing-Key und Standard-Datenbankpasswort

    CVE-2026-16504 Kritisch

    Das VPS.org One-Click-Deployment-Template für Zulip installiert einen fest einprogrammierten Signing-Key für die Anwendung sowie ein Standard-Datenbankpasswort (zulip) und deaktiviert HTTPS standardmässig (DISABLE_HTTPS=True). Ein Angreifer mit Kenntnis dieser Standardwerte kann dadurch Sitzungen fälschen oder den unverschlüsselten Datenverkehr abfangen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.13% Publiziert: Referenz: NVD
  42. WordPress-Plugin FacturaONE para WooCommerce con VeriFactu – fehlende Authentifizierung

    CVE-2026-14289 Kritisch

    Das WordPress-Plugin FacturaONE para WooCommerce con VeriFactu authentifiziert vor Version 5.37 einen seiner Request-Handler nicht. Der einzige Schutz des Handlers leitet sich aus einem kryptografischen Schlüssel ab, der laut Quellbeschreibung leer ist. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 5.37 oder neuer aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  43. Aimogen Pro (WordPress) – Privilege Escalation

    CVE-2026-15982 Kritisch

    Das WordPress-Plugin Aimogen Pro (All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit) ist in allen Versionen bis einschliesslich 2.8.4 für eine Privilegienausweitung anfällig. Angreifer können darüber unberechtigt höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. Happy Coders OTP Login for WooCommerce – Authentifizierungsumgehung (CVE-2026-12492)

    CVE-2026-12492 Kritisch

    Das WordPress-Plugin Happy Coders OTP Login for WooCommerce prüft in Versionen vor 2.8 nicht, ob ein Einmalpasswort tatsächlich validiert wurde, bevor ein Nutzer anhand einer übergebenen Kennung authentifiziert wird. Dies erlaubt eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung des Plugins auf Version 2.8 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. WireGuard Easy: Kryptografisch schwache Einmal-Link-Token

    CVE-2026-63089 Kritisch

    WireGuard Easy bis einschliesslich Version 15.3.0 erzeugt Einmal-Link-Token mit einem kryptografisch schwachen Verfahren. Dadurch können nicht authentifizierte Angreifer im Netzwerk WireGuard-Token wiederherstellen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die in Commit 66b292b korrigierte Fassung.

    CVSS: 9.3 Publiziert: Referenz: NVD
  46. MILLENSYS Vision Tools Workspace: Ungeschützter Konfigurationsendpunkt

    CVE-2025-63958 Kritisch

    MILLENSYS Vision Tools Workspace 6.5.0.2585 stellt einen sensiblen Konfigurationsendpunkt (/MILLENSYS/settings) bereit, der ohne Authentifizierung erreichbar ist. Die Seite gibt Datenbank-Zugangsdaten im Klartext, Dateifreigabepfade, die interne Lizenzserver-Konfiguration sowie Software-Update-Parameter preis. Ein nicht authentifizierter Angreifer kann diese Informationen durch direkten Zugriff auf den Endpunkt abrufen, was potenziell zur vollständigen Kompromittierung des Systems führt. Ursache sind fehlende Zugriffskontrollen auf einer privilegierten administrativen Funktion. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  47. AxxonSoft Axxon One VMS: Code-Ausführung durch veraltete Drittanbieter-Komponenten

    CVE-2025-10220 Kritisch

    Durch die Verwendung nicht gewarteter Drittanbieter-Komponenten (CWE-1104) in den NuGet-Abhängigkeiten von AxxonSoft Axxon One VMS 2.0.0 bis 2.0.4 unter Windows kann ein entfernter Angreifer beliebigen Code ausführen oder Sicherheitsfunktionen umgehen. Möglich wird dies durch die Ausnutzung verwundbarer Drittanbieter-Pakete wie Google.Protobuf, DynamicData, System.Runtime.CompilerServices.Unsafe und weiterer. CVSS-Basiswert: 9.8 (Kritisch). Betroffene sollten die Hinweise des Herstellers beachten und verfügbare Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Verwundbare PostgreSQL-Drittkomponente in AxxonSoft Axxon One

    CVE-2025-10226 Kritisch

    In AxxonSoft Axxon One (C-Werk) 2.0.8 und früher auf Windows und Linux besteht eine Abhängigkeit von einer verwundbaren Drittkomponente (CWE-1395): Das PostgreSQL-Backend nutzt PostgreSQL 10.x mit mehreren bekannten Schwachstellen. Ein entfernter Angreifer kann darüber Rechte ausweiten, beliebigen Code ausführen oder einen Denial of Service verursachen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die zugrundeliegende Datenbank auf PostgreSQL 17.4 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. Umgehung des Schutzmechanismus in Dell ThinOS 10

    CVE-2025-43728 Kritisch

    Dell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine Schwachstelle durch Versagen des Schutzmechanismus. Ein nicht authentifizierter Angreifer mit Fernzugriff könnte diese ausnutzen und so den Schutzmechanismus umgehen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version (2508_10.0127).

    CVSS: 9.6 Publiziert: Referenz: NVD
  50. Trend Micro Apex One: Pre-Auth-RCE über Management-Konsole

    CVE-2025-54987 Kritisch

    Eine Schwachstelle in der Management-Konsole von Trend Micro Apex One (On-Premise) könnte einem vorab nicht authentifizierten, entfernten Angreifer erlauben, Schadcode hochzuladen und Befehle auf betroffenen Installationen auszuführen. Die Schwachstelle entspricht im Wesentlichen CVE-2025-54948, zielt jedoch auf eine andere CPU-Architektur. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog