Omnissa (Workspace ONE, Horizon) Seite 9
Hersteller: Omnissa
Schwachstellen-Reports
423 ReportsZeige 401 bis 423 von 423
-
HDF5: Fehlende Grenzprüfung bei der nbit-Dekompression (H5Znbit.c)
CVE-2026-19027 MittelIn den Funktionen H5Z__nbit_decompress_one_byte, H5Z__nbit_decompress_one_nooptype und H5Z__nbit_decompress_one_atomic der Datei H5Znbit.c in HDF5 bis Version 2.3.0 wird laut NVD-Beschreibung ein Leseindex in den komprimierten Chunk-Puffer vorangetrieben; der Quelltext bricht an dieser Stelle ab, weitere Angaben zur konkreten Auswirkung liegen nicht vor. Ein CVSS-Basiswert und ein EPSS-Wert sind in den Quelldaten nicht angegeben.
EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: Potenzielles skb-Leck in igc_fpe_xmit_smd_frame() (igc-Treiber)
CVE-2026-64110 MittelIm Intel-igc-Netzwerktreiber des Linux-Kernels kann in igc_fpe_xmit_smd_frame() ein zuvor allokiertes socket buffer (skb) geleakt werden, wenn igc_fpe_init_tx_descriptor() fehlschlägt und niemand die allokierte Ressource freigibt. Die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.12% Publiziert: Referenz: NVD -
Koollab LMS: TOTP-Zwei-Faktor-Umgehung durch client-gesteuerten Seed
CVE-2026-63237 MittelEine Schwachstelle in der TOTP-basierten Zwei-Faktor-Authentifizierung von Koollab LMS erlaubte es einem Angreifer, einen client-gesteuerten Seed vorzugeben, ein passendes Einmalpasswort zu erzeugen und damit den zweiten Authentifizierungsfaktor zu umgehen. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel: Fehlerhafte pci_iounmap()-Nutzung im NTB-EPF-Treiber
CVE-2026-64254 MittelIm Linux-Kernel wurde eine Schwachstelle im NTB-Endpoint-Function-Treiber behoben: Wenn sich BAR_PEER_SPAD und BAR_CONFIG einen PCI-BAR teilen, wurde pci_iounmap() fehlerhaft mit Offset aufgerufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den Kernel auf eine Version mit dem entsprechenden Fix aktualisieren.
EPSS: 0.11% Publiziert: Referenz: NVD -
WordPress-Plugin MLSImport – fehlende Autorisierungs- und CSRF-Prüfung (CVE-2026-17515)
CVE-2026-17515 MittelDas WordPress-Plugin MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings prüft vor Version 7.0.4 laut NVD in einer seiner AJAX-Aktionen weder Berechtigungen noch ein CSRF-Token. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD -
GNU nano – Format-String-Schwachstelle in der Fehlerbehandlung mehrerer Puffer
CVE-2026-6390 MittelIn der Multi-Buffer-Fehlerbehandlung von GNU nano wurde eine Schwachstelle gefunden. Öffnet ein Nutzer beim Start mehrere Dateien und löst eine davon einen Fehler auf ALERT-Stufe aus, kann ein speziell präparierter Dateiname mit printf-Formatangaben die Verarbeitung der Fehlermeldung stören. CVSS-Basiswert: 6.8 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.8 EPSS: 0.11% Publiziert: Referenz: NVD -
Genspark AI Workspace App für Android – unzureichende Autorisierung in ai.mainfunc.genspark
CVE-2026-12190 MittelIn der Genspark AI Workspace App 2.8.4 für Android besteht in der Komponente ai.mainfunc.genspark eine Schwachstelle durch unzureichende Autorisierung. Die Manipulation unbekannten Codes führt zu einer fehlerhaften Zugriffskontrolle. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.3 EPSS: 0.10% Publiziert: Referenz: NVD -
WordPress Frontend File Manager: Fehlende Nonce-Prüfung bei Datei-Metadaten
CVE-2026-16292 MittelDas WordPress-Plugin Frontend File Manager führt bei einer seiner Aktionen zur Aktualisierung von Datei-Metadaten (Version bis 23.6) keine Nonce-Prüfung durch. Dadurch kann ein Angreifer die Metadaten einer Datei eines angemeldeten Benutzers verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.09% Publiziert: Referenz: NVD -
Hermes WebUI: TOCTOU-Race-Condition in git_discard
CVE-2026-49958 MittelHermes WebUI vor Version 0.51.303 enthält eine Time-of-Check-Time-of-Use-Race-Condition (TOCTOU) in der Funktion git_discard innerhalb von api/workspace_git.py, über die Angreifer Löschvorgänge auslösen können. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.0 EPSS: 0.08% Publiziert: Referenz: NVD -
WordPress-Plugin The Events Calendar – fehlende Autorisierung in Event-Aggregator-Import-API
CVE-2026-13390 MittelDas WordPress-Plugin The Events Calendar führt vor Version 6.16.5.1 auf einer seiner Event-Aggregator-Import-Routen der REST-API keine Autorisierungsprüfung durch und überspringt für einen bestimmten Status zudem eine Integritätsprüfung. Dadurch lassen sich Import-Funktionen ohne die vorgesehene Berechtigungskontrolle ansprechen. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 6.16.5.1 oder neuer aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD -
WordPress-Plugin Sina Extension for Elementor – ungefilterte Reflexion in AJAX-Handler
CVE-2026-14190 MittelDas WordPress-Plugin Sina Extension for Elementor escapt vor Version 3.10.2 einen aus Request-Eingaben rekonstruierten Wert nicht, bevor er in einem nicht authentifizierten AJAX-Handler in die HTML-Ausgabe reflektiert wird. Angreifer können den Endpunkt ohne Anmeldung ansprechen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.10.2 oder neuer aktualisieren.
CVSS: 6.1 Publiziert: Referenz: NVD -
PraisonAI Platform – Autorisierungsumgehung
CVE-2026-47411 MittelDie PraisonAI Platform ist die Plattformebene des Multi-Agenten-Team-Systems PraisonAI. Versionen vor 0.1.4 weisen eine Autorisierungsumgehung auf, die das Manipulieren von Workspace-Metadaten und -Einstellungen ermöglicht. Betroffen ist laut Quelldaten der Zugriff über eine PATCH-Anfrage. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Version 0.1.4 oder neuer aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
Mojolicious (Perl): Session-CSRF-Token anfällig für BREACH-Kompressions-Orakel
CVE-2026-15747 MittelMojolicious-Versionen von 4.59 bis vor 9.48 für Perl legen eine stabile Repräsentation des Session-CSRF-Tokens offen, die einem BREACH-Kompressions-Orakel ausgesetzt ist. Laut Quelle generiert und cached die Funktion _csrf_token ein Token pro Session. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Easy Appointments (WordPress-Plugin) – fehlende Berechtigungsprüfung bei Verbindungslöschung
CVE-2026-14222 NiedrigDas WordPress-Plugin Easy Appointments führt bis Version 3.12.26 bei einer seiner Aktionen zum Löschen von Verbindungen keine Capability- oder Nonce-Prüfung durch. Dadurch können Nutzer mit Contributor-Rechten die Aktion auslösen, ohne dass die dafür vorgesehene Berechtigung geprüft wird. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Plugin auf eine Version nach 3.12.26 aktualisieren.
CVSS: 3.8 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Easy Appointments: Fehlende Berechtigungsprüfung bei Kundenlisten-Handler
CVE-2026-14188 NiedrigDas WordPress-Plugin Easy Appointments führt bis einschliesslich Version 3.12.26 bei einem seiner Kundenlisten-Handler keine Capability- oder Nonce-Prüfung pro Anfrage durch. Dadurch können authentifizierte Nutzer mit Contributor-Zugriff oder höher den Handler missbrauchen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD -
songquanpeng one-api: Schwachstelle in der Einlösung von Gutscheincodes
CVE-2026-11465 NiedrigIn songquanpeng one-api bis einschliesslich Version 0.6.11-preview.7 besteht eine Schwachstelle in der Funktion Redeem der Datei model/redemption.go innerhalb der Komponente zum Einlösen von Gutscheincodes. Durch Manipulation dieser Funktion lässt sich die Einlöselogik beeinflussen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 0.6.11-preview.7.
CVSS: 3.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Contao: Pfadmanipulation bei Job-Attachment-Kennungen im Backend
CVE-2026-55825 NiedrigContao ist ein Open-Source-CMS. In den Versionen 5.7.0 bis 5.7.6 kann ein authentifizierter Backend-Benutzer mit Zugriff auf einen Job eine Attachment-Kennung mit ../-Segmenten anfordern und dadurch den Pfad der Job-Anhänge manipulieren. CVSS-Basiswert: 3.1 (Niedrig). Laut CVSS-Vektor ist eine Ausnutzung über das Netzwerk mit niedrigen Rechten und hohem Angriffsaufwand möglich; betroffen ist die Vertraulichkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.1 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin MonsterInsights: Unzureichende Signaturprüfung bei unauthentifizierter AJAX-Aktion
CVE-2026-11366 NiedrigDas WordPress-Plugin MonsterInsights validiert vor Version 11.1.0 die Signatur bei einer seiner unauthentifizierten AJAX-Aktionen nicht korrekt. Dadurch kann diese Aktion ohne gültige Signatur missbraucht werden. Als weiterer Produktbezug gemäss der Meldequelle genannt ist Omnissa; ausserdem betroffen sind WordPress-Installationen über Patchstack, Wordfence und WPScan. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 11.1.0 oder neuer aktualisieren.
CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD -
All in One SEO (WordPress): Unzureichende Zugriffskontrolle auf KI-REST-Endpunkte
CVE-2026-10755 NiedrigDas WordPress-Plugin All in One SEO vor Version 4.9.9 schränkt den Zugriff auf einige seiner REST-API-Endpunkte für die KI-Integration nicht korrekt ein. Dadurch können Benutzer mit niedrigen Berechtigungen wie Contributors auf diese Endpunkte zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.9.9 oder neuer aktualisieren.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
Zephyr Bluetooth Mesh: PSA-Crypto-Key-Leck beim Subnet-Key-Teardown
CVE-2026-10774 NiedrigIm Bluetooth-Mesh-Subsystem von Zephyr wird beim Entfernen eines Subnet-Keys ein PSA-Crypto-Key-Slot nicht freigegeben, sodass bei jedem Subnet-Key-Teardown ein Slot verloren geht. Betroffen ist die Funktion net_keys_create() in subsys/bluetooth/mesh/subnet.c, die den Private Beacon Key in einen PSA-Crypto-Key-Slot importiert. CVSS-Basiswert: 2.4 (Niedrig); ein Angriff setzt Zugriff auf ein angrenzendes Netzwerk sowie erhöhte Rechte voraus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 2.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Store Locator (WordPress-Plugin) – gespeichertes Cross-Site Scripting
CVE-2026-9060 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.6 bereinigt und maskiert eine seiner Einstellungen nicht, bevor sie gespeichert und auf der Admin-Seite des Plugins ausgegeben wird. Dadurch ist gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
bit7z – Off-by-One beim Wiederherstellen von Symlinks
CVE-2026-45380 Niedrigbit7z ist eine plattformübergreifende statische C++-Bibliothek zum Komprimieren und Entpacken von Archivdateien. In Versionen vor 4.0.12 führt ein Off-by-One-Fehler von einem Byte in SafeOutPathBuilder::restoreSymlink() zu fehlerhaftem Verhalten beim Wiederherstellen von Symlinks. CVSS-Basiswert: 3.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 4.0.12 oder neuer einspielen.
CVSS: 3.6 EPSS: 0.12% Publiziert: Referenz: NVD -
popt: Off-by-One-Schwachstelle in poptStuffArgs
CVE-2026-18739 NiedrigIn der Kommandozeilen-Bibliothek popt besteht laut NVD ein Off-by-One-Fehler in der Funktion poptStuffArgs: Wird diese wiederholt durch eine Host-Anwendung oder tief verschachtelte Alias-Definitionen aufgerufen, kann dies zu einem Sicherheitsproblem führen. Betroffen ist laut Zuordnung das Produkt Omnissa Workspace ONE/Horizon. CVSS-Basiswert: 2.5 (Niedrig).
CVSS: 2.5 EPSS: 0.10% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.