Omnissa (Workspace ONE, Horizon) Seite 2
Hersteller: Omnissa
Schwachstellen-Reports
423 ReportsZeige 51 bis 100 von 423
-
Thinfinity Workspace: Zugriffskontrollfehler an der WebSockets-API
CVE-2024-40404 KritischCybele Software Thinfinity Workspace vor Version 7.0.2.113 enthält einen Zugriffskontrollfehler am API-Endpunkt, an dem WebSockets-Verbindungen aufgebaut werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 7.0.2.113 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Olive One Click Demo Import – Unrestricted File Upload
CVE-2023-29102 KritischIn Olive Themes Olive One Click Demo Import besteht eine Schwachstelle durch das unbeschränkte Hochladen von Dateien mit gefährlichem Typ. Betroffen ist Olive One Click Demo Import von unbekannter Startversion bis einschliesslich 1.1.1. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
SAP Business One – fehlende Authentifizierung für SMB-Freigabe
CVE-2023-31403 KritischDie SAP Business One Installation in Version 10.0 führt keine ordnungsgemässe Authentifizierung und Autorisierung für den freigegebenen SMB-Ordner durch. Dadurch kann jeder bösartige Benutzer aus dem SMB-Ordner lesen und in ihn schreiben. Zusätzlich können die Dateien im Ordner ausgeführt oder vom Installationsprozess verwendet werden, was Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigt. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Veeam ONE: Offenlegung der SQL-Server-Verbindung ermöglicht Codeausführung
CVE-2023-38547 KritischEine Schwachstelle in Veeam ONE erlaubt einem nicht authentifizierten Benutzer, Informationen über die SQL-Server-Verbindung zu erlangen, mit der Veeam ONE auf seine Konfigurationsdatenbank zugreift. Dies kann zu einer Remote Code Execution auf dem SQL-Server führen, der die Veeam-ONE-Konfigurationsdatenbank bereitstellt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
KnowBand One Page Checkout (PrestaShop) – SQL-Injection
CVE-2023-44024 KritischEine SQL-Injection-Schwachstelle im KnowBand-Modul One Page Checkout, Social Login & Mailchimp (supercheckout) v.8.0.3 und früher erlaubt es einem entfernten Angreifer, über eine gestaltete Anfrage an die Funktion updateCheckoutBehaviour in der Komponente supercheckout.php beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung im Digi RealPort Protocol durch Replay-Angriff
CVE-2023-4299 KritischDas Digi RealPort Protocol ist anfällig für einen Replay-Angriff. Ein Angreifer kann dadurch die Authentifizierung umgehen und auf angeschlossene Geräte zugreifen. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
GL.iNet GL-MT3000 – Schwachstelle in /usr/bin/one_click_upgrade (Firmware-Upgrade)
CVE-2026-12187 HochIn GL.iNet GL-MT3000 bis Version 4.4.5 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /usr/bin/one_click_upgrade der Komponente Online Firmware Upgrade. Eine Manipulation ermöglicht einen Angriff. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.
CVSS: 8.8 EPSS: 1.94% Publiziert: Referenz: NVD -
Rechteausweitung in Trend Micro Apex One über Link Following
CVE-2025-71212 HochEine Link-Following-Schwachstelle in der Scan-Engine von Trend Micro Apex One kann einem lokalen Angreifer die Ausweitung von Rechten auf betroffenen Installationen ermöglichen. Um die Schwachstelle auszunutzen, muss ein Angreifer zunächst die Möglichkeit erlangen, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.54% Publiziert: Referenz: NVD -
CVE-2026-54410 – Off-by-One-Pufferüberlauf in nanoMODBUS (Modbus/TCP-Server)
CVE-2026-54410 HochnanoMODBUS enthält laut NVD bis einschliesslich Version 1.23.0 einen Off-by-One-Pufferüberlauf in der Funktion recv_msg_header() des Modbus/TCP-Servers. Nicht authentifizierte Angreifer aus dem Netz können darüber ein angreiferkontrolliertes Byte schreiben. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.6 EPSS: 0.54% Publiziert: Referenz: NVD -
WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Deletion
CVE-2026-14490 HochDas WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.7 verwundbar für das willkürliche Löschen von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in einer unzureichend geprüften Funktion des Plugins. CVSS-Basiswert: 7.5 (Hoch). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.
CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD -
PraisonAI Platform – Autorisierungsfehler auf Objektebene in Workspace-REST-Routen
CVE-2026-47399 HochLaut Quelle enthält die PraisonAI Platform (Plattformschicht des PraisonAI-Multi-Agenten-Systems) vor Version 0.1.4 einen systemischen Autorisierungsfehler auf Objektebene in den workspace-bezogenen REST-Routen. Dadurch lassen sich Zugriffe durchführen, die eigentlich der Trennung zwischen Workspaces unterliegen sollten. Der Angriff erfolgt über das Netzwerk und setzt niedrige Vorrechte voraus, jedoch keine Benutzerinteraktion (AV:N/AC:L/PR:L/UI:N); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 0.1.4 oder neuer.
CVSS: 8.8 EPSS: 0.51% Publiziert: Referenz: NVD -
Hermes WebUI – Umgehung der Workspace-Grenzen vor Version 0.51.296
CVE-2026-49957 HochHermes WebUI enthält vor Version 0.51.296 eine Schwachstelle, die es authentifizierten Angreifern erlaubt, durch einen vorzeitigen Rücksprung (Early Return) in der Prüfung gesperrter Root-Pfade die Workspace-Grenzen zu umgehen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.7 EPSS: 0.42% Publiziert: Referenz: NVD -
VikAppointments Service Booking Calendar (WordPress) – Unauthenticated SQL Injection
CVE-2026-15918 HochDas WordPress-Plugin VikAppointments Service Booking Calendar ist laut NVD anfällig für nicht authentifizierte SQL-Injection. Ursache ist laut Beschreibung ein Parameter, der die Sortierung der öffentlichen Bewertungsliste steuert und ungeprüft übernommen wird. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
OpenVPN: Schwachstellen behoben (Ubuntu USN-8540-1)
CVE-2026-11771 HochUbuntu meldet mit dem Sicherheitshinweis USN-8540-1 mehrere behobene Schwachstellen in OpenVPN. Laut NVD erlaubt OpenVPN 2.1.0 bis 2.6.20 sowie 2.7_alpha1 bis 2.7.4 Angreifern über einen Off-by-one-Pufferschreibfehler in der NTLM-Proxy-Authentifizierung, mittels einer präparierten NTLM-Antwort potenziell einen Absturz auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Ubuntu-Sicherheitsupdate gemäss USN-8540-1 einspielen.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: Ubuntu (USN) -
WP 2FA – Fehlende Validierung des zweiten Faktors bei bestimmten Login-Methoden
CVE-2026-15372 HochDas WordPress-Plugin WP 2FA validiert laut NVD bis einschliesslich Version 4.1.0 den zweiten Authentifizierungsfaktor nicht, wenn beim Login eine der unterstützten Methoden ausgewählt wird. Ein Angreifer, der bereits das Passwort eines Nutzers kennt, kann dadurch die Zwei-Faktor-Absicherung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
openhole: Weiterleitung des Anfragepfads statt des Anfrageziels
CVE-2026-54650 Hochopenhole ermöglicht es, einen lokalen Dienst mit einem einzigen Befehl im Internet freizugeben. In Version 0.1.1 und früher leitete der Proxy openhole-server (internal/server/public_proxy.go) den Pfad r.URL.Path weiter, anstatt das ursprüngliche Anfrageziel beizubehalten. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.36% Publiziert: Referenz: NVD -
Trend Micro Apex One (Mac) Agent – iCore-Service-Ursprungsvalidierung ermöglicht Rechteausweitung
CVE-2025-71214 HochIm iCore-Service des Trend Micro Apex One (Mac)-Agenten besteht ein Fehler bei der Ursprungsvalidierung (Origin Validation Error), der es einem lokalen Angreifer erlauben kann, auf betroffenen Installationen Rechte auszuweiten. Laut Quelle ist für eine Ausnutzung zunächst Zugriff auf ein anfälliges System nötig; weitere Details brechen in der Quellbeschreibung ab. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Penpot: Server-Side Request Forgery über Remote-Bildimport
CVE-2026-45806 HochPenpot ist ein quelloffenes Design-Werkzeug für die Zusammenarbeit an Design und Code. Vor Version 2.15.0 übergab der Remote-Bildimport eine nutzergesteuerte URL, wodurch Server-Side Request Forgery möglich wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 2.15.0 oder neuer aktualisieren.
CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2026-7529 – WordPress-Plugin wiseCampaign: unautorisierter Zugriff über REST-API
CVE-2026-7529 HochIm WordPress-Plugin wiseCampaign – WooCommerce Conversions Made Easy sind laut NVD sämtliche REST-API-Endpunkte ohne ausreichende Berechtigungsprüfung registriert, wodurch nicht autorisierte Nutzer Daten einsehen und verändern können. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2026-25039 – Fehlende Bereinigung des Workspace-Namens in Parsec
CVE-2026-25039 HochParsec ist eine cloudbasierte Anwendung für einfaches und kryptografisch abgesichertes Teilen von Dateien. Die Anwendung bereinigt den Workspace-Namen nicht, wodurch eine Schwachstelle entsteht, wenn der Name als UNC-Pfad interpretiert wird. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD -
SuperPlane: Broken Object-Level Authorization in CanvasService-gRPC-Handlern
CVE-2026-57510 HochIn SuperPlane besteht vor Version 0.27.0 laut NVD eine Schwachstelle durch fehlerhafte objektbezogene Autorisierung (Broken Object-Level Authorization) in den gRPC-Handlern des CanvasService. Dadurch können authentifizierte Nutzer mit Viewer-Rechten in einer Organisation laut Quelle auf Daten zugreifen, für die sie nicht berechtigt sind. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Trend Micro Apex One – lokale Rechteausweitung durch Origin-Validierungsfehler
CVE-2025-71213 HochEin Origin-Validierungsfehler in Trend Micro Apex One könnte einem lokalen Angreifer die Ausweitung seiner Rechte auf betroffenen Installationen ermöglichen. Zur Ausnutzung muss der Angreifer zunächst die Möglichkeit erlangen, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress-Plugin WP Maps: Fehlende Berechtigungsprüfung ermöglicht File Inclusion
CVE-2026-16263 HochDas WordPress-Plugin WP Maps führt vor Version 4.9.7 bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch und validiert einen nutzergesteuerten Pfad vor dessen Verwendung in einer File-Inclusion nicht ausreichend. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Trend Micro Apex One (Mac): TOCTOU-Schwachstelle im Agent-Cache
CVE-2025-71216 HochIm Cache-Mechanismus des Trend Micro Apex One (Mac)-Agents besteht eine Time-of-Check-Time-of-Use-Schwachstelle (TOCTOU). Ein lokaler Angreifer kann sie ausnutzen, um seine Rechte auf betroffenen Installationen zu erweitern; ein Angreifer benötigt dafür bereits lokalen Zugriff auf das System. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.32% Publiziert: Referenz: NVD -
CVE-2026-45208 – TOCTOU-Rechteausweitung im Apex One/SEP-Agenten
CVE-2026-45208 HochIm Apex One/SEP-Agenten besteht laut NVD eine Time-of-Check-Time-of-Use-Schwachstelle, über die ein lokaler Angreifer seine Rechte auf betroffenen Installationen ausweiten kann. Voraussetzung ist, dass der Angreifer bereits die Möglichkeit hat, Code mit geringen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Sunshine Photo Cart (WordPress-Plugin): Fehlende Zugriffskontrolle bei AJAX-Aktion
CVE-2026-16561 HochDas WordPress-Plugin Sunshine Photo Cart führt in Versionen vor 3.6.12 bei einer seiner AJAX-Aktionen keine Zugriffskontrolle durch. Dadurch können unauthentifizierte Nutzer Bildkommentare abrufen, ohne dass eine Berechtigungsprüfung erfolgt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Trend Micro Apex One (Mac): Rechteausweitung durch Origin-Validierungsfehler im Self-Protection-Mechanismus
CVE-2025-71217 HochIm Self-Protection-Mechanismus des Trend Micro Apex One (Mac) Agent besteht eine Schwachstelle durch fehlerhafte Origin-Validierung. Ein lokaler Angreifer könnte dies ausnutzen, um auf betroffenen Installationen seine Rechte auszuweiten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.29% Publiziert: Referenz: NVD -
miniOrange 2FA für WordPress: Fehlerhafte OTP-Validierung vor Version 6.2.6
CVE-2026-12695 HochDas WordPress-Plugin miniOrange 2FA validiert laut NVD vor Version 6.2.6 das übermittelte Einmalpasswort nicht gegen das gespeicherte Secret des Zielnutzers, sondern gegen einen vom Angreifer mitgelieferten Wert. Dies untergräbt die Zwei-Faktor-Authentifizierung vollständig. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress Broken Link Checker (WPMU DEV): Blind SQL-Injection
CVE-2026-39466 HochIm WordPress-Plugin Broken Link Checker von WPMU DEV besteht eine SQL-Injection-Schwachstelle (unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl), die eine Blind-SQL-Injection ermöglicht. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.6 EPSS: 0.28% Publiziert: Referenz: NVD -
Omnissa UAG – Umgehung der CORS-Beschränkungen
CVE-2025-25234 HochOmnissa UAG enthält eine Schwachstelle zur Umgehung der Cross-Origin-Resource-Sharing-Beschränkungen (CORS). Ein Angreifer mit Netzwerkzugriff auf UAG kann die vom Administrator konfigurierten CORS-Beschränkungen umgehen und so Zugriff auf sensible Netzwerke erlangen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD -
All in One Video Downloader 1.2: SQL-Injection über Parameter id
CVE-2019-25726 HochDas Plugin All in One Video Downloader 1.2 enthält eine SQL-Injection-Schwachstelle. Nicht authentifizierte Angreifer können über den Parameter id bösartigen Code einschleusen und dadurch beliebige SQL-Abfragen ausführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
AI ChatBot for WooCommerce: Fehlende Autorisierungsprüfung bei AJAX-Aktion
CVE-2026-15241 HochDas WordPress-Plugin AI ChatBot for WooCommerce führt laut Quelldaten bei einer seiner AJAX-Aktionen keine Autorisierungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion missbrauchen, um vom Seitenbetreiber hinterlegte Ressourcen zu nutzen. Betroffen sind Versionen vor 4.8.4. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
PraisonAI Platform API: Zwei Autorisierungsfehler brechen Workspace-Isolation
CVE-2026-48169 HochPraisonAI ist ein Multi-Agent-Teams-System. Vor Version 0.1.4 weist die PraisonAI Platform API laut NVD zwei Autorisierungsfehler auf, die zusammen die Workspace-Isolation aufheben. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Off-by-one-Fehler beim Parsen von MIME-Headern führt zu Speicher-Lesezugriff
CVE-2026-14899 HochBeim Parsen von MIME-Headern zur Anzeige während des Weiterleitens einer Nachricht (sofern die Option zur Anzeige aller Header aktiviert war) trat ein Off-by-one-Fehler auf, durch den ein einzelnes Byte aus dem Speicher hinter dem vorgesehenen Bereich gelesen werden konnte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Geeky Bot WordPress Plugin Missing Authorization Check on AJAX Action
CVE-2026-15048 HochDas Geeky-Bot-Plugin für WordPress vor Version 1.2.8 prüft laut Quelle bei einer seiner AJAX-Aktionen die Berechtigung nicht. Dadurch können nicht authentifizierte Angreifer Sitzungs-Metadaten aus dem Chatverlauf abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
security-ninja-premium (WordPress) – Umgehung der Zwei-Faktor-Authentifizierung
CVE-2026-14291 HochDas WordPress-Plugin security-ninja-premium vor Version 5.290 überprüft in einem seiner beiden Zwei-Faktor-Authentifizierungs-Codepfade den zweiten Faktor nicht. Dadurch kann ein nicht authentifizierter Angreifer, der die Zugangsdaten kennt, die Zwei-Faktor-Authentifizierung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.290 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Apex One/SEP-Agent: Lokale Rechteausweitung durch fehlerhafte Origin-Validierung
CVE-2026-34927 HochEine Schwachstelle bei der Origin-Validierung im Apex-One/SEP-Agenten kann einem lokalen Angreifer die Ausweitung von Berechtigungen auf betroffenen Installationen ermöglichen. Voraussetzung ist, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit niedrigen Berechtigungen auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Apex One/SEP-Agent: Lokale Rechteausweitung durch fehlerhafte Origin-Validierung
CVE-2026-34929 HochEine Origin-Validierungs-Schwachstelle im Apex One/SEP-Agent kann einem lokalen Angreifer erlauben, seine Rechte auf betroffenen Installationen auszuweiten. Die Lücke ähnelt laut Quelle CVE-2026-34927, betrifft aber einen anderen Mechanismus der Interprozesskommunikation. Voraussetzung für einen Angriff ist, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit geringen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Xen Project – Fehlende Sperre beim Zugriff auf CMOS-Speicher über indirekten IO-Port
CVE-2026-62430 HochZugriffe auf den CMOS-Speicherinhalt erfolgen in Xen über ein indirektes IO-Port-Paar, wofür Xen den vom Gast gewählten Index zwischenspeichert. Laut Quelle nimmt eine der Verwendungen dieses Index nicht die notwendige Sperre vor, wodurch die Zugriffe nicht ausreichend abgesichert sind. Die Schwachstelle wird sowohl vom Xen Project selbst (Security Advisory) als auch über NVD gemeldet. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor. Betroffene Nutzer sollten die Sicherheitsempfehlungen des Xen Project verfolgen und verfügbare Patches zeitnah einspielen.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: Xen Project -
WordPress Five Star Restaurant Reservations: Fehlende Berechtigungsprüfung bei AJAX-Aktion
CVE-2026-15151 HochDas WordPress-Plugin Five Star Restaurant Reservations (vor Version 2.7.23) führt bei einer seiner AJAX-Aktionen keine Capability-Prüfung durch. Betroffen sind Benutzer mit der niedrigsten Buchungsverwaltungs-Rolle, die standardmässig eingerichtet ist. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Chat On Desk Order Notifications WordPress-Plugin: Fehlende OTP-Prüfung bei Passwort-Reset vor Version 1.0.9
CVE-2026-14309 HochDas WordPress-Plugin Chat On Desk Order Notifications prüft vor Version 1.0.9 nicht, ob das Einmalpasswort validiert wurde, bevor eine Passwort-Reset-Anfrage verarbeitet wird. Laut NVD können nicht authentifizierte Angreifer diese fehlende Prüfung ausnutzen, um Passwörter zurückzusetzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Huly Platform: authentifizierte Server-Side Request Forgery im /import-Endpunkt
CVE-2026-56769 HochDie Huly Platform bis einschliesslich Version 0.7.423 enthält eine authentifizierte Server-Side-Request-Forgery-Schwachstelle im /import-Endpunkt des Front-Pods, über die Benutzer eines Arbeitsbereichs beliebige Anfragen auslösen können. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: den Fix aus Commit 68cbf8a bzw. eine korrigierte Version einspielen.
CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD -
CANBoat: Off-by-one-Pufferüberlauf in searchForPgn() (analyzer/pgn.c)
CVE-2026-56790 HochCANBoat enthält bis einschliesslich Version 6.22 (behoben in Commit a5a22b7) einen globalen Off-by-one-Pufferüberlauf in der Funktion searchForPgn() in analyzer/pgn.c. Die Schwachstelle erlaubt entfernten Angreifern, die Anwendung zum Absturz zu bringen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt. Empfohlene Massnahme: auf Commit a5a22b7 bzw. eine Version nach 6.22 aktualisieren.
CVSS: 7.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2026-34928 – Fehlerhafte Origin-Validierung im Apex One/SEP-Agenten
CVE-2026-34928 HochIm Apex One/SEP-Agenten besteht laut NVD eine Schwachstelle bei der Origin-Validierung, über die ein lokaler Angreifer seine Rechte auf betroffenen Installationen ausweiten kann. Sie ähnelt CVE-2026-34927, betrifft jedoch einen anderen Named-Pipe-Kommunikationsmechanismus. Voraussetzung ist, dass der Angreifer bereits Code mit geringen Rechten auf dem Zielsystem ausführen kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Apex One / SEP Agent: Rechteausweitung durch fehlerhafte Origin-Validierung
CVE-2026-45206 HochEine Schwachstelle bei der Origin-Validierung im Apex One/SEP-Agent könnte einem lokalen Angreifer die Rechteausweitung auf betroffenen Installationen ermöglichen. Sie aehnelt CVE-2026-45207, liegt jedoch in einem anderen Kommunikationsmechanismus zum Prozessschutz. Voraussetzung ist, dass der Angreifer zunächst die Faehigkeit erlangt, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Apex One/SEP Agent – Lokale Rechteausweitung durch Origin-Validierungsfehler
CVE-2026-34930 HochEine Schwachstelle in der Origin-Validierung des Apex One/SEP Agent kann einem lokalen Angreifer erlauben, seine Rechte auf betroffenen Installationen auszuweiten. Die Lücke ähnelt CVE-2026-34927, betrifft laut Quelldaten aber einen anderen Prozessschutz-Mechanismus. Voraussetzung für eine Ausnutzung ist, dass der Angreifer zunächst niedrig privilegierten Code auf dem Zielsystem ausführen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Apex One/SEP Agent: Lokale Rechteausweitung durch fehlerhafte Origin-Validierung
CVE-2026-45207 HochEine Schwachstelle in der Origin-Validierung des Apex One/SEP Agents erlaubt einem lokalen Angreifer, seine Rechte auf betroffenen Installationen auszuweiten. Die Lücke ähnelt CVE-2026-45206, betrifft jedoch einen anderen Kommunikationsmechanismus des Prozessschutzes. Voraussetzung ist, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit niedrigen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux Kernel IPv6: Out-of-Bounds-Zugriff in ipv6_find_tlv()
CVE-2023-53705 HochIn der IPv6-Implementierung des Linux-Kernels wird in der Funktion ipv6_find_tlv() der Wert optlen ausgelesen, ohne zu prüfen, ob überhaupt noch mindestens ein weiteres Byte zum Parsen vorhanden ist. Dies kann zu einem Zugriff ausserhalb der Pufferschranken führen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.2 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux Kernel: md/raid5 – Doppeltes bio_put() in raid5_read_one_chunk()
CVE-2022-50752 HochIm Linux-Kernel wurde im RAID5-Treiber (md/raid5) eine Schwachstelle behoben: Bei Chunk-Reads auf Datenträgern mit Bad Blocks konnte laut Quelle ein unnötiger, doppelter bio_put()-Aufruf in raid5_read_one_chunk() auftreten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel (nvmet-fc): Race bei parallelen asynchronen Kommandos durch lsop-Put-Work-Handling
CVE-2025-40171 HochIm NVMe-over-Fabrics-Target-Treiber (nvmet-fc) des Linux-Kernels wurde eine Schwachstelle behoben, bei der mehr als ein asynchrones Kommando gleichzeitig in Bearbeitung sein konnte; laut Quelltextänderung wurde dies durch Verschieben der lsop-Put-Work-Verarbeitung nach nvmet_fc_ls_req_op korrigiert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von den Distributionen bereitgestellten Kernel-Updates einspielen.
CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.