1.2 Aktiv ausgenutzte Lücken
Virtualisierung, Hypervisor, Cloud-Infra

Omnissa (Workspace ONE, Horizon) Seite 3

Hersteller: Omnissa

Virtualisierung, Hypervisor, Cloud-Infra
423
Reports
20
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

423 Reports

Zeige 101 bis 150 von 423

  1. Linux-Kernel (fs/ntfs3): Indexzuweisung bei leerem $BITMAP nicht abgelehnt

    CVE-2025-40067 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im NTFS3-Dateisystemtreiber behoben: Eine Indexzuweisung wurde nicht abgelehnt, wenn die $BITMAP-Attribute leer waren, obwohl Blöcke existierten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von den Distributionen bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD
  2. Omnissa Workspace ONE Tunnel für Windows – Lokale Privilegienerweiterung

    CVE-2026-22927 Hoch

    Omnissa Workspace ONE Tunnel für Windows behebt eine Schwachstelle, die eine lokale Privilegienerweiterung ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

    CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD
  3. Linux Kernel: mtd/rawnand (fsl_upm) – Off-by-One-Fehler in fun_exec_op() behoben

    CVE-2023-54104 Hoch

    Im Linux-Kernel wurde im rawnand-Treiber fsl_upm ein Off-by-One-Fehler in der Funktion fun_exec_op() behoben. Laut Quelle wird der Wert 'op-cs' in 'fun->mchip_number' kopiert und zum Zugriff verwendet, wobei die fehlerhafte Prüfung zu einem falschen Zugriff führen konnte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD
  4. Shelf – unzureichende Mandantentrennung an mehreren Endpunkten

    CVE-2026-47697 Hoch

    Shelf ist eine Plattform zur Verwaltung physischer Assets und mandantenfähig, d. h. die Daten sind pro Organisation (Workspace) isoliert. Vor Version 1.20.2 akzeptierten mehrere Endpunkte Entitäts-IDs direkt aus der Anfrage, ohne die Zugehörigkeit zum Workspace ausreichend zu prüfen, wodurch ein Zugriff über Mandantengrenzen hinweg möglich wird. Der Angriff erfolgt netzbasiert mit niedrigen Privilegien und betrifft vor allem die Vertraulichkeit. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.20.2 oder neuer.

    CVSS: 7.1 EPSS: 0.18% Publiziert: Referenz: NVD
  5. Tablesome Table (WordPress-Plugin): fehlende Authentifizierungsprüfung in AJAX-Aktion vor Version 1.1.31

    CVE-2026-14924 Hoch

    Das WordPress-Plugin Tablesome Table führt laut Quellbeschreibung vor Version 1.1.31 in einer seiner AJAX-Aktionen keine Authentifizierungs-, Berechtigungs- oder Nonce-Prüfung durch, wodurch nicht authentifizierte Nutzer neue veröffentlichte Inhalte anlegen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  6. Linux-Kernel (spi/ch341): Out-of-Bounds-Speicherzugriff in ch341_transfer_one

    CVE-2025-68352 Hoch

    Im Linux-Kernel wurde im SPI-Treiber ch341 eine Schwachstelle in ch341_transfer_one behoben, die einen Out-of-Bounds-Speicherzugriff ermöglichte. Der Fund geht laut Quelle auf die automatisierte Analyse-Engine Atuin zurück. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD
  7. Linux Kernel f2fs: Fehlerhafte Prüfung der Readonly-Bedingung

    CVE-2023-54182 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im f2fs-Dateisystem behoben: Die Readonly-Bedingung wurde nicht korrekt geprüft. Laut Quelldaten lässt sich dadurch ein Multi-Device-Image mit der Option rw mounten, obwohl eines der zugrundeliegenden Geräte schreibgeschützt ist. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD
  8. Tag Groups (WordPress): Reflected XSS über AJAX-Parameter

    CVE-2026-9833 Hoch

    Das WordPress-Plugin Tag Groups vor Version 2.2.0 maskiert einen seiner AJAX-Parameter nicht korrekt, bevor es ihn im Antworttext zurückspiegelt. Dadurch ist ein Reflected-Cross-Site-Scripting möglich. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD
  9. Linux Kernel: net/dsa – Unzulässige RCU-Nutzung bei synchronisierten VLAN-fähigen MAC-Adressen

    CVE-2023-54149 Hoch

    Im Linux-Kernel wurde eine Schwachstelle in der net/dsa-Komponente behoben: Bei Verwendung des felix-Treibers, der als einziger synchronisierte VLAN-fähige MAC-Adressen unterstützt, kam es laut NVD zu einer unzulässigen RCU-Nutzung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD
  10. Dynamic Pricing With Discount Rules for WooCommerce: Fehlende Nonce-Prüfung mit reflektierter Eingabe

    CVE-2026-13725 Hoch

    Das WordPress-Plugin Dynamic Pricing With Discount Rules for WooCommerce prüft in Versionen vor 5.0.0 bei einer seiner AJAX-Aktionen weder Nonce noch Benutzerrechte. Zusätzlich wird unbereinigte Benutzereingabe in der Antwort zurückgegeben. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  11. Linux-Kernel: mm/rmap – nr_pages zu Schleifenbeginn in try_to_unmap_one initialisiert

    CVE-2026-63950 Hoch

    Im Linux-Kernel wurde ein Fehler im Speicherverwaltungs-Subsystem mm/rmap behoben: In try_to_unmap_one() wird nr_pages nun zu Beginn jeder Schleifeniteration auf 1 initialisiert. Betroffene Ubuntu-Kernel werden über die Security Notices USN-8593-1 und USN-8603-1 (Azure) adressiert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD
  12. CVE-2026-65309 – Sicherheitslücke in Omnissa Workspace ONE Horizon

    CVE-2026-65309 Hoch

    Für Omnissa Workspace ONE Horizon wurde eine Sicherheitslücke (CVE-2026-65309) gemeldet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  13. Linux-Kernel: Double-Free in qed_cxt_tables_alloc() des qed-Treibers

    CVE-2026-64118 Hoch

    Im qed-Netzwerktreiber des Linux-Kernels wurde ein Double-Free in qed_cxt_tables_alloc() behoben. Schlug eine der späteren PF- oder VF-CID-Bitmap-Allokationen fehl, kam es in qed_cid_map_alloc() zu einer doppelten Speicherfreigabe. Der Fehler wurde per Kernel-Patch korrigiert; Ubuntu stellt entsprechende Kernel-Updates bereit (USN-8593-1, USN-8603-1). CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  14. Node.js Permission Model: Filesystem-Zugriff über Radix-Tree-Präfixgrenzen hinweg

    CVE-2026-58043 Hoch

    Ein Fehler in der Durchsetzung des Node.js Permission Model kann laut Quellbeschreibung dazu führen, dass Dateisystemzugriffe über Radix-Tree-Präfixgrenzen hinweg zu weit gewährt werden. Unter dem Flag --permission kann ein Angreifer, dem Zugriff auf einen Pfad gewährt wurde, dies missbrauchen, um darüber hinausgehenden Zugriff zu erlangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  15. Crabbox: Path-Traversal-Schwachstelle im Islo-Provider

    CVE-2026-45224 Hoch

    In Crabbox vor Version 0.9.0 besteht eine Path-Traversal-Schwachstelle in der Arbeitsverzeichnis-Auflösung des Islo-Providers. Angreifer können absolute oder relative Pfade angeben, die aus dem vorgesehenen Verzeichnis herausführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle erfordert lokalen Zugriff und eine Nutzerinteraktion.

    CVSS: 7.1 EPSS: 0.14% Publiziert: Referenz: NVD
  16. miniOrange Social Login WordPress-Plugin – unsichere Verifizierungscodes

    CVE-2026-14300 Hoch

    Das WordPress-Plugin miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) bindet den Einmalcode der optionalen E-Mail-Verifizierung (Profile Completion) vor Version 7.8.0 nicht an das jeweilige Nutzerkonto. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Version 7.8.0 oder neuer einspielen.

    CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD
  17. WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP: fehlende Ratenbegrenzung bei der OTP-Prüfung

    CVE-2026-13142 Hoch

    Das WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP vor Version 1.4.1 erzwingt bei der passwortlosen Verifizierung des per E-Mail versandten Einmalpassworts (OTP) weder eine Ratenbegrenzung noch eine wirksame Sperre nach mehreren Fehlversuchen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.4.1 oder neuer.

    CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD
  18. Omnissa Workspace ONE Assist für macOS – lokale Rechteausweitung

    CVE-2026-22926 Hoch

    Omnissa Workspace ONE Assist für macOS enthält eine Schwachstelle zur lokalen Rechteausweitung. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  19. libkcapi – Speicherkorruption durch nicht abgebrochene AIO-Anfragen bei Fehlern

    CVE-2026-71226 Hoch

    libkcapis One-Shot-AIO-Pfad kann laut NVD einen Fehler zurückgeben, bevor alle eingereichten IOCBs vollständig abgearbeitet sind. Dadurch sind laut Quellenbeschreibung spätere Kernel-Schreibzugriffe in vom Aufrufer bereitgestellte Ausgabepuffer möglich. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD
  20. Linux-Kernel: Out-of-Bounds-Schreibzugriff in fs/statmount (statmount_mnt_idmap)

    CVE-2026-64074 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im Subsystem fs/statmount behoben: Die Funktion statmount_mnt_idmap() schreibt eine Zuordnung mittels seq_printf() und verursacht dabei einen Slab-Out-of-Bounds-Schreibzugriff. Ubuntu adressiert die Lücke in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  21. Linux-Kernel: unvollständige Adress-Patches im amdgpu/VCE-Treiber

    CVE-2026-53375 Hoch

    Im Linux-Kernel konnte im amdgpu/VCE-Treiber ein Adress-Patch unvollständig angewendet werden, wenn nur der Lo- oder Hi-Teil gültig war, was zu einer fehlerhaften Adresse führte. Der Fehler wurde behoben. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu stellt aktualisierte Kernel-Pakete bereit (u. a. USN-8574-1, USN-8595-1 und USN-8596-1). Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    CVSS: 8.8 EPSS: 0.12% Publiziert: Referenz: NVD
  22. WOLF (WordPress-Plugin): Fehlende Nonce-Prüfung bei AJAX-Aktion

    CVE-2026-14234 Hoch

    Laut NVD prüft das WordPress-Plugin WOLF vor Version 1.1.0 bei einer seiner AJAX-Aktionen weder Nonce noch Berechtigung, wodurch ein nicht authentifizierter Angreifer einen eingeloggten Administrator per Cross-Site-Request-Forgery dazu verleiten kann, eine schreibende Aktion auszuführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.1 EPSS: 0.12% Publiziert: Referenz: NVD
  23. CVE-2026-16519 – DLL-Hijacking in der GeoVision GV-IP Device Utility

    CVE-2026-16519 Hoch

    Die Desktop-Anwendung GeoVision GV-IP Device Utility lädt eine oder mehrere dynamische Programmbibliotheken (DLLs) aus einem unsicheren Suchpfad. Dadurch kann ein lokaler Angreifer über eine untergeschobene DLL eigenen Code ausführen (DLL-Hijacking). CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 7.3 EPSS: 0.12% Publiziert: Referenz: NVD
  24. UEFI-SHIM-Bootloader: Umgehung von Secure Boot

    CVE-2026-8863 Hoch

    Mehrere von Microsoft signierte UEFI-SHIM-Bootloader sind anfällig für eine Umgehung von Secure Boot. Ein Angreifer mit administrativen Rechten oder der Möglichkeit, den Bootvorgang zu verändern, kann einen der verwundbaren Bootloader nutzen, um die Secure-Boot-Kette zu unterlaufen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.10% Publiziert: Referenz: NVD
  25. Omnissa Workspace ONE Horizon: Schwachstelle CVE-2026-22621

    CVE-2026-22621 Hoch

    Für CVE-2026-22621 liegt bei Omnissa Workspace ONE Horizon eine Schwachstelle vor. Die in den Quelldaten vorliegende Textbeschreibung lässt sich nicht zweifelsfrei diesem Produkt zuordnen, daher wird hier nur der belegte CVSS-Vektor zusammengefasst: Die Lücke ist über das Netzwerk bei geringer Angriffskomplexität ausnutzbar und erfordert niedrige Rechte ohne Nutzerinteraktion (AV:N/AC:L/PR:L/UI:N). Vertraulichkeit und Integrität sind vollständig, die Verfügbarkeit eingeschränkt betroffen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme liegt in den Quelldaten nicht vor.

    CVSS: 8.3 Publiziert: Referenz: NVD
  26. CVE-2026-22622 – Omnissa Workspace ONE Horizon-Sicherheitslücke

    CVE-2026-22622 Hoch

    Für Omnissa Workspace ONE Horizon wurde eine Sicherheitslücke gemeldet (CVE-2026-22622). CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. WordPress-Plugin BookingPress Appointment Booking Pro – fehlende REST-Autorisierung

    CVE-2026-9830 Hoch

    Das WordPress-Plugin BookingPress Appointment Booking Pro ruft vor Version 5.7.3 seinen REST-Permission-Callback nicht korrekt auf. Dadurch sind sämtliche Routen eines seiner API-Namensräume ohne Authentifizierung erreichbar. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf Version 5.7.3 oder neuer aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  28. BIND: Unerwarteter Abbruch durch Assertion bei NSEC/NSEC3-Kombination

    CVE-2026-13204 Hoch

    Wird eine nachweislich unsichere Domain am übergeordneten Server sowohl durch einen NSEC- als auch einen NSEC3-Eintrag abgedeckt und existiert nur für einen dieser Typen eine RRSIG, kann BIND laut Quelle unerwartet mit einem Assertion-Fehler beenden. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  29. PraisonAI Platform – fehlerhafte Workspace-Autorisierungsprüfung

    CVE-2026-47405 Hoch

    Laut Quelle enthält die PraisonAI Platform, die Plattformebene für das PraisonAI-System für Multi-Agenten-Teams, in Versionen vor 0.1.4 eine fehlerhafte Workspace-Autorisierungsprüfung. Diese erlaubt es laut Beschreibung einem authentifizierten Benutzer mit niedrigen Rechten, die vorgesehene Zugriffskontrolle zu umgehen. Laut Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:L/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. PraisonAI Platform: Autorisierungsumgehung ermöglicht Owner-Lockout

    CVE-2026-47409 Hoch

    Die PraisonAI Platform bildet die Plattformschicht für das Multi-Agenten-System PraisonAI. In Versionen vor 0.1.4 erlaubt eine Autorisierungsumgehung das Aussperren des Eigentümers (Owner-Lockout); betroffen ist der Endpunkt DELETE /workspaces/{workspace_id}. Die Ausnutzung ist laut Vektor über das Netzwerk mit niedrigen Rechten möglich und beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.1.4 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  31. Forcepoint One DLP Client – Umgehung der Python-ctypes-Beschränkung

    CVE-2025-14026 Hoch

    Der Forcepoint One DLP Client in Version 23.04.5642 (und möglicherweise neueren Versionen) enthält eine eingeschränkte Python-2.5.4-Umgebung, die die Nutzung der ctypes-Bibliothek unterbinden soll. ctypes ist ein Foreign Function Interface für Python, das Aufrufe von DLLs bzw. Shared Libraries, Speicherzuweisung und direkte Codeausführung erlaubt. Es wurde demonstriert, dass sich diese Beschränkungen umgehen lassen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. IBM Planning Analytics Local: Directory Traversal

    CVE-2025-36357 Hoch

    IBM Planning Analytics Local 2.1.0 bis 2.1.14 könnte es einem entfernten, authentifizierten Benutzer erlauben, Verzeichnisse auf dem System zu durchlaufen. Ein Angreifer könnte eine speziell praeparierte URL-Anfrage mit absoluten Pfadsequenzen senden, um beliebige Dateien auf dem System anzuzeigen, zu lesen oder zu schreiben. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  33. Nuance PowerScribe: Fehlende Autorisierung ermöglicht Informationspreisgabe

    CVE-2025-30398 Hoch

    Eine fehlende Autorisierung in Nuance PowerScribe erlaubt einem nicht berechtigten Angreifer, Informationen über das Netzwerk offenzulegen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  34. DigiSign DigiSigner ONE DLL Hijacking

    CVE-2025-59684 Hoch

    DigiSign DigiSigner ONE 1.0.4.60 ermöglicht DLL-Hijacking. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. AxxonSoft Axxon One (C-Werk) – Speicherfehler im OpenSSL-basierten Session-Modul unter hoher Last

    CVE-2025-10225 Hoch

    Im OpenSSL-basierten Session-Modul von AxxonSoft Axxon One (C-Werk) 2.0.6 und früheren Versionen unter Windows besteht laut NVD eine unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers (CWE-119). Ein entfernter Angreifer kann unter hoher Lastsituation durch Auslösen von Speicher-Reallokationsfehlern beim Umgang mit abgelaufenen Session-Schlüsseln Anwendungsabstürze oder unvorhersehbares Verhalten verursachen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Dell ThinOS 10 – Argument-Injection ermöglicht Rechteausweitung und Informationsabfluss

    CVE-2025-43730 Hoch

    Dell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine Argument-Injection-Schwachstelle durch unzureichende Neutralisierung von Argumenttrennern in einem Befehl. Ein lokaler, nicht authentifizierter Nutzer kann sie potenziell ausnutzen und dadurch Rechte ausweiten und Informationen offenlegen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf ThinOS 10 Version 2508_10.0127 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  37. Dell ThinOS 10: Fehlerhafte Berechtigungszuweisung ermöglicht Rechteausweitung

    CVE-2025-43729 Hoch

    Dell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine fehlerhafte Berechtigungszuweisung für eine kritische Ressource (Incorrect Permission Assignment for Critical Resource). Ein lokaler Angreifer mit niedrigen Rechten kann die Schwachstelle potenziell ausnutzen, um seine Rechte auszuweiten und unautorisierten Zugriff zu erlangen. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt. Empfohlene Massnahme: Update auf ThinOS 10 Version 2508_10.0127 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  38. Dell ThinOS 10 – Unverified Ownership ermöglicht unautorisierten Zugriff

    CVE-2025-43882 Hoch

    Dell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine Unverified-Ownership-Schwachstelle. Ein lokaler Angreifer mit niedrigen Rechten kann sie potenziell ausnutzen und so unautorisierten Zugriff erlangen; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: ThinOS auf Version 2508_10.0127 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. Trend Micro Cleaner One Pro: Privilege-Escalation-Schwachstelle

    CVE-2025-53503 Hoch

    Trend Micro Cleaner One Pro ist von einer Privilege-Escalation-Schwachstelle betroffen, über die ein lokaler Angreifer das unbeabsichtigte Löschen privilegierter Trend-Micro-Dateien – einschliesslich produkteigener Dateien – auslösen kann. Laut CVSS-Vektor ist die Lücke lokal mit niedrigen Rechten ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Lokale Rechteausweitung auf SYSTEM in Citrix Workspace App für Windows

    CVE-2025-4879 Hoch

    In der Citrix Workspace App für Windows besteht eine Schwachstelle zur lokalen Rechteausweitung, über die ein Benutzer mit geringen Berechtigungen SYSTEM-Rechte erlangen kann. Damit lässt sich die vollständige Kontrolle über das betroffene System übernehmen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. Trend Micro Apex One / Worry-Free: Unsichere Zugriffskontrolle

    CVE-2025-49154 Hoch

    Eine unsichere Zugriffskontrolle in Trend Micro Apex One und Trend Micro Worry-Free Business Security kann es einem lokalen Angreifer erlauben, wichtige Memory-Mapped-Dateien zu überschreiben, was schwerwiegende Folgen für Sicherheit und Stabilität betroffener Installationen haben kann. Der Angreifer muss dazu zunächst niedrig privilegierten Code auf dem Zielsystem ausführen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  42. Unkontrollierter Suchpfad im Trend Micro Apex One DLP-Modul

    CVE-2025-49155 Hoch

    Im Data-Loss-Prevention-Modul von Trend Micro Apex One besteht eine Schwachstelle durch einen unkontrollierten Suchpfad. Ein Angreifer kann darüber Schadcode einschleusen und so beliebigen Code auf betroffenen Installationen ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Trend Micro Apex One: Link Following ermöglicht lokale Rechteausweitung

    CVE-2025-49157 Hoch

    Eine Link-Following-Schwachstelle in der Damage Cleanup Engine von Trend Micro Apex One kann einem lokalen Angreifer die Ausweitung seiner Rechte auf betroffenen Installationen ermöglichen. Voraussetzung ist laut Quelle, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit niedrigen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  44. Trend Micro Apex One Scan Engine: Link-Following-Schwachstelle ermöglicht lokale Rechteausweitung

    CVE-2025-49156 Hoch

    Eine Link-Following-Schwachstelle in der Scan-Engine von Trend Micro Apex One erlaubt einem lokalen Angreifer, seine Rechte auf betroffenen Installationen auszuweiten. Voraussetzung ist laut Quelle, dass der Angreifer bereits die Fähigkeit besitzt, Code mit niedrigen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  45. Ivanti Workspace Control: hartcodierter Schlüssel entschlüsselt SQL-Zugangsdaten

    CVE-2025-22455 Hoch

    Ein hartcodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.0.0 erlaubt einem lokal authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Ivanti Workspace Control 10.19.0.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Ivanti Workspace Control: Fest kodierter Schlüssel entschlüsselt gespeicherte SQL-Zugangsdaten

    CVE-2025-5353 Hoch

    Ein fest kodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.10.0 erlaubt einem lokalen authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.19.10.0 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Ivanti Workspace Control: Hartcodierter Schlüssel ermöglicht Passwort-Entschlüsselung

    CVE-2025-22463 Hoch

    In Ivanti Workspace Control vor Version 10.19.10.0 ermöglicht ein hartcodierter Schlüssel einem lokal authentifizierten Angreifer, das gespeicherte Umgebungspasswort zu entschlüsseln. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  48. Fehlerhafte Zugriffskontrolle in der Komponente /api/user/manager

    CVE-2025-45614 Hoch

    Eine fehlerhafte Zugriffskontrolle in der Komponente /api/user/manager von One Version 1.0 erlaubt es Angreifern, über eine präparierte Anfrage (Payload) auf sensible Informationen zuzugreifen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Zephyr Project Manager (WordPress-Plugin): Reflected Cross-Site-Scripting

    CVE-2025-32526 Hoch

    Das WordPress-Plugin Zephyr Project Manager von Dylan James neutralisiert Benutzereingaben bei der Webseiten-Generierung laut NVD nicht ausreichend, wodurch reflektiertes Cross-Site-Scripting möglich ist. Betroffen sind Versionen bis einschliesslich 3.3.101. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  50. Security Bypass im Trend Micro Apex One Security Agent Plug-in User Interface Manager

    CVE-2024-58104 Hoch

    Im Trend Micro Apex One Security Agent Plug-in User Interface Manager kann ein lokaler Angreifer bestehende Sicherheitsmechanismen umgehen und beliebigen Code ausführen. Voraussetzung ist, dass der Angreifer bereits die Fähigkeit besitzt, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog