1.2 Aktiv ausgenutzte Lücken
Virtualisierung, Hypervisor, Cloud-Infra

Omnissa (Workspace ONE, Horizon) Seite 9

Hersteller: Omnissa

Virtualisierung, Hypervisor, Cloud-Infra
423
Reports
20
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

423 Reports

Zeige 401 bis 423 von 423

  1. HDF5: Fehlende Grenzprüfung bei der nbit-Dekompression (H5Znbit.c)

    CVE-2026-19027 Mittel

    In den Funktionen H5Z__nbit_decompress_one_byte, H5Z__nbit_decompress_one_nooptype und H5Z__nbit_decompress_one_atomic der Datei H5Znbit.c in HDF5 bis Version 2.3.0 wird laut NVD-Beschreibung ein Leseindex in den komprimierten Chunk-Puffer vorangetrieben; der Quelltext bricht an dieser Stelle ab, weitere Angaben zur konkreten Auswirkung liegen nicht vor. Ein CVSS-Basiswert und ein EPSS-Wert sind in den Quelldaten nicht angegeben.

    EPSS: 0.13% Publiziert: Referenz: NVD
  2. Linux-Kernel: Potenzielles skb-Leck in igc_fpe_xmit_smd_frame() (igc-Treiber)

    CVE-2026-64110 Mittel

    Im Intel-igc-Netzwerktreiber des Linux-Kernels kann in igc_fpe_xmit_smd_frame() ein zuvor allokiertes socket buffer (skb) geleakt werden, wenn igc_fpe_init_tx_descriptor() fehlschlägt und niemand die allokierte Ressource freigibt. Die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.12% Publiziert: Referenz: NVD
  3. Koollab LMS: TOTP-Zwei-Faktor-Umgehung durch client-gesteuerten Seed

    CVE-2026-63237 Mittel

    Eine Schwachstelle in der TOTP-basierten Zwei-Faktor-Authentifizierung von Koollab LMS erlaubte es einem Angreifer, einen client-gesteuerten Seed vorzugeben, ein passendes Einmalpasswort zu erzeugen und damit den zweiten Authentifizierungsfaktor zu umgehen. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.12% Publiziert: Referenz: NVD
  4. Linux-Kernel: Fehlerhafte pci_iounmap()-Nutzung im NTB-EPF-Treiber

    CVE-2026-64254 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im NTB-Endpoint-Function-Treiber behoben: Wenn sich BAR_PEER_SPAD und BAR_CONFIG einen PCI-BAR teilen, wurde pci_iounmap() fehlerhaft mit Offset aufgerufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den Kernel auf eine Version mit dem entsprechenden Fix aktualisieren.

    EPSS: 0.11% Publiziert: Referenz: NVD
  5. WordPress-Plugin MLSImport – fehlende Autorisierungs- und CSRF-Prüfung (CVE-2026-17515)

    CVE-2026-17515 Mittel

    Das WordPress-Plugin MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings prüft vor Version 7.0.4 laut NVD in einer seiner AJAX-Aktionen weder Berechtigungen noch ein CSRF-Token. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD
  6. GNU nano – Format-String-Schwachstelle in der Fehlerbehandlung mehrerer Puffer

    CVE-2026-6390 Mittel

    In der Multi-Buffer-Fehlerbehandlung von GNU nano wurde eine Schwachstelle gefunden. Öffnet ein Nutzer beim Start mehrere Dateien und löst eine davon einen Fehler auf ALERT-Stufe aus, kann ein speziell präparierter Dateiname mit printf-Formatangaben die Verarbeitung der Fehlermeldung stören. CVSS-Basiswert: 6.8 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 6.8 EPSS: 0.11% Publiziert: Referenz: NVD
  7. Genspark AI Workspace App für Android – unzureichende Autorisierung in ai.mainfunc.genspark

    CVE-2026-12190 Mittel

    In der Genspark AI Workspace App 2.8.4 für Android besteht in der Komponente ai.mainfunc.genspark eine Schwachstelle durch unzureichende Autorisierung. Die Manipulation unbekannten Codes führt zu einer fehlerhaften Zugriffskontrolle. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.10% Publiziert: Referenz: NVD
  8. WordPress Frontend File Manager: Fehlende Nonce-Prüfung bei Datei-Metadaten

    CVE-2026-16292 Mittel

    Das WordPress-Plugin Frontend File Manager führt bei einer seiner Aktionen zur Aktualisierung von Datei-Metadaten (Version bis 23.6) keine Nonce-Prüfung durch. Dadurch kann ein Angreifer die Metadaten einer Datei eines angemeldeten Benutzers verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.09% Publiziert: Referenz: NVD
  9. Hermes WebUI: TOCTOU-Race-Condition in git_discard

    CVE-2026-49958 Mittel

    Hermes WebUI vor Version 0.51.303 enthält eine Time-of-Check-Time-of-Use-Race-Condition (TOCTOU) in der Funktion git_discard innerhalb von api/workspace_git.py, über die Angreifer Löschvorgänge auslösen können. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.0 EPSS: 0.08% Publiziert: Referenz: NVD
  10. WordPress-Plugin The Events Calendar – fehlende Autorisierung in Event-Aggregator-Import-API

    CVE-2026-13390 Mittel

    Das WordPress-Plugin The Events Calendar führt vor Version 6.16.5.1 auf einer seiner Event-Aggregator-Import-Routen der REST-API keine Autorisierungsprüfung durch und überspringt für einen bestimmten Status zudem eine Integritätsprüfung. Dadurch lassen sich Import-Funktionen ohne die vorgesehene Berechtigungskontrolle ansprechen. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 6.16.5.1 oder neuer aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  11. WordPress-Plugin Sina Extension for Elementor – ungefilterte Reflexion in AJAX-Handler

    CVE-2026-14190 Mittel

    Das WordPress-Plugin Sina Extension for Elementor escapt vor Version 3.10.2 einen aus Request-Eingaben rekonstruierten Wert nicht, bevor er in einem nicht authentifizierten AJAX-Handler in die HTML-Ausgabe reflektiert wird. Angreifer können den Endpunkt ohne Anmeldung ansprechen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.10.2 oder neuer aktualisieren.

    CVSS: 6.1 Publiziert: Referenz: NVD
  12. PraisonAI Platform – Autorisierungsumgehung

    CVE-2026-47411 Mittel

    Die PraisonAI Platform ist die Plattformebene des Multi-Agenten-Team-Systems PraisonAI. Versionen vor 0.1.4 weisen eine Autorisierungsumgehung auf, die das Manipulieren von Workspace-Metadaten und -Einstellungen ermöglicht. Betroffen ist laut Quelldaten der Zugriff über eine PATCH-Anfrage. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  13. Mojolicious (Perl): Session-CSRF-Token anfällig für BREACH-Kompressions-Orakel

    CVE-2026-15747 Mittel

    Mojolicious-Versionen von 4.59 bis vor 9.48 für Perl legen eine stabile Repräsentation des Session-CSRF-Tokens offen, die einem BREACH-Kompressions-Orakel ausgesetzt ist. Laut Quelle generiert und cached die Funktion _csrf_token ein Token pro Session. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  14. Easy Appointments (WordPress-Plugin) – fehlende Berechtigungsprüfung bei Verbindungslöschung

    CVE-2026-14222 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis Version 3.12.26 bei einer seiner Aktionen zum Löschen von Verbindungen keine Capability- oder Nonce-Prüfung durch. Dadurch können Nutzer mit Contributor-Rechten die Aktion auslösen, ohne dass die dafür vorgesehene Berechtigung geprüft wird. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Plugin auf eine Version nach 3.12.26 aktualisieren.

    CVSS: 3.8 EPSS: 0.24% Publiziert: Referenz: NVD
  15. WordPress-Plugin Easy Appointments: Fehlende Berechtigungsprüfung bei Kundenlisten-Handler

    CVE-2026-14188 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis einschliesslich Version 3.12.26 bei einem seiner Kundenlisten-Handler keine Capability- oder Nonce-Prüfung pro Anfrage durch. Dadurch können authentifizierte Nutzer mit Contributor-Zugriff oder höher den Handler missbrauchen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD
  16. songquanpeng one-api: Schwachstelle in der Einlösung von Gutscheincodes

    CVE-2026-11465 Niedrig

    In songquanpeng one-api bis einschliesslich Version 0.6.11-preview.7 besteht eine Schwachstelle in der Funktion Redeem der Datei model/redemption.go innerhalb der Komponente zum Einlösen von Gutscheincodes. Durch Manipulation dieser Funktion lässt sich die Einlöselogik beeinflussen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 0.6.11-preview.7.

    CVSS: 3.1 EPSS: 0.22% Publiziert: Referenz: NVD
  17. Contao: Pfadmanipulation bei Job-Attachment-Kennungen im Backend

    CVE-2026-55825 Niedrig

    Contao ist ein Open-Source-CMS. In den Versionen 5.7.0 bis 5.7.6 kann ein authentifizierter Backend-Benutzer mit Zugriff auf einen Job eine Attachment-Kennung mit ../-Segmenten anfordern und dadurch den Pfad der Job-Anhänge manipulieren. CVSS-Basiswert: 3.1 (Niedrig). Laut CVSS-Vektor ist eine Ausnutzung über das Netzwerk mit niedrigen Rechten und hohem Angriffsaufwand möglich; betroffen ist die Vertraulichkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.1 EPSS: 0.21% Publiziert: Referenz: NVD
  18. WordPress-Plugin MonsterInsights: Unzureichende Signaturprüfung bei unauthentifizierter AJAX-Aktion

    CVE-2026-11366 Niedrig

    Das WordPress-Plugin MonsterInsights validiert vor Version 11.1.0 die Signatur bei einer seiner unauthentifizierten AJAX-Aktionen nicht korrekt. Dadurch kann diese Aktion ohne gültige Signatur missbraucht werden. Als weiterer Produktbezug gemäss der Meldequelle genannt ist Omnissa; ausserdem betroffen sind WordPress-Installationen über Patchstack, Wordfence und WPScan. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 11.1.0 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  19. All in One SEO (WordPress): Unzureichende Zugriffskontrolle auf KI-REST-Endpunkte

    CVE-2026-10755 Niedrig

    Das WordPress-Plugin All in One SEO vor Version 4.9.9 schränkt den Zugriff auf einige seiner REST-API-Endpunkte für die KI-Integration nicht korrekt ein. Dadurch können Benutzer mit niedrigen Berechtigungen wie Contributors auf diese Endpunkte zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.9.9 oder neuer aktualisieren.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  20. Zephyr Bluetooth Mesh: PSA-Crypto-Key-Leck beim Subnet-Key-Teardown

    CVE-2026-10774 Niedrig

    Im Bluetooth-Mesh-Subsystem von Zephyr wird beim Entfernen eines Subnet-Keys ein PSA-Crypto-Key-Slot nicht freigegeben, sodass bei jedem Subnet-Key-Teardown ein Slot verloren geht. Betroffen ist die Funktion net_keys_create() in subsys/bluetooth/mesh/subnet.c, die den Private Beacon Key in einen PSA-Crypto-Key-Slot importiert. CVSS-Basiswert: 2.4 (Niedrig); ein Angriff setzt Zugriff auf ein angrenzendes Netzwerk sowie erhöhte Rechte voraus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 2.4 EPSS: 0.15% Publiziert: Referenz: NVD
  21. Store Locator (WordPress-Plugin) – gespeichertes Cross-Site Scripting

    CVE-2026-9060 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.6 bereinigt und maskiert eine seiner Einstellungen nicht, bevor sie gespeichert und auf der Admin-Seite des Plugins ausgegeben wird. Dadurch ist gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  22. bit7z – Off-by-One beim Wiederherstellen von Symlinks

    CVE-2026-45380 Niedrig

    bit7z ist eine plattformübergreifende statische C++-Bibliothek zum Komprimieren und Entpacken von Archivdateien. In Versionen vor 4.0.12 führt ein Off-by-One-Fehler von einem Byte in SafeOutPathBuilder::restoreSymlink() zu fehlerhaftem Verhalten beim Wiederherstellen von Symlinks. CVSS-Basiswert: 3.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 4.0.12 oder neuer einspielen.

    CVSS: 3.6 EPSS: 0.12% Publiziert: Referenz: NVD
  23. popt: Off-by-One-Schwachstelle in poptStuffArgs

    CVE-2026-18739 Niedrig

    In der Kommandozeilen-Bibliothek popt besteht laut NVD ein Off-by-One-Fehler in der Funktion poptStuffArgs: Wird diese wiederholt durch eine Host-Anwendung oder tief verschachtelte Alias-Definitionen aufgerufen, kann dies zu einem Sicherheitsproblem führen. Betroffen ist laut Zuordnung das Produkt Omnissa Workspace ONE/Horizon. CVSS-Basiswert: 2.5 (Niedrig).

    CVSS: 2.5 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog