Oracle (CPU/EBS/PeopleSoft/WebLogic) Seite 7
Schwachstellen-Reports
946 ReportsZeige 301 bis 350 von 946
-
CVE-2025-50067 – Übernahme von Oracle Application Express
CVE-2025-50067 KritischIn Oracle Application Express (Komponente Strategic Planner Starter App) betrifft laut NVD eine leicht ausnutzbare Schwachstelle die Versionen 24.2.4 und 24.2.5. Ein gering privilegierter Angreifer mit Netzwerkzugriff über HTTP kann die Anwendung kompromittieren; erfolgreiche Angriffe erfordern eine Interaktion einer anderen Person und können sich durch einen Scope-Wechsel auf weitere Produkte auswirken und zur Übernahme von Application Express führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 9.0 Publiziert: Referenz: NVD -
Cisco ISE / ISE-PIC: Datei-Upload über interne API ermöglicht Root-Code-Ausführung
CVE-2025-20282 KritischEine Schwachstelle in einer internen API von Cisco ISE und Cisco ISE-PIC erlaubt einem nicht authentifizierten, entfernten Angreifer, beliebige Dateien auf ein betroffenes Gerät hochzuladen und diese anschliessend auf dem zugrunde liegenden Betriebssystem als root auszuführen. Ursache ist eine fehlende Dateivalidierung, die das Ablegen hochgeladener Dateien in privilegierten Verzeichnissen verhindern würde. Ein erfolgreicher Angriff kann zu beliebiger Code-Ausführung oder Root-Rechten auf dem System führen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: die von Cisco bereitgestellten Sicherheitsupdates einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
Remote Code Execution in IBM WebSphere Application Server
CVE-2025-36038 KritischIBM WebSphere Application Server 8.5 und 9.0 könnte es einem entfernten Angreifer ermöglichen, mit einer speziell gestalteten Folge serialisierter Objekte beliebigen Code auf dem System auszuführen. CVSS-Basiswert: 9 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2025-20286 – Geteilte Zugangsdaten in Cloud-Deployments von Cisco ISE
CVE-2025-20286 KritischIn Cloud-Deployments von Cisco ISE auf AWS, Microsoft Azure und Oracle Cloud Infrastructure werden Zugangsdaten fehlerhaft erzeugt, sodass verschiedene Deployments mit gleicher Softwareversion und Cloud-Plattform dieselben Zugangsdaten teilen. Ein nicht authentifizierter, entfernter Angreifer kann diese Zugangsdaten extrahieren und damit auf andere Cloud-Deployments zugreifen, sensible Daten einsehen, eingeschränkte administrative Operationen ausführen, Konfigurationen ändern oder Dienste stören. Betroffen ist ISE nur, wenn der Primary Administration Node in der Cloud betrieben wird. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Kontoübernahme über die Account-Recovery-SOAP-Dienste in WSO2-Produkten
CVE-2024-6914 KritischIn mehreren WSO2-Produkten besteht wegen eines Logikfehlers im SOAP-Admin-Dienst zur Kontowiederherstellung eine fehlerhafte Autorisierungsprüfung. Ein Angreifer kann das Passwort beliebiger Konten zurücksetzen und so eine vollständige Kontoübernahme erreichen, auch bei Konten mit erhöhten Rechten. Ausnutzbar ist die Lücke ausschliesslich über die unter /services exponierten Account-Recovery-SOAP-Dienste; das Einschränken des Zugriffs auf diese Endpunkte mindert die Auswirkung. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle Scripting (E-Business Suite) – Unauthenticated Takeover
CVE-2025-30727 KritischEine Schwachstelle im Produkt Oracle Scripting der Oracle E-Business Suite (Komponente iSurvey Module) betrifft die Versionen 12.2.3 bis 12.2.14. Die leicht ausnutzbare Lücke erlaubt einem nicht authentifizierten Angreifer mit Netzzugriff über HTTP, Oracle Scripting zu kompromittieren; erfolgreiche Angriffe können zur vollständigen Übernahme von Oracle Scripting führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Cisco ISE: RCE durch unsichere Deserialisierung in einer API
CVE-2025-20124 KritischEine Schwachstelle in einer API von Cisco ISE erlaubt einem authentifizierten, entfernten Angreifer die Ausführung beliebiger Befehle als root-Benutzer auf dem betroffenen Gerät. Ursache ist die unsichere Deserialisierung von benutzergelieferten Java-Byte-Streams; durch Senden eines präparierten serialisierten Java-Objekts an die betroffene API können Befehle ausgeführt und Rechte erhöht werden. Für eine erfolgreiche Ausnutzung sind gültige, nur lesende administrative Zugangsdaten erforderlich. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 9.9 Publiziert: Referenz: NVD -
Fehlende Autorisierung in Cisco ISE API
CVE-2025-20125 KritischEine Schwachstelle in einer API von Cisco ISE könnte es einem authentifizierten, entfernten Angreifer mit gültigen Lesezugriffs-Anmeldedaten ermöglichen, an vertrauliche Informationen zu gelangen, Node-Konfigurationen zu ändern und den Node neu zu starten. Ursache sind eine fehlende Autorisierung in einer bestimmten API sowie eine unzureichende Validierung von benutzergelieferten Daten. Für eine erfolgreiche Ausnutzung muss der Angreifer über gültige administrative Anmeldedaten mit Lesezugriff verfügen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0 and 14.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3, IIOP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVE-2025-21535 KritischSchwachstelle im Oracle WebLogic Server (Komponente Core) von Oracle Fusion Middleware; betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über T3 oder IIOP kann die Schwachstelle leicht ausnutzen und den Server vollständig übernehmen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle WebLogic Server – Übernahme über T3/IIOP durch nicht authentifizierten Angreifer
CVE-2024-21216 KritischEine Schwachstelle im Oracle WebLogic Server (Komponente Core) der Versionen 12.2.1.4.0 und 14.1.1.0.0 erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 oder IIOP die vollständige Übernahme des Servers. Die Schwachstelle ist leicht ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Oracle-Sicherheitsupdate (Critical Patch Update) einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Core). Supported versions that are affected are 12.2.1.4.0 and 14.1.1.0.0. Easily exploitable vulnerability allows unauthenticated attacker with network access via T3, IIOP to compromise Oracle WebLogic Server. Successful attacks of this vulnerability can result in takeover of Oracle WebLogic Server. CVSS 3.1 Base Score 9.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H).
CVE-2024-21181 KritischIm Produkt Oracle WebLogic Server der Oracle Fusion Middleware (Komponente Core) besteht eine leicht ausnutzbare Schwachstelle in den betroffenen Versionen 12.2.1.4.0 und 14.1.1.0.0. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über T3 oder IIOP kann den Server kompromittieren; erfolgreiche Angriffe können zur vollständigen Übernahme des Oracle WebLogic Server führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle BI Publisher – Unauthentifizierte Übernahme über XML Services
CVE-2024-21082 KritischEine Schwachstelle im Oracle BI Publisher (Komponente XML Services) von Oracle Analytics betrifft die Versionen 7.0.0.0.0 und 12.2.1.4.0. Sie ist leicht ausnutzbar und erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP, Oracle BI Publisher zu kompromittieren; ein erfolgreicher Angriff kann zur vollständigen Übernahme führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das entsprechende Oracle Critical Patch Update einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle WebLogic Server: Übernahme über T3 und IIOP
CVE-2023-22069 KritischEine Schwachstelle im Oracle WebLogic Server (Komponente Core) von Oracle Fusion Middleware erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 und IIOP, den Oracle WebLogic Server zu kompromittieren. Ein erfolgreicher Angriff kann zur vollständigen Übernahme des Servers führen. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.1.0.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Einspielen des aktuellen Oracle Critical Patch Update.
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle WebLogic Server – Unauthentifizierte Übernahme über T3/IIOP
CVE-2023-22089 KritischIn der Kernkomponente von Oracle WebLogic Server (Oracle Fusion Middleware) besteht eine leicht ausnutzbare Schwachstelle. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über T3 oder IIOP kann den Server kompromittieren; erfolgreiche Angriffe können zur vollständigen Übernahme des WebLogic Servers führen. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle WebLogic Server – Remote Takeover
CVE-2023-22072 KritischEine Schwachstelle im Oracle WebLogic Server (Komponente: Core) von Oracle Fusion Middleware betrifft die unterstützte Version 12.2.1.3.0. Die leicht ausnutzbare Lücke erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über T3 und IIOP, den Oracle WebLogic Server zu kompromittieren. Erfolgreiche Angriffe können zur vollständigen Übernahme des Servers führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-45144 – XWiki Identity OAuth: XSS und Remote Code Execution
CVE-2023-45144 KritischDas Paket com.xwiki.identity-oauth:identity-oauth-ui unterstützt den Aufbau von Identity- und Service-Providern auf Basis von OAuth-Autorisierungen. Beim Login über die OAuth-Methode sind die im GET-Request übergebenen identityOAuth-Parameter anfällig für Cross-Site-Scripting (XSS) und XWiki-Syntax-Injection. Dies ermöglicht Remote Code Execution über das Groovy-Makro und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Identity OAuth Version 1.6; Workarounds sind nicht bekannt.
CVSS: 10.0 Publiziert: Referenz: NVD -
weblogic-framework – Deserialisierungslücke führt zu Remote Code Execution
CVE-2023-40571 KritischDas Tool weblogic-framework zur Erkennung von WebLogic-Schwachstellen prüft in Versionen bis einschliesslich 0.2.3 die vom Server zurückgegebenen Datenpakete nicht und deserialisiert sie direkt. Ein bösartiger Server kann so über manipulierte serialisierte Daten Remote Code Execution auslösen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 0.2.4 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Supermicro BMC – Shell-Injection über E-Mail-Benachrichtigungen (Root)
CVE-2023-35861 KritischEine Shell-Injection-Schwachstelle in den E-Mail-Benachrichtigungen auf Supermicro-Mainboards (etwa H12DST-B vor 03.10.35) erlaubt entfernten Angreifern, beliebige Befehle als Root auf dem BMC auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die betroffene BMC-Firmware auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle Application Express Customers Plugin: Übernahme durch niedrig privilegierten Angreifer
CVE-2023-21975 KritischEine Schwachstelle im Oracle Application Express Customers Plugin (Komponente User Account) betrifft die Versionen 18.2 bis 22.2. Ein niedrig privilegierter Angreifer mit Netzwerkzugriff über HTTP kann sie leicht ausnutzen; ein erfolgreicher Angriff erfordert Nutzerinteraktion und kann sich über eine Scope-Änderung auch auf weitere Produkte auswirken sowie zur Übernahme des Plugins führen. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
Oracle Application Express Team Calendar Plugin – Übernahme über die User-Account-Komponente
CVE-2023-21974 KritischIn der Komponente User Account des Oracle Application Express Team Calendar Plugins (Versionen 18.2 bis 22.1) kann ein Angreifer mit niedrigen Rechten und Netzwerkzugriff über HTTP die Anwendung kompromittieren. Ein erfolgreicher Angriff erfordert eine Benutzerinteraktion durch eine andere Person, kann sich auf weitere Produkte auswirken (Scope-Wechsel) und zur vollständigen Übernahme des Plugins führen. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Sweet32 – DES/Triple-DES Birthday-Angriff (CVE-2016-2183)
CVE-2016-2183 HochDie als Sweet32 bekannte Schwachstelle betrifft die DES- und Triple-DES-Chiffren in Protokollen wie TLS, SSH und IPSec. Aufgrund der geringen Blockgrösse von 64 Bit werden Birthday-Angriffe nach etwa vier Milliarden Blöcken praktikabel. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 95.7 %.
CVSS: 7.5 EPSS: 95.71% Publiziert: Referenz: NVD -
Apache Log4j 1.2 – Deserialisierung in JMSAppender
CVE-2021-4104 HochJMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.
CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD -
Siemens SIMATIC S7-300 CPU: Denial-of-Service über Netzwerk
CVE-2015-2177 HochIn Siemens SIMATIC S7-300 CPU-Geräten wurde eine Schwachstelle identifiziert, die es entfernten Angreifern ermöglicht, einen Denial-of-Service (Defect-Mode-Übergang) durch speziell präparierte Pakete über TCP-Port 102 oder Profibus auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 50.6 %.
CVSS: 7.5 EPSS: 50.64% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)
CVE-2020-36179 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.
CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD -
Apache Tomcat – Duplizierung von Request-Headern bei h2c-Verbindungen
CVE-2021-25122 HochBei der Verarbeitung neuer h2c-Verbindungsanfragen können Apache-Tomcat-Versionen 10.0.0-M1 bis 10.0.0, 9.0.0.M1 bis 9.0.41 sowie 8.5.0 bis 8.5.61 laut NVD Request-Header duplizieren und einen begrenzten Teil des Request-Bodys fehlerhaft verarbeiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 18.1 %. Neben den Apache-Projekten führen auch Debian, Axis und Oracle die Lücke in ihren eigenen Advisories.
CVSS: 7.5 EPSS: 18.11% Publiziert: Referenz: NVD -
FasterXML Jackson Databind – XML External Entity (XXE) Schwachstelle
CVE-2020-25649 HochIn FasterXML Jackson Databind ist die Entity-Expansion nicht ausreichend abgesichert, wodurch die Bibliothek anfällig für XML-External-Entity-Angriffe (XXE) ist. Betroffen sind laut Zuordnung unter anderem NetApp, Rockwell Automation, Fedora, Magento/Adobe Commerce, Axis, Sonatype und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 17.6 %.
CVSS: 7.5 EPSS: 17.61% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (JNDIConnectionPool-Gadget)
CVE-2020-35728 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 12.5 %.
CVSS: 8.1 EPSS: 12.50% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Deserialisierungslücke über Gadget JNDIConnectionSource
CVE-2020-36188 HochFasterXML jackson-databind vor Version 2.9.10.8 verarbeitet laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typing fehlerhaft, konkret im Zusammenhang mit der Klasse com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.9 %. Laut Quelldaten sind unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle betroffen.
CVSS: 8.1 EPSS: 10.91% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Unsichere Deserialisierung (PerUserPoolDataSource-Gadget)
CVE-2020-36184 HochIn FasterXML jackson-databind vor Version 2.9.10.8 wird die Interaktion zwischen Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt, betroffen ist unter anderem die Klasse org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource. Betroffen sind laut Zuordnung unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.4 %.
CVSS: 8.1 EPSS: 10.38% Publiziert: Referenz: NVD -
Siemens SIMATIC S7-300/S7-400: Sicherheitslücke in CPU-Familie
CVE-2016-9158 HochIn der Siemens SIMATIC S7-300 CPU-Familie (alle Versionen) sowie SIMATIC S7-400 PN/DP V6 und weiteren Varianten wurde eine Sicherheitslücke identifiziert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 7.5 EPSS: 1.15% Publiziert: Referenz: NVD -
Siemens SIMATIC (CP 443-1 OPC UA u. a.): Schwachstelle in mehreren Produkten
CVE-2019-6575 HochIn mehreren Siemens-SIMATIC-Produkten – darunter SIMATIC CP 443-1 OPC UA (alle Versionen) und SIMATIC ET 200SP Open Controller CPU 1515SP PC2 (inkl. SIPLUS-Varianten, alle Versionen < V2.7) – wurde eine Schwachstelle identifiziert. Der CVSS-Vektor weist eine Beeinträchtigung der Verfügbarkeit über das Netzwerk aus. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: die Hinweise im zugehörigen Siemens-Advisory beachten und verfügbare Updates einspielen.
CVSS: 7.5 EPSS: 1.12% Publiziert: Referenz: NVD -
Mistune – Denial of Service durch superlineare Laufzeit in parse_link_text
CVE-2026-49851 HochMistune ist ein Markdown-Parser für Python mit Renderern und Plugins. In Versionen vor 3.3.0 ist Mistune anfällig für eine CPU-Erschöpfung (Denial of Service) aufgrund von superlinearem, näherungsweise quadratischem Verhalten (O(n²)) in parse_link_text. Präparierte Eingaben können so die Verfügbarkeit stark beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Mistune 3.3.0.
CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD -
MIME-Header-Parsing – Übermässiger CPU-Verbrauch
CVE-2026-42504 HochDas Dekodieren eines manipulierten MIME-Headers mit vielen ungültigen Encoded-Words kann einen übermässigen CPU-Verbrauch verursachen. Für Oracle (CPU/EBS/PeopleSoft/WebLogic)-Produkte wurde diese Sicherheitslücke gemeldet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.56% Publiziert: Referenz: NVD -
authentik: Unzureichende Autorisierung in der PATCH-Users-API
CVE-2026-40172 Hochauthentik ist ein quelloffener Identity-Provider. In Versionen vor 2025.12.5 sowie 2026.2.0-rc1 bis 2026.2.2 erlaubt die Schnittstelle PATCH /api/v3/core/users/{pk}/ einem Aufrufer mit der Berechtigung change_user eine nicht vorgesehene Änderung an einem Zielbenutzer. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version (mindestens 2025.12.5) aktualisieren.
CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD -
authentik – Authentifizierungsumgehung durch SAML-NameID-XML-Comment-Injection
CVE-2026-40165 HochDer Open-Source-Identity-Provider authentik ist in den Versionen bis einschliesslich 2025.12.4 sowie 2026.2.0-rc1 bis 2026.2.2 durch eine Authentifizierungsumgehung mittels XML-Comment-Injection im SAML-NameID anfällig. CVSS-Basiswert: 8.7 (Hoch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich, jedoch mit hoher Angriffskomplexität (AV:N/AC:H/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.7 EPSS: 0.50% Publiziert: Referenz: NVD -
Linux-Kernel – sched/rt: RT_PUSH_IPI standardmässig deaktiviert (nicht PREEMPT_RT)
CVE-2026-64374 HochIm Linux-Kernel wurde eine Schwachstelle im Echtzeit-Scheduler behoben: RT_PUSH_IPI ist für Kernel ohne PREEMPT_RT nun standardmässig deaktiviert, da die RT-Migration bislang zu aggressiv erfolgte. Betroffen sind Produkte, die auf dem Linux-Kernel aufsetzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Kernel-Aktualisierungen einspielen, sobald verfügbar.
CVSS: 7.5 EPSS: 0.50% Publiziert: Referenz: NVD -
@eslint/plugin-kit: Regular Expression Denial of Service (ReDoS) vor Version 0.2.3
CVE-2024-21539 HochDas Paket @eslint/plugin-kit ist in Versionen vor 0.2.3 durch unzureichende Eingabebereinigung anfällig für Regular Expression Denial of Service (ReDoS). Ein Angreifer kann dadurch die CPU-Auslastung erhöhen und die Anwendung zum Absturz bringen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne erforderliche Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich ausschliesslich auf die Verfügbarkeit aus. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD -
facil.io – Denial-of-Service im Multipart-Body-Parser
CVE-2026-66730 Hochfacil.io enthält in den Versionen 0.6.0 bis 0.7.6 laut NVD eine Denial-of-Service-Schwachstelle im Multipart-Body-Parser. Ein nicht authentifizierter Angreifer kann darüber Worker-Prozesse dauerhaft bei 100 % CPU-Auslastung einfrieren, ohne dass eine Benutzerinteraktion nötig ist. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Oracle E-Business Suite (Mobile Application Server, Komponente MWA General Bugs): Schwachstelle
CVE-2026-60845 HochIm Produkt Oracle Mobile Application Server der Oracle E-Business Suite (Komponente MWA General Bugs) besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht ausnutzbar und laut CVSS-Vektor über das Netzwerk mit hohen Rechten angreifbar; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit vollständig. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Aktualisierungen gemäss Advisory einspielen.
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle Process Manufacturing Logistics (Internal Operations)
CVE-2026-61006 HochIm Produkt Oracle Process Manufacturing Logistics der Oracle E-Business Suite (Komponente Internal Operations) besteht laut NVD eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15. Die Quelle bezeichnet die Lücke als leicht ausnutzbar; die Beschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD -
Oracle PeopleSoft Enterprise CS Campus Community – Schwachstelle in der Security-Komponente
CVE-2026-46851 HochEine Schwachstelle im Produkt PeopleSoft Enterprise CS Campus Community von Oracle PeopleSoft (Komponente: Security) betrifft die unterstützte Version 9.2.38. Die Schwachstelle ist schwer auszunutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.46% Publiziert: Referenz: NVD -
Oracle Unified Directory (Fusion Middleware) – Schwachstelle im OUD Core
CVE-2026-60519 HochIm Bestandteil OUD Core des Produkts Oracle Unified Directory (Oracle Fusion Middleware) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der Angriff ist über das Netzwerk leicht durchführbar, setzt jedoch hohe Privilegien voraus; bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit betroffen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.45% Publiziert: Referenz: NVD -
Keycloak: fehlende IdP-Prüfung im jwt-authorization-grant-Flow
CVE-2026-1486 HochIn Keycloak wurde laut NVD ein Fehler gefunden: Im jwt-authorization-grant-Flow prüft der Server nicht, ob ein Identity Provider (IdP) aktiviert ist, bevor Tokens ausgestellt werden. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle WebLogic Server (Oracle Fusion Middleware, Komponente Console): Schwachstelle
CVE-2026-60529 HochIm Produkt Oracle WebLogic Server der Oracle Fusion Middleware (Komponente Console) besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 14.1.2.0.0 und 15.1.1.0.0. Die Lücke ist laut Quelle leicht ausnutzbar und laut CVSS-Vektor über das Netzwerk mit hohen Rechten angreifbar; betroffen sind Vertraulichkeit, Integrität und Verfügbarkeit vollständig. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Aktualisierungen gemäss Advisory einspielen.
CVSS: 7.2 EPSS: 0.44% Publiziert: Referenz: NVD -
Oracle Coherence (Fusion Middleware): Schwachstelle in der Komponente Core
CVE-2026-60301 HochIm Produkt Oracle Coherence der Oracle Fusion Middleware (Komponente Core) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 und 15.1.1.0.0. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Die betroffenen Versionen sollten auf einen fehlerbereinigten Stand aktualisiert werden.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Oracle Service Delivery Platform (Fusion Middleware): Schwachstelle im Messaging Enabler
CVE-2026-60382 HochIm Produkt Service Delivery Platform von Oracle Fusion Middleware (Komponente Messaging Enabler) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind gemäss Quelle die Versionen 12.2.1.4.0 und 14.1.2.0.0. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Oracle Coherence (Fusion Middleware) – Schwachstelle im Core
CVE-2026-60252 HochIm Bestandteil Core des Produkts Oracle Coherence (Oracle Fusion Middleware) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0, 14.1.1.0.0, 14.1.2.0.0 und 15.1.1.0.0. Der Angriff ist über das Netzwerk ohne Authentifizierung leicht durchführbar und wirkt sich auf die Verfügbarkeit aus. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Oracle PeopleSoft PeopleTools – Schwachstelle im Application Server
CVE-2026-35276 HochEine Schwachstelle im Produkt PeopleSoft Enterprise PT PeopleTools (Komponente Application Server) von Oracle betrifft die Versionen 8.61 und 8.62. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Oracle Critical Patch Update einspielen.
CVSS: 8.1 EPSS: 0.44% Publiziert: Referenz: NVD -
Oracle Agile PLM – Schwachstelle in User and User Group
CVE-2026-61166 HochEine Schwachstelle betrifft das Produkt Oracle Agile PLM von Oracle Supply Chain, konkret die Komponente User and User Group. Betroffen ist die unterstützte Version 9.3.6. Es handelt sich um eine leicht ausnutzbare Schwachstelle, die ein Angreifer mit niedrigen Privilegien nutzen kann. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.43% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Oracle (CPU/EBS/PeopleSoft/WebLogic), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.