Omnissa (Workspace ONE, Horizon) Seite 3
Hersteller: Omnissa
Schwachstellen-Reports
423 ReportsZeige 101 bis 150 von 423
-
Linux-Kernel (fs/ntfs3): Indexzuweisung bei leerem $BITMAP nicht abgelehnt
CVE-2025-40067 HochIm Linux-Kernel wurde eine Schwachstelle im NTFS3-Dateisystemtreiber behoben: Eine Indexzuweisung wurde nicht abgelehnt, wenn die $BITMAP-Attribute leer waren, obwohl Blöcke existierten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von den Distributionen bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Omnissa Workspace ONE Tunnel für Windows – Lokale Privilegienerweiterung
CVE-2026-22927 HochOmnissa Workspace ONE Tunnel für Windows behebt eine Schwachstelle, die eine lokale Privilegienerweiterung ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux Kernel: mtd/rawnand (fsl_upm) – Off-by-One-Fehler in fun_exec_op() behoben
CVE-2023-54104 HochIm Linux-Kernel wurde im rawnand-Treiber fsl_upm ein Off-by-One-Fehler in der Funktion fun_exec_op() behoben. Laut Quelle wird der Wert 'op-cs' in 'fun->mchip_number' kopiert und zum Zugriff verwendet, wobei die fehlerhafte Prüfung zu einem falschen Zugriff führen konnte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Shelf – unzureichende Mandantentrennung an mehreren Endpunkten
CVE-2026-47697 HochShelf ist eine Plattform zur Verwaltung physischer Assets und mandantenfähig, d. h. die Daten sind pro Organisation (Workspace) isoliert. Vor Version 1.20.2 akzeptierten mehrere Endpunkte Entitäts-IDs direkt aus der Anfrage, ohne die Zugehörigkeit zum Workspace ausreichend zu prüfen, wodurch ein Zugriff über Mandantengrenzen hinweg möglich wird. Der Angriff erfolgt netzbasiert mit niedrigen Privilegien und betrifft vor allem die Vertraulichkeit. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.20.2 oder neuer.
CVSS: 7.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Tablesome Table (WordPress-Plugin): fehlende Authentifizierungsprüfung in AJAX-Aktion vor Version 1.1.31
CVE-2026-14924 HochDas WordPress-Plugin Tablesome Table führt laut Quellbeschreibung vor Version 1.1.31 in einer seiner AJAX-Aktionen keine Authentifizierungs-, Berechtigungs- oder Nonce-Prüfung durch, wodurch nicht authentifizierte Nutzer neue veröffentlichte Inhalte anlegen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel (spi/ch341): Out-of-Bounds-Speicherzugriff in ch341_transfer_one
CVE-2025-68352 HochIm Linux-Kernel wurde im SPI-Treiber ch341 eine Schwachstelle in ch341_transfer_one behoben, die einen Out-of-Bounds-Speicherzugriff ermöglichte. Der Fund geht laut Quelle auf die automatisierte Analyse-Engine Atuin zurück. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux Kernel f2fs: Fehlerhafte Prüfung der Readonly-Bedingung
CVE-2023-54182 HochIm Linux-Kernel wurde eine Schwachstelle im f2fs-Dateisystem behoben: Die Readonly-Bedingung wurde nicht korrekt geprüft. Laut Quelldaten lässt sich dadurch ein Multi-Device-Image mit der Option rw mounten, obwohl eines der zugrundeliegenden Geräte schreibgeschützt ist. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Tag Groups (WordPress): Reflected XSS über AJAX-Parameter
CVE-2026-9833 HochDas WordPress-Plugin Tag Groups vor Version 2.2.0 maskiert einen seiner AJAX-Parameter nicht korrekt, bevor es ihn im Antworttext zurückspiegelt. Dadurch ist ein Reflected-Cross-Site-Scripting möglich. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux Kernel: net/dsa – Unzulässige RCU-Nutzung bei synchronisierten VLAN-fähigen MAC-Adressen
CVE-2023-54149 HochIm Linux-Kernel wurde eine Schwachstelle in der net/dsa-Komponente behoben: Bei Verwendung des felix-Treibers, der als einziger synchronisierte VLAN-fähige MAC-Adressen unterstützt, kam es laut NVD zu einer unzulässigen RCU-Nutzung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Dynamic Pricing With Discount Rules for WooCommerce: Fehlende Nonce-Prüfung mit reflektierter Eingabe
CVE-2026-13725 HochDas WordPress-Plugin Dynamic Pricing With Discount Rules for WooCommerce prüft in Versionen vor 5.0.0 bei einer seiner AJAX-Aktionen weder Nonce noch Benutzerrechte. Zusätzlich wird unbereinigte Benutzereingabe in der Antwort zurückgegeben. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux-Kernel: mm/rmap – nr_pages zu Schleifenbeginn in try_to_unmap_one initialisiert
CVE-2026-63950 HochIm Linux-Kernel wurde ein Fehler im Speicherverwaltungs-Subsystem mm/rmap behoben: In try_to_unmap_one() wird nr_pages nun zu Beginn jeder Schleifeniteration auf 1 initialisiert. Betroffene Ubuntu-Kernel werden über die Security Notices USN-8593-1 und USN-8603-1 (Azure) adressiert. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
CVE-2026-65309 – Sicherheitslücke in Omnissa Workspace ONE Horizon
CVE-2026-65309 HochFür Omnissa Workspace ONE Horizon wurde eine Sicherheitslücke (CVE-2026-65309) gemeldet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
Linux-Kernel: Double-Free in qed_cxt_tables_alloc() des qed-Treibers
CVE-2026-64118 HochIm qed-Netzwerktreiber des Linux-Kernels wurde ein Double-Free in qed_cxt_tables_alloc() behoben. Schlug eine der späteren PF- oder VF-CID-Bitmap-Allokationen fehl, kam es in qed_cid_map_alloc() zu einer doppelten Speicherfreigabe. Der Fehler wurde per Kernel-Patch korrigiert; Ubuntu stellt entsprechende Kernel-Updates bereit (USN-8593-1, USN-8603-1). CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Node.js Permission Model: Filesystem-Zugriff über Radix-Tree-Präfixgrenzen hinweg
CVE-2026-58043 HochEin Fehler in der Durchsetzung des Node.js Permission Model kann laut Quellbeschreibung dazu führen, dass Dateisystemzugriffe über Radix-Tree-Präfixgrenzen hinweg zu weit gewährt werden. Unter dem Flag --permission kann ein Angreifer, dem Zugriff auf einen Pfad gewährt wurde, dies missbrauchen, um darüber hinausgehenden Zugriff zu erlangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Crabbox: Path-Traversal-Schwachstelle im Islo-Provider
CVE-2026-45224 HochIn Crabbox vor Version 0.9.0 besteht eine Path-Traversal-Schwachstelle in der Arbeitsverzeichnis-Auflösung des Islo-Providers. Angreifer können absolute oder relative Pfade angeben, die aus dem vorgesehenen Verzeichnis herausführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle erfordert lokalen Zugriff und eine Nutzerinteraktion.
CVSS: 7.1 EPSS: 0.14% Publiziert: Referenz: NVD -
miniOrange Social Login WordPress-Plugin – unsichere Verifizierungscodes
CVE-2026-14300 HochDas WordPress-Plugin miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) bindet den Einmalcode der optionalen E-Mail-Verifizierung (Profile Completion) vor Version 7.8.0 nicht an das jeweilige Nutzerkonto. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Version 7.8.0 oder neuer einspielen.
CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP: fehlende Ratenbegrenzung bei der OTP-Prüfung
CVE-2026-13142 HochDas WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP vor Version 1.4.1 erzwingt bei der passwortlosen Verifizierung des per E-Mail versandten Einmalpassworts (OTP) weder eine Ratenbegrenzung noch eine wirksame Sperre nach mehreren Fehlversuchen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.4.1 oder neuer.
CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD -
Omnissa Workspace ONE Assist für macOS – lokale Rechteausweitung
CVE-2026-22926 HochOmnissa Workspace ONE Assist für macOS enthält eine Schwachstelle zur lokalen Rechteausweitung. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
libkcapi – Speicherkorruption durch nicht abgebrochene AIO-Anfragen bei Fehlern
CVE-2026-71226 Hochlibkcapis One-Shot-AIO-Pfad kann laut NVD einen Fehler zurückgeben, bevor alle eingereichten IOCBs vollständig abgearbeitet sind. Dadurch sind laut Quellenbeschreibung spätere Kernel-Schreibzugriffe in vom Aufrufer bereitgestellte Ausgabepuffer möglich. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: Out-of-Bounds-Schreibzugriff in fs/statmount (statmount_mnt_idmap)
CVE-2026-64074 HochIm Linux-Kernel wurde eine Schwachstelle im Subsystem fs/statmount behoben: Die Funktion statmount_mnt_idmap() schreibt eine Zuordnung mittels seq_printf() und verursacht dabei einen Slab-Out-of-Bounds-Schreibzugriff. Ubuntu adressiert die Lücke in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: unvollständige Adress-Patches im amdgpu/VCE-Treiber
CVE-2026-53375 HochIm Linux-Kernel konnte im amdgpu/VCE-Treiber ein Adress-Patch unvollständig angewendet werden, wenn nur der Lo- oder Hi-Teil gültig war, was zu einer fehlerhaften Adresse führte. Der Fehler wurde behoben. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ubuntu stellt aktualisierte Kernel-Pakete bereit (u. a. USN-8574-1, USN-8595-1 und USN-8596-1). Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
CVSS: 8.8 EPSS: 0.12% Publiziert: Referenz: NVD -
WOLF (WordPress-Plugin): Fehlende Nonce-Prüfung bei AJAX-Aktion
CVE-2026-14234 HochLaut NVD prüft das WordPress-Plugin WOLF vor Version 1.1.0 bei einer seiner AJAX-Aktionen weder Nonce noch Berechtigung, wodurch ein nicht authentifizierter Angreifer einen eingeloggten Administrator per Cross-Site-Request-Forgery dazu verleiten kann, eine schreibende Aktion auszuführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.1 EPSS: 0.12% Publiziert: Referenz: NVD -
CVE-2026-16519 – DLL-Hijacking in der GeoVision GV-IP Device Utility
CVE-2026-16519 HochDie Desktop-Anwendung GeoVision GV-IP Device Utility lädt eine oder mehrere dynamische Programmbibliotheken (DLLs) aus einem unsicheren Suchpfad. Dadurch kann ein lokaler Angreifer über eine untergeschobene DLL eigenen Code ausführen (DLL-Hijacking). CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 7.3 EPSS: 0.12% Publiziert: Referenz: NVD -
UEFI-SHIM-Bootloader: Umgehung von Secure Boot
CVE-2026-8863 HochMehrere von Microsoft signierte UEFI-SHIM-Bootloader sind anfällig für eine Umgehung von Secure Boot. Ein Angreifer mit administrativen Rechten oder der Möglichkeit, den Bootvorgang zu verändern, kann einen der verwundbaren Bootloader nutzen, um die Secure-Boot-Kette zu unterlaufen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Omnissa Workspace ONE Horizon: Schwachstelle CVE-2026-22621
CVE-2026-22621 HochFür CVE-2026-22621 liegt bei Omnissa Workspace ONE Horizon eine Schwachstelle vor. Die in den Quelldaten vorliegende Textbeschreibung lässt sich nicht zweifelsfrei diesem Produkt zuordnen, daher wird hier nur der belegte CVSS-Vektor zusammengefasst: Die Lücke ist über das Netzwerk bei geringer Angriffskomplexität ausnutzbar und erfordert niedrige Rechte ohne Nutzerinteraktion (AV:N/AC:L/PR:L/UI:N). Vertraulichkeit und Integrität sind vollständig, die Verfügbarkeit eingeschränkt betroffen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme liegt in den Quelldaten nicht vor.
CVSS: 8.3 Publiziert: Referenz: NVD -
CVE-2026-22622 – Omnissa Workspace ONE Horizon-Sicherheitslücke
CVE-2026-22622 HochFür Omnissa Workspace ONE Horizon wurde eine Sicherheitslücke gemeldet (CVE-2026-22622). CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WordPress-Plugin BookingPress Appointment Booking Pro – fehlende REST-Autorisierung
CVE-2026-9830 HochDas WordPress-Plugin BookingPress Appointment Booking Pro ruft vor Version 5.7.3 seinen REST-Permission-Callback nicht korrekt auf. Dadurch sind sämtliche Routen eines seiner API-Namensräume ohne Authentifizierung erreichbar. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf Version 5.7.3 oder neuer aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
BIND: Unerwarteter Abbruch durch Assertion bei NSEC/NSEC3-Kombination
CVE-2026-13204 HochWird eine nachweislich unsichere Domain am übergeordneten Server sowohl durch einen NSEC- als auch einen NSEC3-Eintrag abgedeckt und existiert nur für einen dieser Typen eine RRSIG, kann BIND laut Quelle unerwartet mit einem Assertion-Fehler beenden. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 Publiziert: Referenz: NVD -
PraisonAI Platform – fehlerhafte Workspace-Autorisierungsprüfung
CVE-2026-47405 HochLaut Quelle enthält die PraisonAI Platform, die Plattformebene für das PraisonAI-System für Multi-Agenten-Teams, in Versionen vor 0.1.4 eine fehlerhafte Workspace-Autorisierungsprüfung. Diese erlaubt es laut Beschreibung einem authentifizierten Benutzer mit niedrigen Rechten, die vorgesehene Zugriffskontrolle zu umgehen. Laut Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:L/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
PraisonAI Platform: Autorisierungsumgehung ermöglicht Owner-Lockout
CVE-2026-47409 HochDie PraisonAI Platform bildet die Plattformschicht für das Multi-Agenten-System PraisonAI. In Versionen vor 0.1.4 erlaubt eine Autorisierungsumgehung das Aussperren des Eigentümers (Owner-Lockout); betroffen ist der Endpunkt DELETE /workspaces/{workspace_id}. Die Ausnutzung ist laut Vektor über das Netzwerk mit niedrigen Rechten möglich und beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.1.4 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Forcepoint One DLP Client – Umgehung der Python-ctypes-Beschränkung
CVE-2025-14026 HochDer Forcepoint One DLP Client in Version 23.04.5642 (und möglicherweise neueren Versionen) enthält eine eingeschränkte Python-2.5.4-Umgebung, die die Nutzung der ctypes-Bibliothek unterbinden soll. ctypes ist ein Foreign Function Interface für Python, das Aufrufe von DLLs bzw. Shared Libraries, Speicherzuweisung und direkte Codeausführung erlaubt. Es wurde demonstriert, dass sich diese Beschränkungen umgehen lassen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
IBM Planning Analytics Local: Directory Traversal
CVE-2025-36357 HochIBM Planning Analytics Local 2.1.0 bis 2.1.14 könnte es einem entfernten, authentifizierten Benutzer erlauben, Verzeichnisse auf dem System zu durchlaufen. Ein Angreifer könnte eine speziell praeparierte URL-Anfrage mit absoluten Pfadsequenzen senden, um beliebige Dateien auf dem System anzuzeigen, zu lesen oder zu schreiben. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Nuance PowerScribe: Fehlende Autorisierung ermöglicht Informationspreisgabe
CVE-2025-30398 HochEine fehlende Autorisierung in Nuance PowerScribe erlaubt einem nicht berechtigten Angreifer, Informationen über das Netzwerk offenzulegen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
DigiSign DigiSigner ONE DLL Hijacking
CVE-2025-59684 HochDigiSign DigiSigner ONE 1.0.4.60 ermöglicht DLL-Hijacking. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
AxxonSoft Axxon One (C-Werk) – Speicherfehler im OpenSSL-basierten Session-Modul unter hoher Last
CVE-2025-10225 HochIm OpenSSL-basierten Session-Modul von AxxonSoft Axxon One (C-Werk) 2.0.6 und früheren Versionen unter Windows besteht laut NVD eine unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers (CWE-119). Ein entfernter Angreifer kann unter hoher Lastsituation durch Auslösen von Speicher-Reallokationsfehlern beim Umgang mit abgelaufenen Session-Schlüsseln Anwendungsabstürze oder unvorhersehbares Verhalten verursachen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Dell ThinOS 10 – Argument-Injection ermöglicht Rechteausweitung und Informationsabfluss
CVE-2025-43730 HochDell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine Argument-Injection-Schwachstelle durch unzureichende Neutralisierung von Argumenttrennern in einem Befehl. Ein lokaler, nicht authentifizierter Nutzer kann sie potenziell ausnutzen und dadurch Rechte ausweiten und Informationen offenlegen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf ThinOS 10 Version 2508_10.0127 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Dell ThinOS 10: Fehlerhafte Berechtigungszuweisung ermöglicht Rechteausweitung
CVE-2025-43729 HochDell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine fehlerhafte Berechtigungszuweisung für eine kritische Ressource (Incorrect Permission Assignment for Critical Resource). Ein lokaler Angreifer mit niedrigen Rechten kann die Schwachstelle potenziell ausnutzen, um seine Rechte auszuweiten und unautorisierten Zugriff zu erlangen. CVSS-Basiswert: 7.8 (Hoch). Ein aktiver Missbrauch ist laut Quelldaten nicht bekannt. Empfohlene Massnahme: Update auf ThinOS 10 Version 2508_10.0127 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Dell ThinOS 10 – Unverified Ownership ermöglicht unautorisierten Zugriff
CVE-2025-43882 HochDell ThinOS 10 in Versionen vor 2508_10.0127 enthält eine Unverified-Ownership-Schwachstelle. Ein lokaler Angreifer mit niedrigen Rechten kann sie potenziell ausnutzen und so unautorisierten Zugriff erlangen; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: ThinOS auf Version 2508_10.0127 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Trend Micro Cleaner One Pro: Privilege-Escalation-Schwachstelle
CVE-2025-53503 HochTrend Micro Cleaner One Pro ist von einer Privilege-Escalation-Schwachstelle betroffen, über die ein lokaler Angreifer das unbeabsichtigte Löschen privilegierter Trend-Micro-Dateien – einschliesslich produkteigener Dateien – auslösen kann. Laut CVSS-Vektor ist die Lücke lokal mit niedrigen Rechten ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Lokale Rechteausweitung auf SYSTEM in Citrix Workspace App für Windows
CVE-2025-4879 HochIn der Citrix Workspace App für Windows besteht eine Schwachstelle zur lokalen Rechteausweitung, über die ein Benutzer mit geringen Berechtigungen SYSTEM-Rechte erlangen kann. Damit lässt sich die vollständige Kontrolle über das betroffene System übernehmen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Trend Micro Apex One / Worry-Free: Unsichere Zugriffskontrolle
CVE-2025-49154 HochEine unsichere Zugriffskontrolle in Trend Micro Apex One und Trend Micro Worry-Free Business Security kann es einem lokalen Angreifer erlauben, wichtige Memory-Mapped-Dateien zu überschreiben, was schwerwiegende Folgen für Sicherheit und Stabilität betroffener Installationen haben kann. Der Angreifer muss dazu zunächst niedrig privilegierten Code auf dem Zielsystem ausführen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
Unkontrollierter Suchpfad im Trend Micro Apex One DLP-Modul
CVE-2025-49155 HochIm Data-Loss-Prevention-Modul von Trend Micro Apex One besteht eine Schwachstelle durch einen unkontrollierten Suchpfad. Ein Angreifer kann darüber Schadcode einschleusen und so beliebigen Code auf betroffenen Installationen ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Trend Micro Apex One: Link Following ermöglicht lokale Rechteausweitung
CVE-2025-49157 HochEine Link-Following-Schwachstelle in der Damage Cleanup Engine von Trend Micro Apex One kann einem lokalen Angreifer die Ausweitung seiner Rechte auf betroffenen Installationen ermöglichen. Voraussetzung ist laut Quelle, dass der Angreifer zuvor die Möglichkeit erlangt, Code mit niedrigen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.8 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Trend Micro Apex One Scan Engine: Link-Following-Schwachstelle ermöglicht lokale Rechteausweitung
CVE-2025-49156 HochEine Link-Following-Schwachstelle in der Scan-Engine von Trend Micro Apex One erlaubt einem lokalen Angreifer, seine Rechte auf betroffenen Installationen auszuweiten. Voraussetzung ist laut Quelle, dass der Angreifer bereits die Fähigkeit besitzt, Code mit niedrigen Rechten auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
Ivanti Workspace Control: hartcodierter Schlüssel entschlüsselt SQL-Zugangsdaten
CVE-2025-22455 HochEin hartcodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.0.0 erlaubt einem lokal authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Ivanti Workspace Control 10.19.0.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Workspace Control: Fest kodierter Schlüssel entschlüsselt gespeicherte SQL-Zugangsdaten
CVE-2025-5353 HochEin fest kodierter Schlüssel in Ivanti Workspace Control vor Version 10.19.10.0 erlaubt einem lokalen authentifizierten Angreifer, gespeicherte SQL-Zugangsdaten zu entschlüsseln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 10.19.10.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Workspace Control: Hartcodierter Schlüssel ermöglicht Passwort-Entschlüsselung
CVE-2025-22463 HochIn Ivanti Workspace Control vor Version 10.19.10.0 ermöglicht ein hartcodierter Schlüssel einem lokal authentifizierten Angreifer, das gespeicherte Umgebungspasswort zu entschlüsseln. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Fehlerhafte Zugriffskontrolle in der Komponente /api/user/manager
CVE-2025-45614 HochEine fehlerhafte Zugriffskontrolle in der Komponente /api/user/manager von One Version 1.0 erlaubt es Angreifern, über eine präparierte Anfrage (Payload) auf sensible Informationen zuzugreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Zephyr Project Manager (WordPress-Plugin): Reflected Cross-Site-Scripting
CVE-2025-32526 HochDas WordPress-Plugin Zephyr Project Manager von Dylan James neutralisiert Benutzereingaben bei der Webseiten-Generierung laut NVD nicht ausreichend, wodurch reflektiertes Cross-Site-Scripting möglich ist. Betroffen sind Versionen bis einschliesslich 3.3.101. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Security Bypass im Trend Micro Apex One Security Agent Plug-in User Interface Manager
CVE-2024-58104 HochIm Trend Micro Apex One Security Agent Plug-in User Interface Manager kann ein lokaler Angreifer bestehende Sicherheitsmechanismen umgehen und beliebigen Code ausführen. Voraussetzung ist, dass der Angreifer bereits die Fähigkeit besitzt, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.