1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Pi-hole

Hersteller: Pi-hole LLC

Netzwerk, Firewall, Security-Appliances

Pi-hole gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances“. xonatec überwacht Pi-hole laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

14
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
78.2%
Max. EPSS

Schwachstellen-Reports

14 Reports

Zeige 1 bis 14 von 14

  1. Pi-Hole AdminLTE – Remote Code Execution

    CVE-2020-8816 Aktiv ausgenutzt

    Pi-Hole AdminLTE weist eine Schwachstelle auf, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.2 %.

    EPSS: 78.19% Publiziert: Referenz: CISA KEV
  2. Pi-hole – OS-Command-Injection in savesettings.php (vor 6.0)

    CVE-2026-33765 Kritisch

    Die Admin-Weboberfläche von Pi-hole enthält in der Datei savesettings.php eine kritische OS-Command-Injection. Der benutzerkontrollierte Parameter webtheme wird ungeprüft in einen über PHPs exec() ausgeführten Systembefehl eingefügt, sodass Angreifer beliebige Befehle anhängen können; da der Befehl mit sudo läuft, erfolgt die Ausführung mit erhöhten (in der Regel root-)Rechten. Betroffen sind Versionen vor 6.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 6.0, die den Fehler behebt.

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. Befehlseinschleusung über dns.interface in Pi-hole FTL

    CVE-2026-39849 Hoch

    In Pi-hole FTL vor Version 6.6.1 nimmt das Konfigurationsfeld dns.interface Zeilenumbrueche ohne Validierung an, sodass beliebige Direktiven in die erzeugte dnsmasq-Konfiguration eingeschleust werden können. Auf Installationen ohne gesetztes Admin-Passwort ist die API ohne Anmeldung erreichbar, wodurch ein netznaher Angreifer über den integrierten DHCP-Server beliebige Befehle auf dem Host ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 6.6.1.

    CVSS: 8.8 EPSS: 0.96% Publiziert: Referenz: NVD
  4. Pi-hole: Rechteausweitung ausgehend vom unprivilegierten pihole-Benutzer

    CVE-2026-50130 Hoch

    Pi-hole ist ein DNS-Sinkhole, das Geräte ohne clientseitige Software vor unerwünschten Inhalten schützt. In den Versionen 6.0 bis 6.4.2 kann ein Angreifer, der bereits Codeausführung als unprivilegierter pihole-Benutzer besitzt, seine Berechtigungen ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Pi-hole-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD
  5. Pi-hole FTL: Remote Code Execution über den dns.upstreams-Parameter

    CVE-2026-35517 Hoch

    Die Pi-hole-FTL-Engine (pihole-FTL) enthält von Version 6.0 bis vor 6.6 eine Remote-Code-Execution-Schwachstelle im Konfigurationsparameter für die vorgelagerten DNS-Server (dns.upstreams). Ein authentifizierter Angreifer kann über Zeilenumbrüche beliebige dnsmasq-Konfigurationsdirektiven einschleusen und dadurch Befehle auf dem System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Pi-hole FTL 6.6 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Remote Code Execution in Pi-hole FTL (dns.cnameRecords)

    CVE-2026-35518 Hoch

    In der Pi-hole-FTL-Engine (pihole-FTL) besteht in den Versionen ab 6.0 bis vor 6.6 eine Schwachstelle zur Remote Code Execution im Konfigurationsparameter für DNS-CNAME-Records (dns.cnameRecords). Ein authentifizierter Angreifer kann über Zeilenumbruch-Zeichen beliebige dnsmasq-Konfigurationsdirektiven einschleusen und darüber letztlich Befehle auf dem darunterliegenden System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Pi-hole FTL 6.6.

    CVSS: 8.8 Publiziert: Referenz: NVD
  7. Pi-hole FTL: Remote Code Execution über den DHCP-Hosts-Parameter

    CVE-2026-35521 Hoch

    Die Pi-hole-FTL-Engine (pihole-FTL) enthält von Version 6.0 bis vor 6.6 eine Remote-Code-Execution-Schwachstelle im DHCP-Hosts-Konfigurationsparameter (dhcp.hosts). Ein authentifizierter Angreifer kann über Newline-Zeichen beliebige dnsmasq-Konfigurationsdirektiven einschleusen und so Befehle auf dem zugrunde liegenden System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6.6.

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Remote Code Execution in Pi-hole FTL über DNS-Host-Record

    CVE-2026-35519 Hoch

    Die FTL-Engine (pihole-FTL) von Pi-hole enthält in den Versionen 6.0 bis vor 6.6 eine Schwachstelle zur Remote Code Execution im Konfigurationsparameter für DNS-Host-Records (dns.hostRecord). Ein authentifizierter Angreifer kann über Zeilenumbruchzeichen beliebige dnsmasq-Konfigurationsdirektiven einschleusen und dadurch letztlich Befehle auf dem zugrundeliegenden System ausführen. Die Schwachstelle ist in Version 6.6 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 6.6.

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Pi-hole FTL – Remote Code Execution über DHCP-Lease-Time-Parameter

    CVE-2026-35520 Hoch

    Die Pi-hole-FTL-Engine (pihole-FTL) enthält in den Versionen ab 6.0 bis vor 6.6 eine Schwachstelle zur Remote Code Execution im Konfigurationsparameter der DHCP-Lease-Zeit (dhcp.leaseTime). Ein authentifizierter Angreifer kann über Zeilenumbrüche beliebige dnsmasq-Konfigurationsdirektiven einschleusen und dadurch Befehle auf dem zugrunde liegenden System ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Pi-hole FTL 6.6 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Pi-hole Admin-Interface – CRLF-Injection

    CVE-2025-59151 Hoch

    Das Pi-hole Admin-Interface vor Version 6.3 ist für eine CRLF-Injection anfällig. Bei einer Anfrage an eine Datei mit der Endung .lp führt die Anwendung einen Redirect durch, ohne die Eingabe ausreichend zu bereinigen. Durch Einschleusen von Wagenrücklauf- und Zeilenvorschubzeichen lassen sich HTTP-Header und der Antwortinhalt manipulieren, was zu Session-Fixation, Cache-Poisoning und der Schwächung browserbasierter Schutzmechanismen führen kann. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Auf Pi-hole Admin-Interface 6.3 oder neuer aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  11. CVE-2025-34087 – Authentifizierte Command-Injection in Pi-hole

    CVE-2025-34087 Hoch

    In Pi-hole bis Version 3.3 besteht laut NVD eine authentifizierte Command-Injection-Schwachstelle. Beim Hinzufügen einer Domain zur Allowlist über die Weboberfläche wird der Domain-Parameter nicht ausreichend bereinigt, sodass ein Angreifer Betriebssystembefehle anhängen kann, die mit den Rechten des Pi-hole-Dienstnutzers ausgeführt werden. Das Verhalten war in der Legacy-AdminLTE-Oberfläche vorhanden und wurde in späteren Versionen behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine aktuelle, korrigierte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Pi-hole: Nicht authentifizierte Änderung der Temperatureinheit über admin/api.php

    CVE-2024-44069 Hoch

    Pi-hole vor Version 6 erlaubt unauthentifizierte Aufrufe von admin/api.php?setTempUnit=, mit denen sich die Temperatureinheit des Web-Dashboards (Celsius, Fahrenheit oder Kelvin) ändern lässt. Laut den Quelldaten stuft der Hersteller dies selbst nicht als Sicherheitsproblem ein, die genaue Motivation für die fehlende Zugriffsbeschränkung bleibt jedoch unklar. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Pi-hole: Interne Anfragen über gravity_DownloadBlocklistFromUrl()

    CVE-2024-34361 Hoch

    Pi-hole ist ein DNS-Sinkhole zum Schutz von Geräten vor unerwünschten Inhalten. In Versionen vor 5.18.3 erlaubt eine Schwachstelle einem authentifizierten Benutzer, über die Funktion gravity_DownloadBlocklistFromUrl() interne Anfragen an den Server zu stellen. Unter bestimmten Umständen kann dies zur Ausführung entfernter Befehle führen. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf Pi-hole 5.18.3 oder neuer aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  14. Pi-hole: Unautorisiertes Auslesen von Serverdateien über Adlists

    CVE-2024-28247 Hoch

    Pi-hole erlaubt es einem authentifizierten Nutzer, über die Adlists-Funktion beliebige interne Serverdateien auszulesen. Beginnt eine hinterlegte URL mit file*, interpretiert die Anwendung dies als lokale Datei; wird von einer Datei mit Nicht-Domain-Zeilen aktualisiert, gibt die Anwendung jeweils fünf dieser Zeilen auf dem Bildschirm aus, wodurch sich beliebige, für den privilegierten Prozess lesbare Dateien inhaltlich preisgeben lassen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Pi-hole 5.18.

    CVSS: 7.6 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Pi-hole, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog