1.1
Netzwerk, Firewall, Security-Appliances

OPNsense

Netzwerk, Firewall, Security-Appliances

OPNsense gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances". xonatec überwacht OPNsense kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

15
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.3%
Max. EPSS

Schwachstellen-Reports

15 Reports

Zeige 1 bis 15 von 15

  1. OPNsense XMLRPC – Remote Code Execution via restore_config_section

    CVE-2026-44193 Kritisch

    In OPNsense vor Version 26.1.7 bereinigt die XMLRPC-Methode opnsense.restore_config_section Benutzereingaben nicht ausreichend, was zur Ausführung von beliebigem Code aus der Ferne (Remote Code Execution) führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD
  2. OPNsense DHCP-Konfiguration – Command Injection via ungefilterte Benutzereingabe

    CVE-2026-45158 Kritisch

    In OPNsense vor Version 26.1.8 werden ungefilterte Benutzereingaben in die DHCP-Konfiguration der konfigurierten Schnittstelle übernommen und durch ein Shell-Skript verarbeitet. Dies ermöglicht die Injektion von Shell-Befehlen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD
  3. OPNsense – Authentifizierte Remote Code Execution über Benutzerverwaltung

    CVE-2026-44194 Kritisch

    In OPNsense vor Version 26.1.8 besteht eine authentifizierte Remote-Code-Execution-Schwachstelle im OPNsense-Kern, die einem Benutzer mit Benutzerverwaltungsprivilegien erlaubt, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.22% Publiziert: Referenz: NVD
  4. OPNsense – authentifizierte Command Injection im Bridge-Interface

    CVE-2025-50989 Kritisch

    OPNsense vor Version 25.1.8 enthält eine authentifizierte Command-Injection-Schwachstelle im Endpunkt zur Bearbeitung von Bridge-Interfaces (interfaces_bridge_edit.php). Der POST-Parameter span wird ohne ausreichende Bereinigung in einen Systembefehl eingefügt, sodass ein Administrator beliebige Shell-Operatoren und Nutzlasten einschleusen kann. Eine erfolgreiche Ausnutzung ermöglicht Remote Code Execution mit den Rechten des Web-Diensts (typischerweise root) und damit potenziell eine vollständige Systemkompromittierung. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OPNsense 25.1.8 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  5. OPNsense 23.1 – Fehlende Ratenbegrenzung ermöglicht Brute-Force-Angriff

    CVE-2023-27152 Kritisch

    DECISO OPNsense 23.1 setzt keine Ratenbegrenzung für die Authentifizierung durch. Angreifer können dadurch einen Brute-Force-Angriff durchführen, um die Authentifizierung zu umgehen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. OPNsense – Command Injection (diag_backup.php)

    CVE-2023-39001 Kritisch

    Eine Command-Injection-Schwachstelle in der Komponente diag_backup.php von OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 erlaubt es Angreifern, über eine präparierte Backup-Konfigurationsdatei beliebige Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf die vom Hersteller bereitgestellte fehlerbereinigte Version (Community Edition 23.7 bzw. Business Edition 23.4.2 oder neuer) einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. OPNsense – Unsichere Berechtigungen im Konfigurationsverzeichnis ermöglichen Rechteausweitung

    CVE-2023-39004 Kritisch

    In OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 erlauben unsichere Berechtigungen im Konfigurationsverzeichnis (/conf/) Angreifern den Zugriff auf sensible Informationen wie das gehashte Root-Passwort, was zu einer Rechteausweitung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OPNsense 23.7 bzw. Business Edition 23.4.2.

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. OPNsense – Cross-Site Scripting (XSS) in der Cron-Komponente

    CVE-2023-39007 Kritisch

    In der Cron-Komponente von OPNsense (Community Edition vor 23.7, Business Edition vor 23.4.2) besteht über den Endpunkt /ui/cron/item/open und den Parameter openAction eine Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf OPNsense Community Edition 23.7 bzw. Business Edition 23.4.2 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  9. OPNsense – Command-Injection in der Cron-Job-API

    CVE-2023-39008 Kritisch

    In der Komponente /api/cron/settings/setJob/ von OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 erlaubt eine Command-Injection-Schwachstelle Angreifern die Ausführung beliebiger Systembefehle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf OPNsense 23.7 bzw. Business Edition 23.4.2 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. OPNsense LDAP Authentication Connector – LDAP-Injection

    CVE-2026-34578 Hoch

    In OPNsense vor Version 26.1.6 übergibt der LDAP-Authentifizierungs-Connector den Benutzernamen direkt und ungefiltert in einen LDAP-Suchfilter, ohne eine entsprechende Bereinigung durchzuführen. Dies ermöglicht LDAP-Injection-Angriffe. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD
  11. OPNsense: Unsichere Berechtigungen im Verzeichnis /tmp

    CVE-2023-39003 Hoch

    In OPNsense Community Edition vor Version 23.7 und Business Edition vor Version 23.4.2 wurden laut NVD unsichere Berechtigungen im Verzeichnis /tmp festgestellt. Weitere Details zu den konkreten Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. OPNsense: Unsichere Berechtigungen für configd.socket vor Version 23.7 (CE) / 23.4.2 (BE)

    CVE-2023-39005 Hoch

    In OPNsense Community Edition vor Version 23.7 sowie Business Edition vor Version 23.4.2 bestehen laut NVD unsichere Berechtigungen für das configd.socket. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. OPNsense: Directory-Traversal im Captive-Portal-Templating führt zu Root-Codeausführung

    CVE-2023-38997 Hoch

    In den Captive-Portal-Templates von OPNsense Community Edition vor 23.7 und Business Edition vor 23.4.2 besteht eine Directory-Traversal-Schwachstelle. Angreifer können darüber mittels eines präparierten ZIP-Archivs beliebige Systembefehle mit Root-Rechten ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  14. OPNsense vor 26.1.9: Gespeichertes XSS bei Firewall-Regelverwaltung

    CVE-2026-49131 Mittel

    OPNsense enthält vor Version 26.1.9 laut NVD eine gespeicherte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer mit Berechtigung zur Verwaltung von Firewall-Regeln können dadurch beliebiges HTML oder JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  15. OPNsense: Gespeicherte Cross-Site-Scripting-Lücke über Zertifikatsbeschreibung

    CVE-2026-49132 Mittel

    OPNsense enthält vor Version 26.1.9 eine gespeicherte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können laut Quelle beliebiges HTML oder JavaScript einschleusen, indem sie Payloads in das Zertifikatsbeschreibungsfeld einbetten. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.

    CVSS: 5.4 EPSS: 0.11% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für OPNsense, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog