OPNsense
OPNsense gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances". xonatec überwacht OPNsense kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
15 ReportsZeige 1 bis 15 von 15
-
OPNsense XMLRPC – Remote Code Execution via restore_config_section
CVE-2026-44193 KritischIn OPNsense vor Version 26.1.7 bereinigt die XMLRPC-Methode opnsense.restore_config_section Benutzereingaben nicht ausreichend, was zur Ausführung von beliebigem Code aus der Ferne (Remote Code Execution) führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD -
OPNsense DHCP-Konfiguration – Command Injection via ungefilterte Benutzereingabe
CVE-2026-45158 KritischIn OPNsense vor Version 26.1.8 werden ungefilterte Benutzereingaben in die DHCP-Konfiguration der konfigurierten Schnittstelle übernommen und durch ein Shell-Skript verarbeitet. Dies ermöglicht die Injektion von Shell-Befehlen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
OPNsense – Authentifizierte Remote Code Execution über Benutzerverwaltung
CVE-2026-44194 KritischIn OPNsense vor Version 26.1.8 besteht eine authentifizierte Remote-Code-Execution-Schwachstelle im OPNsense-Kern, die einem Benutzer mit Benutzerverwaltungsprivilegien erlaubt, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.22% Publiziert: Referenz: NVD -
OPNsense – authentifizierte Command Injection im Bridge-Interface
CVE-2025-50989 KritischOPNsense vor Version 25.1.8 enthält eine authentifizierte Command-Injection-Schwachstelle im Endpunkt zur Bearbeitung von Bridge-Interfaces (interfaces_bridge_edit.php). Der POST-Parameter span wird ohne ausreichende Bereinigung in einen Systembefehl eingefügt, sodass ein Administrator beliebige Shell-Operatoren und Nutzlasten einschleusen kann. Eine erfolgreiche Ausnutzung ermöglicht Remote Code Execution mit den Rechten des Web-Diensts (typischerweise root) und damit potenziell eine vollständige Systemkompromittierung. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OPNsense 25.1.8 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
OPNsense 23.1 – Fehlende Ratenbegrenzung ermöglicht Brute-Force-Angriff
CVE-2023-27152 KritischDECISO OPNsense 23.1 setzt keine Ratenbegrenzung für die Authentifizierung durch. Angreifer können dadurch einen Brute-Force-Angriff durchführen, um die Authentifizierung zu umgehen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
OPNsense – Command Injection (diag_backup.php)
CVE-2023-39001 KritischEine Command-Injection-Schwachstelle in der Komponente diag_backup.php von OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 erlaubt es Angreifern, über eine präparierte Backup-Konfigurationsdatei beliebige Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf die vom Hersteller bereitgestellte fehlerbereinigte Version (Community Edition 23.7 bzw. Business Edition 23.4.2 oder neuer) einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
OPNsense – Unsichere Berechtigungen im Konfigurationsverzeichnis ermöglichen Rechteausweitung
CVE-2023-39004 KritischIn OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 erlauben unsichere Berechtigungen im Konfigurationsverzeichnis (/conf/) Angreifern den Zugriff auf sensible Informationen wie das gehashte Root-Passwort, was zu einer Rechteausweitung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OPNsense 23.7 bzw. Business Edition 23.4.2.
CVSS: 9.8 Publiziert: Referenz: NVD -
OPNsense – Cross-Site Scripting (XSS) in der Cron-Komponente
CVE-2023-39007 KritischIn der Cron-Komponente von OPNsense (Community Edition vor 23.7, Business Edition vor 23.4.2) besteht über den Endpunkt /ui/cron/item/open und den Parameter openAction eine Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OPNsense Community Edition 23.7 bzw. Business Edition 23.4.2 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
OPNsense – Command-Injection in der Cron-Job-API
CVE-2023-39008 KritischIn der Komponente /api/cron/settings/setJob/ von OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 erlaubt eine Command-Injection-Schwachstelle Angreifern die Ausführung beliebiger Systembefehle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf OPNsense 23.7 bzw. Business Edition 23.4.2 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
OPNsense LDAP Authentication Connector – LDAP-Injection
CVE-2026-34578 HochIn OPNsense vor Version 26.1.6 übergibt der LDAP-Authentifizierungs-Connector den Benutzernamen direkt und ungefiltert in einen LDAP-Suchfilter, ohne eine entsprechende Bereinigung durchzuführen. Dies ermöglicht LDAP-Injection-Angriffe. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD -
OPNsense: Unsichere Berechtigungen im Verzeichnis /tmp
CVE-2023-39003 HochIn OPNsense Community Edition vor Version 23.7 und Business Edition vor Version 23.4.2 wurden laut NVD unsichere Berechtigungen im Verzeichnis /tmp festgestellt. Weitere Details zu den konkreten Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.
CVSS: 7.5 Publiziert: Referenz: NVD -
OPNsense: Unsichere Berechtigungen für configd.socket vor Version 23.7 (CE) / 23.4.2 (BE)
CVE-2023-39005 HochIn OPNsense Community Edition vor Version 23.7 sowie Business Edition vor Version 23.4.2 bestehen laut NVD unsichere Berechtigungen für das configd.socket. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
OPNsense: Directory-Traversal im Captive-Portal-Templating führt zu Root-Codeausführung
CVE-2023-38997 HochIn den Captive-Portal-Templates von OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 besteht eine Directory-Traversal-Schwachstelle. Angreifer können darüber mittels eines präparierten ZIP-Archivs beliebige Systembefehle mit Root-Rechten ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
OPNsense vor 26.1.9: Gespeichertes XSS bei Firewall-Regelverwaltung
CVE-2026-49131 MittelOPNsense enthält vor Version 26.1.9 laut NVD eine gespeicherte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer mit Berechtigung zur Verwaltung von Firewall-Regeln können dadurch beliebiges HTML oder JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
OPNsense: Gespeicherte Cross-Site-Scripting-Lücke über Zertifikatsbeschreibung
CVE-2026-49132 MittelOPNsense enthält vor Version 26.1.9 eine gespeicherte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können laut Quelle beliebiges HTML oder JavaScript einschleusen, indem sie Payloads in das Zertifikatsbeschreibungsfeld einbetten. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.
CVSS: 5.4 EPSS: 0.11% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für OPNsense, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.