1.2 Aktiv ausgenutzte Lücken
Virtualisierung, Hypervisor, Cloud-Infra

Omnissa (Workspace ONE, Horizon) Seite 2

Hersteller: Omnissa

Virtualisierung, Hypervisor, Cloud-Infra
423
Reports
20
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

423 Reports

Zeige 51 bis 100 von 423

  1. Thinfinity Workspace: Zugriffskontrollfehler an der WebSockets-API

    CVE-2024-40404 Kritisch

    Cybele Software Thinfinity Workspace vor Version 7.0.2.113 enthält einen Zugriffskontrollfehler am API-Endpunkt, an dem WebSockets-Verbindungen aufgebaut werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 7.0.2.113 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. Olive One Click Demo Import – Unrestricted File Upload

    CVE-2023-29102 Kritisch

    In Olive Themes Olive One Click Demo Import besteht eine Schwachstelle durch das unbeschränkte Hochladen von Dateien mit gefährlichem Typ. Betroffen ist Olive One Click Demo Import von unbekannter Startversion bis einschliesslich 1.1.1. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  3. SAP Business One – fehlende Authentifizierung für SMB-Freigabe

    CVE-2023-31403 Kritisch

    Die SAP Business One Installation in Version 10.0 führt keine ordnungsgemässe Authentifizierung und Autorisierung für den freigegebenen SMB-Ordner durch. Dadurch kann jeder bösartige Benutzer aus dem SMB-Ordner lesen und in ihn schreiben. Zusätzlich können die Dateien im Ordner ausgeführt oder vom Installationsprozess verwendet werden, was Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigt. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  4. Veeam ONE: Offenlegung der SQL-Server-Verbindung ermöglicht Codeausführung

    CVE-2023-38547 Kritisch

    Eine Schwachstelle in Veeam ONE erlaubt einem nicht authentifizierten Benutzer, Informationen über die SQL-Server-Verbindung zu erlangen, mit der Veeam ONE auf seine Konfigurationsdatenbank zugreift. Dies kann zu einer Remote Code Execution auf dem SQL-Server führen, der die Veeam-ONE-Konfigurationsdatenbank bereitstellt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. KnowBand One Page Checkout (PrestaShop) – SQL-Injection

    CVE-2023-44024 Kritisch

    Eine SQL-Injection-Schwachstelle im KnowBand-Modul One Page Checkout, Social Login & Mailchimp (supercheckout) v.8.0.3 und früher erlaubt es einem entfernten Angreifer, über eine gestaltete Anfrage an die Funktion updateCheckoutBehaviour in der Komponente supercheckout.php beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Authentifizierungsumgehung im Digi RealPort Protocol durch Replay-Angriff

    CVE-2023-4299 Kritisch

    Das Digi RealPort Protocol ist anfällig für einen Replay-Angriff. Ein Angreifer kann dadurch die Authentifizierung umgehen und auf angeschlossene Geräte zugreifen. CVSS-Basiswert: 9.0 (Kritisch).

    CVSS: 9.0 Publiziert: Referenz: NVD
  7. GL.iNet GL-MT3000 – Schwachstelle in /usr/bin/one_click_upgrade (Firmware-Upgrade)

    CVE-2026-12187 Hoch

    In GL.iNet GL-MT3000 bis Version 4.4.5 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /usr/bin/one_click_upgrade der Komponente Online Firmware Upgrade. Eine Manipulation ermöglicht einen Angriff. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.

    CVSS: 8.8 EPSS: 1.94% Publiziert: Referenz: NVD
  8. Rechteausweitung in Trend Micro Apex One über Link Following

    CVE-2025-71212 Hoch

    Eine Link-Following-Schwachstelle in der Scan-Engine von Trend Micro Apex One kann einem lokalen Angreifer die Ausweitung von Rechten auf betroffenen Installationen ermöglichen. Um die Schwachstelle auszunutzen, muss ein Angreifer zunächst die Möglichkeit erlangen, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.54% Publiziert: Referenz: NVD
  9. CVE-2026-54410 – Off-by-One-Pufferüberlauf in nanoMODBUS (Modbus/TCP-Server)

    CVE-2026-54410 Hoch

    nanoMODBUS enthält laut NVD bis einschliesslich Version 1.23.0 einen Off-by-One-Pufferüberlauf in der Funktion recv_msg_header() des Modbus/TCP-Servers. Nicht authentifizierte Angreifer aus dem Netz können darüber ein angreiferkontrolliertes Byte schreiben. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.6 EPSS: 0.54% Publiziert: Referenz: NVD
  10. WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Deletion

    CVE-2026-14490 Hoch

    Das WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.7 verwundbar für das willkürliche Löschen von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in einer unzureichend geprüften Funktion des Plugins. CVSS-Basiswert: 7.5 (Hoch). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  11. PraisonAI Platform – Autorisierungsfehler auf Objektebene in Workspace-REST-Routen

    CVE-2026-47399 Hoch

    Laut Quelle enthält die PraisonAI Platform (Plattformschicht des PraisonAI-Multi-Agenten-Systems) vor Version 0.1.4 einen systemischen Autorisierungsfehler auf Objektebene in den workspace-bezogenen REST-Routen. Dadurch lassen sich Zugriffe durchführen, die eigentlich der Trennung zwischen Workspaces unterliegen sollten. Der Angriff erfolgt über das Netzwerk und setzt niedrige Vorrechte voraus, jedoch keine Benutzerinteraktion (AV:N/AC:L/PR:L/UI:N); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 0.1.4 oder neuer.

    CVSS: 8.8 EPSS: 0.51% Publiziert: Referenz: NVD
  12. Hermes WebUI – Umgehung der Workspace-Grenzen vor Version 0.51.296

    CVE-2026-49957 Hoch

    Hermes WebUI enthält vor Version 0.51.296 eine Schwachstelle, die es authentifizierten Angreifern erlaubt, durch einen vorzeitigen Rücksprung (Early Return) in der Prüfung gesperrter Root-Pfade die Workspace-Grenzen zu umgehen. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.7 EPSS: 0.42% Publiziert: Referenz: NVD
  13. VikAppointments Service Booking Calendar (WordPress) – Unauthenticated SQL Injection

    CVE-2026-15918 Hoch

    Das WordPress-Plugin VikAppointments Service Booking Calendar ist laut NVD anfällig für nicht authentifizierte SQL-Injection. Ursache ist laut Beschreibung ein Parameter, der die Sortierung der öffentlichen Bewertungsliste steuert und ungeprüft übernommen wird. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD
  14. OpenVPN: Schwachstellen behoben (Ubuntu USN-8540-1)

    CVE-2026-11771 Hoch

    Ubuntu meldet mit dem Sicherheitshinweis USN-8540-1 mehrere behobene Schwachstellen in OpenVPN. Laut NVD erlaubt OpenVPN 2.1.0 bis 2.6.20 sowie 2.7_alpha1 bis 2.7.4 Angreifern über einen Off-by-one-Pufferschreibfehler in der NTLM-Proxy-Authentifizierung, mittels einer präparierten NTLM-Antwort potenziell einen Absturz auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Ubuntu-Sicherheitsupdate gemäss USN-8540-1 einspielen.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: Ubuntu (USN)
  15. WP 2FA – Fehlende Validierung des zweiten Faktors bei bestimmten Login-Methoden

    CVE-2026-15372 Hoch

    Das WordPress-Plugin WP 2FA validiert laut NVD bis einschliesslich Version 4.1.0 den zweiten Authentifizierungsfaktor nicht, wenn beim Login eine der unterstützten Methoden ausgewählt wird. Ein Angreifer, der bereits das Passwort eines Nutzers kennt, kann dadurch die Zwei-Faktor-Absicherung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  16. openhole: Weiterleitung des Anfragepfads statt des Anfrageziels

    CVE-2026-54650 Hoch

    openhole ermöglicht es, einen lokalen Dienst mit einem einzigen Befehl im Internet freizugeben. In Version 0.1.1 und früher leitete der Proxy openhole-server (internal/server/public_proxy.go) den Pfad r.URL.Path weiter, anstatt das ursprüngliche Anfrageziel beizubehalten. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.36% Publiziert: Referenz: NVD
  17. Trend Micro Apex One (Mac) Agent – iCore-Service-Ursprungsvalidierung ermöglicht Rechteausweitung

    CVE-2025-71214 Hoch

    Im iCore-Service des Trend Micro Apex One (Mac)-Agenten besteht ein Fehler bei der Ursprungsvalidierung (Origin Validation Error), der es einem lokalen Angreifer erlauben kann, auf betroffenen Installationen Rechte auszuweiten. Laut Quelle ist für eine Ausnutzung zunächst Zugriff auf ein anfälliges System nötig; weitere Details brechen in der Quellbeschreibung ab. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.8 EPSS: 0.36% Publiziert: Referenz: NVD
  18. Penpot: Server-Side Request Forgery über Remote-Bildimport

    CVE-2026-45806 Hoch

    Penpot ist ein quelloffenes Design-Werkzeug für die Zusammenarbeit an Design und Code. Vor Version 2.15.0 übergab der Remote-Bildimport eine nutzergesteuerte URL, wodurch Server-Side Request Forgery möglich wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 2.15.0 oder neuer aktualisieren.

    CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD
  19. CVE-2026-7529 – WordPress-Plugin wiseCampaign: unautorisierter Zugriff über REST-API

    CVE-2026-7529 Hoch

    Im WordPress-Plugin wiseCampaign – WooCommerce Conversions Made Easy sind laut NVD sämtliche REST-API-Endpunkte ohne ausreichende Berechtigungsprüfung registriert, wodurch nicht autorisierte Nutzer Daten einsehen und verändern können. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  20. CVE-2026-25039 – Fehlende Bereinigung des Workspace-Namens in Parsec

    CVE-2026-25039 Hoch

    Parsec ist eine cloudbasierte Anwendung für einfaches und kryptografisch abgesichertes Teilen von Dateien. Die Anwendung bereinigt den Workspace-Namen nicht, wodurch eine Schwachstelle entsteht, wenn der Name als UNC-Pfad interpretiert wird. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD
  21. SuperPlane: Broken Object-Level Authorization in CanvasService-gRPC-Handlern

    CVE-2026-57510 Hoch

    In SuperPlane besteht vor Version 0.27.0 laut NVD eine Schwachstelle durch fehlerhafte objektbezogene Autorisierung (Broken Object-Level Authorization) in den gRPC-Handlern des CanvasService. Dadurch können authentifizierte Nutzer mit Viewer-Rechten in einer Organisation laut Quelle auf Daten zugreifen, für die sie nicht berechtigt sind. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD
  22. Trend Micro Apex One – lokale Rechteausweitung durch Origin-Validierungsfehler

    CVE-2025-71213 Hoch

    Ein Origin-Validierungsfehler in Trend Micro Apex One könnte einem lokalen Angreifer die Ausweitung seiner Rechte auf betroffenen Installationen ermöglichen. Zur Ausnutzung muss der Angreifer zunächst die Möglichkeit erlangen, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD
  23. WordPress-Plugin WP Maps: Fehlende Berechtigungsprüfung ermöglicht File Inclusion

    CVE-2026-16263 Hoch

    Das WordPress-Plugin WP Maps führt vor Version 4.9.7 bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch und validiert einen nutzergesteuerten Pfad vor dessen Verwendung in einer File-Inclusion nicht ausreichend. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.33% Publiziert: Referenz: NVD
  24. Trend Micro Apex One (Mac): TOCTOU-Schwachstelle im Agent-Cache

    CVE-2025-71216 Hoch

    Im Cache-Mechanismus des Trend Micro Apex One (Mac)-Agents besteht eine Time-of-Check-Time-of-Use-Schwachstelle (TOCTOU). Ein lokaler Angreifer kann sie ausnutzen, um seine Rechte auf betroffenen Installationen zu erweitern; ein Angreifer benötigt dafür bereits lokalen Zugriff auf das System. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.32% Publiziert: Referenz: NVD
  25. CVE-2026-45208 – TOCTOU-Rechteausweitung im Apex One/SEP-Agenten

    CVE-2026-45208 Hoch

    Im Apex One/SEP-Agenten besteht laut NVD eine Time-of-Check-Time-of-Use-Schwachstelle, über die ein lokaler Angreifer seine Rechte auf betroffenen Installationen ausweiten kann. Voraussetzung ist, dass der Angreifer bereits die Möglichkeit hat, Code mit geringen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.30% Publiziert: Referenz: NVD
  26. Sunshine Photo Cart (WordPress-Plugin): Fehlende Zugriffskontrolle bei AJAX-Aktion

    CVE-2026-16561 Hoch

    Das WordPress-Plugin Sunshine Photo Cart führt in Versionen vor 3.6.12 bei einer seiner AJAX-Aktionen keine Zugriffskontrolle durch. Dadurch können unauthentifizierte Nutzer Bildkommentare abrufen, ohne dass eine Berechtigungsprüfung erfolgt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  27. Trend Micro Apex One (Mac): Rechteausweitung durch Origin-Validierungsfehler im Self-Protection-Mechanismus

    CVE-2025-71217 Hoch

    Im Self-Protection-Mechanismus des Trend Micro Apex One (Mac) Agent besteht eine Schwachstelle durch fehlerhafte Origin-Validierung. Ein lokaler Angreifer könnte dies ausnutzen, um auf betroffenen Installationen seine Rechte auszuweiten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.29% Publiziert: Referenz: NVD
  28. miniOrange 2FA für WordPress: Fehlerhafte OTP-Validierung vor Version 6.2.6

    CVE-2026-12695 Hoch

    Das WordPress-Plugin miniOrange 2FA validiert laut NVD vor Version 6.2.6 das übermittelte Einmalpasswort nicht gegen das gespeicherte Secret des Zielnutzers, sondern gegen einen vom Angreifer mitgelieferten Wert. Dies untergräbt die Zwei-Faktor-Authentifizierung vollständig. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD
  29. WordPress Broken Link Checker (WPMU DEV): Blind SQL-Injection

    CVE-2026-39466 Hoch

    Im WordPress-Plugin Broken Link Checker von WPMU DEV besteht eine SQL-Injection-Schwachstelle (unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl), die eine Blind-SQL-Injection ermöglicht. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.6 EPSS: 0.28% Publiziert: Referenz: NVD
  30. Omnissa UAG – Umgehung der CORS-Beschränkungen

    CVE-2025-25234 Hoch

    Omnissa UAG enthält eine Schwachstelle zur Umgehung der Cross-Origin-Resource-Sharing-Beschränkungen (CORS). Ein Angreifer mit Netzwerkzugriff auf UAG kann die vom Administrator konfigurierten CORS-Beschränkungen umgehen und so Zugriff auf sensible Netzwerke erlangen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD
  31. All in One Video Downloader 1.2: SQL-Injection über Parameter id

    CVE-2019-25726 Hoch

    Das Plugin All in One Video Downloader 1.2 enthält eine SQL-Injection-Schwachstelle. Nicht authentifizierte Angreifer können über den Parameter id bösartigen Code einschleusen und dadurch beliebige SQL-Abfragen ausführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  32. AI ChatBot for WooCommerce: Fehlende Autorisierungsprüfung bei AJAX-Aktion

    CVE-2026-15241 Hoch

    Das WordPress-Plugin AI ChatBot for WooCommerce führt laut Quelldaten bei einer seiner AJAX-Aktionen keine Autorisierungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion missbrauchen, um vom Seitenbetreiber hinterlegte Ressourcen zu nutzen. Betroffen sind Versionen vor 4.8.4. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  33. PraisonAI Platform API: Zwei Autorisierungsfehler brechen Workspace-Isolation

    CVE-2026-48169 Hoch

    PraisonAI ist ein Multi-Agent-Teams-System. Vor Version 0.1.4 weist die PraisonAI Platform API laut NVD zwei Autorisierungsfehler auf, die zusammen die Workspace-Isolation aufheben. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.26% Publiziert: Referenz: NVD
  34. Off-by-one-Fehler beim Parsen von MIME-Headern führt zu Speicher-Lesezugriff

    CVE-2026-14899 Hoch

    Beim Parsen von MIME-Headern zur Anzeige während des Weiterleitens einer Nachricht (sofern die Option zur Anzeige aller Header aktiviert war) trat ein Off-by-one-Fehler auf, durch den ein einzelnes Byte aus dem Speicher hinter dem vorgesehenen Bereich gelesen werden konnte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  35. Geeky Bot WordPress Plugin Missing Authorization Check on AJAX Action

    CVE-2026-15048 Hoch

    Das Geeky-Bot-Plugin für WordPress vor Version 1.2.8 prüft laut Quelle bei einer seiner AJAX-Aktionen die Berechtigung nicht. Dadurch können nicht authentifizierte Angreifer Sitzungs-Metadaten aus dem Chatverlauf abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  36. security-ninja-premium (WordPress) – Umgehung der Zwei-Faktor-Authentifizierung

    CVE-2026-14291 Hoch

    Das WordPress-Plugin security-ninja-premium vor Version 5.290 überprüft in einem seiner beiden Zwei-Faktor-Authentifizierungs-Codepfade den zweiten Faktor nicht. Dadurch kann ein nicht authentifizierter Angreifer, der die Zugangsdaten kennt, die Zwei-Faktor-Authentifizierung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.290 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  37. Apex One/SEP-Agent: Lokale Rechteausweitung durch fehlerhafte Origin-Validierung

    CVE-2026-34927 Hoch

    Eine Schwachstelle bei der Origin-Validierung im Apex-One/SEP-Agenten kann einem lokalen Angreifer die Ausweitung von Berechtigungen auf betroffenen Installationen ermöglichen. Voraussetzung ist, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit niedrigen Berechtigungen auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.25% Publiziert: Referenz: NVD
  38. Apex One/SEP-Agent: Lokale Rechteausweitung durch fehlerhafte Origin-Validierung

    CVE-2026-34929 Hoch

    Eine Origin-Validierungs-Schwachstelle im Apex One/SEP-Agent kann einem lokalen Angreifer erlauben, seine Rechte auf betroffenen Installationen auszuweiten. Die Lücke ähnelt laut Quelle CVE-2026-34927, betrifft aber einen anderen Mechanismus der Interprozesskommunikation. Voraussetzung für einen Angriff ist, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit geringen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.25% Publiziert: Referenz: NVD
  39. Xen Project – Fehlende Sperre beim Zugriff auf CMOS-Speicher über indirekten IO-Port

    CVE-2026-62430 Hoch

    Zugriffe auf den CMOS-Speicherinhalt erfolgen in Xen über ein indirektes IO-Port-Paar, wofür Xen den vom Gast gewählten Index zwischenspeichert. Laut Quelle nimmt eine der Verwendungen dieses Index nicht die notwendige Sperre vor, wodurch die Zugriffe nicht ausreichend abgesichert sind. Die Schwachstelle wird sowohl vom Xen Project selbst (Security Advisory) als auch über NVD gemeldet. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor. Betroffene Nutzer sollten die Sicherheitsempfehlungen des Xen Project verfolgen und verfügbare Patches zeitnah einspielen.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: Xen Project
  40. WordPress Five Star Restaurant Reservations: Fehlende Berechtigungsprüfung bei AJAX-Aktion

    CVE-2026-15151 Hoch

    Das WordPress-Plugin Five Star Restaurant Reservations (vor Version 2.7.23) führt bei einer seiner AJAX-Aktionen keine Capability-Prüfung durch. Betroffen sind Benutzer mit der niedrigsten Buchungsverwaltungs-Rolle, die standardmässig eingerichtet ist. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD
  41. Chat On Desk Order Notifications WordPress-Plugin: Fehlende OTP-Prüfung bei Passwort-Reset vor Version 1.0.9

    CVE-2026-14309 Hoch

    Das WordPress-Plugin Chat On Desk Order Notifications prüft vor Version 1.0.9 nicht, ob das Einmalpasswort validiert wurde, bevor eine Passwort-Reset-Anfrage verarbeitet wird. Laut NVD können nicht authentifizierte Angreifer diese fehlende Prüfung ausnutzen, um Passwörter zurückzusetzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD
  42. Huly Platform: authentifizierte Server-Side Request Forgery im /import-Endpunkt

    CVE-2026-56769 Hoch

    Die Huly Platform bis einschliesslich Version 0.7.423 enthält eine authentifizierte Server-Side-Request-Forgery-Schwachstelle im /import-Endpunkt des Front-Pods, über die Benutzer eines Arbeitsbereichs beliebige Anfragen auslösen können. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: den Fix aus Commit 68cbf8a bzw. eine korrigierte Version einspielen.

    CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD
  43. CANBoat: Off-by-one-Pufferüberlauf in searchForPgn() (analyzer/pgn.c)

    CVE-2026-56790 Hoch

    CANBoat enthält bis einschliesslich Version 6.22 (behoben in Commit a5a22b7) einen globalen Off-by-one-Pufferüberlauf in der Funktion searchForPgn() in analyzer/pgn.c. Die Schwachstelle erlaubt entfernten Angreifern, die Anwendung zum Absturz zu bringen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt. Empfohlene Massnahme: auf Commit a5a22b7 bzw. eine Version nach 6.22 aktualisieren.

    CVSS: 7.3 EPSS: 0.21% Publiziert: Referenz: NVD
  44. CVE-2026-34928 – Fehlerhafte Origin-Validierung im Apex One/SEP-Agenten

    CVE-2026-34928 Hoch

    Im Apex One/SEP-Agenten besteht laut NVD eine Schwachstelle bei der Origin-Validierung, über die ein lokaler Angreifer seine Rechte auf betroffenen Installationen ausweiten kann. Sie ähnelt CVE-2026-34927, betrifft jedoch einen anderen Named-Pipe-Kommunikationsmechanismus. Voraussetzung ist, dass der Angreifer bereits Code mit geringen Rechten auf dem Zielsystem ausführen kann. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  45. Apex One / SEP Agent: Rechteausweitung durch fehlerhafte Origin-Validierung

    CVE-2026-45206 Hoch

    Eine Schwachstelle bei der Origin-Validierung im Apex One/SEP-Agent könnte einem lokalen Angreifer die Rechteausweitung auf betroffenen Installationen ermöglichen. Sie aehnelt CVE-2026-45207, liegt jedoch in einem anderen Kommunikationsmechanismus zum Prozessschutz. Voraussetzung ist, dass der Angreifer zunächst die Faehigkeit erlangt, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  46. Apex One/SEP Agent – Lokale Rechteausweitung durch Origin-Validierungsfehler

    CVE-2026-34930 Hoch

    Eine Schwachstelle in der Origin-Validierung des Apex One/SEP Agent kann einem lokalen Angreifer erlauben, seine Rechte auf betroffenen Installationen auszuweiten. Die Lücke ähnelt CVE-2026-34927, betrifft laut Quelldaten aber einen anderen Prozessschutz-Mechanismus. Voraussetzung für eine Ausnutzung ist, dass der Angreifer zunächst niedrig privilegierten Code auf dem Zielsystem ausführen kann. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  47. Apex One/SEP Agent: Lokale Rechteausweitung durch fehlerhafte Origin-Validierung

    CVE-2026-45207 Hoch

    Eine Schwachstelle in der Origin-Validierung des Apex One/SEP Agents erlaubt einem lokalen Angreifer, seine Rechte auf betroffenen Installationen auszuweiten. Die Lücke ähnelt CVE-2026-45206, betrifft jedoch einen anderen Kommunikationsmechanismus des Prozessschutzes. Voraussetzung ist, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit niedrigen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  48. Linux Kernel IPv6: Out-of-Bounds-Zugriff in ipv6_find_tlv()

    CVE-2023-53705 Hoch

    In der IPv6-Implementierung des Linux-Kernels wird in der Funktion ipv6_find_tlv() der Wert optlen ausgelesen, ohne zu prüfen, ob überhaupt noch mindestens ein weiteres Byte zum Parsen vorhanden ist. Dies kann zu einem Zugriff ausserhalb der Pufferschranken führen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.2 EPSS: 0.21% Publiziert: Referenz: NVD
  49. Linux Kernel: md/raid5 – Doppeltes bio_put() in raid5_read_one_chunk()

    CVE-2022-50752 Hoch

    Im Linux-Kernel wurde im RAID5-Treiber (md/raid5) eine Schwachstelle behoben: Bei Chunk-Reads auf Datenträgern mit Bad Blocks konnte laut Quelle ein unnötiger, doppelter bio_put()-Aufruf in raid5_read_one_chunk() auftreten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD
  50. Linux-Kernel (nvmet-fc): Race bei parallelen asynchronen Kommandos durch lsop-Put-Work-Handling

    CVE-2025-40171 Hoch

    Im NVMe-over-Fabrics-Target-Treiber (nvmet-fc) des Linux-Kernels wurde eine Schwachstelle behoben, bei der mehr als ein asynchrones Kommando gleichzeitig in Bearbeitung sein konnte; laut Quelltextänderung wurde dies durch Verschieben der lsop-Put-Work-Verarbeitung nach nvmet_fc_ls_req_op korrigiert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von den Distributionen bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog