1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Ping Identity/OneLogin

Enterprise-Apps, ERP, HR, SaaS

Ping Identity/OneLogin gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Ping Identity/OneLogin kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

200
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

200 Reports

Zeige 1 bis 50 von 200

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. TanStack npm-Pakete – Supply-Chain-Kompromittierung

    CVE-2026-45321 Kritisch Aktiv ausgenutzt Ransomware

    Am 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.

    CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV
  3. WSO2 – uneingeschränkter Datei-Upload in mehreren Produkten

    CVE-2022-29464 Aktiv ausgenutzt Ransomware

    Mehrere WSO2-Produkte sind von einer Schwachstelle beim uneingeschränkten Hochladen von Dateien betroffen, die Angreifern das Einschleusen schädlicher Inhalte ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  4. VMware Workspace ONE Access Server-Side Template Injection

    CVE-2022-22954 Aktiv ausgenutzt

    In VMware Workspace ONE Access und Identity Manager besteht eine Server-Side-Template-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-14. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  5. Apache Log4j2 Deserialization of Untrusted Data

    CVE-2021-45046 Aktiv ausgenutzt

    Apache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  6. Spring Framework JDK 9+ Remote Code Execution (Spring4Shell)

    CVE-2022-22965 Aktiv ausgenutzt

    Eine Schwachstelle im Spring Framework ermöglicht auf JDK-9+-Umgebungen entfernte Codeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.

    EPSS: 99.64% Publiziert: Referenz: CISA KEV
  7. Cisco Identity Services Engine Injection Vulnerability

    CVE-2025-20281 Aktiv ausgenutzt

    In Cisco Identity Services Engine (ISE) wurde eine Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-07-28. Ausnutzungswahrscheinlichkeit (EPSS): 97.1 %.

    EPSS: 97.09% Publiziert: Referenz: CISA KEV
  8. Oracle Fusion Middleware – Fehlende Authentifizierung für kritische Funktion

    CVE-2025-61757 Aktiv ausgenutzt

    In Oracle Fusion Middleware wurde eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion (Missing Authentication for Critical Function) identifiziert, die Angreifern unbefugten Zugriff ermöglichen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 88.2 %.

    EPSS: 88.20% Publiziert: Referenz: CISA KEV
  9. HP Multiple Products – Remote Code Execution

    CVE-2013-4810 Aktiv ausgenutzt

    Mehrere HP-Produkte weisen eine Schwachstelle auf, die eine Remote-Code-Ausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 79.0 %.

    EPSS: 79.00% Publiziert: Referenz: CISA KEV
  10. Cisco Identity Services Engine (ISE) – Injection-Schwachstelle

    CVE-2025-20337 Aktiv ausgenutzt

    In der Cisco Identity Services Engine (ISE) besteht eine Injection-Schwachstelle, über die eingeschleuste Eingaben zur Ausführung gebracht werden können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 67.3 %.

    EPSS: 67.27% Publiziert: Referenz: CISA KEV
  11. VMware Privilege Escalation in mehreren Produkten

    CVE-2022-22960 Aktiv ausgenutzt

    In mehreren VMware-Produkten wurde eine Schwachstelle zur Privilegienerweiterung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 35.8 %.

    EPSS: 35.77% Publiziert: Referenz: CISA KEV
  12. VMware – Command Injection in mehreren Produkten

    CVE-2020-4006 Aktiv ausgenutzt

    In mehreren VMware-Produkten wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.3 %.

    EPSS: 17.30% Publiziert: Referenz: CISA KEV
  13. Log4j 1.2 JDBCAppender: SQL Injection via Message Converter

    CVE-2022-23305 Kritisch

    Der JDBCAppender in Log4j 1.2.x akzeptiert konstruktionsbedingt ein SQL-Statement als Konfigurationsparameter, wobei Werte über PatternLayout eingesetzt werden. Der Message-Converter %m ermöglicht laut NVD auf diese Weise eine SQL-Injection über manipulierte Log-Nachrichten. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.

    CVSS: 9.8 EPSS: 9.45% Publiziert: Referenz: NVD
  14. Vitec Flamingo: Nicht authentifizierte OS-Command-Injection in admin/ajax/ping.php

    CVE-2026-60121 Kritisch

    Vitec Flamingo 4.12.2 enthält laut NVD eine OS-Command-Injection im Endpunkt admin/ajax/ping.php, die ohne Authentifizierung ausgenutzt werden kann. Entfernte Angreifer können darüber beliebige Befehle ausführen; ausgenutzt wird gemäss Quelle eine doppelte Verarbeitung der Eingabe. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 1.41% Publiziert: Referenz: NVD
  15. Neterbit NW-431F Router: OS-Command-Injection im Ping-Diagnosemodul

    CVE-2025-67447 Kritisch

    Das Netzwerkdiagnose-Modul (Ping) des Neterbit NW-431F Routers in Version 20241014-IR03 und früher ist für OS-Command-Injection anfällig. Laut Quellbeschreibung bereinigt die Anwendung Benutzereingaben im IP-Adressfeld nicht ausreichend. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.8 EPSS: 1.03% Publiziert: Referenz: NVD
  16. Oracle Identity Manager / Web Services Manager – Kritische Schwachstelle in REST WebServices

    CVE-2026-21992 Kritisch

    In Oracle Identity Manager (Komponente: REST WebServices) und Oracle Web Services Manager (Komponente: Web Services) von Oracle Fusion Middleware wurde eine kritische Sicherheitslücke identifiziert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.8 EPSS: 1.01% Publiziert: Referenz: NVD
  17. Cisco ISE und ISE-PIC: Befehlsausführung auf dem zugrunde liegenden Betriebssystem

    CVE-2026-20181 Kritisch

    Eine Schwachstelle in Cisco ISE und ISE-PIC erlaubt einem authentifizierten, entfernten Angreifer die Ausführung beliebiger Befehle auf dem zugrunde liegenden Betriebssystem des betroffenen Geräts. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.1 EPSS: 0.75% Publiziert: Referenz: NVD
  18. Oracle Identity Manager: Leicht ausnutzbare Schwachstelle in der OIM Legacy UI

    CVE-2026-46807 Kritisch

    Im Produkt Identity Manager von Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle in der Komponente OIM Legacy UI. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  19. ThingsBoard v4.3.0.1: Authentifizierungsumgehung beim OAuth-Code-Austausch

    CVE-2026-36537 Kritisch

    ThingsBoard v4.3.0.1 ist für eine Authentifizierungsumgehung während des OAuth-Authorization-Code-Austauschs anfällig. Laut Quellbeschreibung vertraut die Anwendung den vom Benutzer gelieferten Identitätsdaten im user-Parameter unzulässigerweise. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  20. Tyler Identity Local (TID-L): Dokumentierte Standard-Administratorzugangsdaten

    CVE-2026-44159 Kritisch

    Tyler Identity Local (TID-L) verwendet dokumentierte, standardmässig gesetzte Administrator-Zugangsdaten. Laut Quelle werden Anwender vor der Inbetriebnahme nicht dazu gezwungen, diese Zugangsdaten zu ändern, wodurch ein nicht authentifizierter Zugriff mit administrativen Rechten möglich ist. Die Quelle weist zudem darauf hin, dass TID-L seit Dezember 2020 nicht mehr ausgeliefert wird. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  21. Oracle Identity Manager (OIM Legacy UI) – kritische Schwachstelle

    CVE-2026-61196 Kritisch

    Im Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD
  22. Oracle Identity Manager Connector (PeopleSoft Applications) – kritische Schwachstelle

    CVE-2026-60535 Kritisch

    Im Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  23. CVE-2026-60532 – Oracle Identity Manager Connector (Oracle Fusion Middleware)

    CVE-2026-60532 Kritisch

    Im Produkt Oracle Identity Manager Connector der Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine kritische Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: betroffene Versionen gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  24. Oracle Identity Manager (Core): Leicht ausnutzbare Schwachstelle

    CVE-2026-35268 Kritisch

    Im Produkt Identity Manager der Oracle Fusion Middleware (Komponente: Core) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das zugehörige Oracle Critical Patch Update einspielen.

    CVSS: 9.9 EPSS: 0.43% Publiziert: Referenz: NVD
  25. Oracle Identity Manager Connector – Schwachstelle im Generic Unix Connector

    CVE-2026-46794 Kritisch

    Im Produkt Identity Manager Connector der Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle in der Komponente Generic Unix Connector. Betroffen sind laut Quelle die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch) – bereits geringe Rechte genügen. Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das zugehörige Oracle Critical Patch Update einspielen.

    CVSS: 9.9 EPSS: 0.43% Publiziert: Referenz: NVD
  26. beproduct/nestjs-auth – Kompromittiertes npm-Paket

    CVE-2026-46412 Kritisch

    Das NestJS-Authentifizierungsmodul @beproduct/nestjs-auth (Authentifizierung für den BeProduct Identity Server mit OpenID-Connect-Unterstützung) war Ziel eines Supply-Chain-Angriffs: In einem eng begrenzten Zeitfenster nutzte ein Angreifer einen kompromittierten npm-Zugang, um manipulierten Code zu verteilen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: die betroffene Paketversion identifizieren und auf eine unbelastete Version wechseln.

    CVSS: 10.0 EPSS: 0.42% Publiziert: Referenz: NVD
  27. Oracle Identity Manager Connector – Schwachstelle in den Mainframe Connectors

    CVE-2026-35294 Kritisch

    Im Oracle Identity Manager Connector (Oracle Fusion Middleware, Komponente Mainframe Connectors) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – für die Ausnutzung über das Netz genügen niedrige Privilegien, der Scope wechselt. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Da Identity-Komponenten Zugriffsentscheidungen für nachgelagerte Systeme treffen, ist die Lücke vorrangig zu behandeln.

    CVSS: 9.9 EPSS: 0.41% Publiziert: Referenz: NVD
  28. authentik Source Stage: Bypass via leerem POST-Request

    CVE-2026-49448 Kritisch

    Im Open-Source-Identity-Provider authentik lässt sich die Source-Stage vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 durch das Senden eines leeren POST-Requests umgehen. Das Problem wurde in den genannten Versionen behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  29. Oracle Identity Manager Connector (Generic Unix Connector): Leicht ausnutzbare Schwachstelle

    CVE-2026-46792 Kritisch

    Im Produkt Identity Manager Connector der Oracle Fusion Middleware (Komponente: Generic Unix Connector) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das zugehörige Oracle Critical Patch Update einspielen.

    CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD
  30. Oracle Identity Manager Connector (Komponente Database User) – leicht ausnutzbare Schwachstelle

    CVE-2026-46793 Kritisch

    Im Identity Manager Connector, Bestandteil von Oracle Fusion Middleware (Komponente: Database User), besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Die Patches aus dem zugehörigen Oracle Critical Patch Update einspielen.

    CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD
  31. CVE-2026-61197 – Oracle Identity Manager (Oracle Fusion Middleware, Komponente OIM Legacy UI)

    CVE-2026-61197 Kritisch

    Im Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke mit hoher Auswirkung auf Vertraulichkeit und Integrität hin. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD
  32. Oracle Identity Manager Connector (Oracle Fusion Middleware) – Core

    CVE-2026-60531 Kritisch

    In der Komponente Core des Produkts Oracle Identity Manager Connector (Oracle Fusion Middleware) besteht eine Schwachstelle; laut Quelldaten sind die Versionen 12.2.1.4.0 und 14.1.2.1.0 betroffen. Laut CVSS-Vektor ist sie über das Netzwerk mit geringer Angriffskomplexität und nur niedrigen Rechten ausnutzbar und wirkt über die Systemgrenze hinaus (Scope changed). CVSS-Basiswert: 9.9 (Kritisch). Betroffene Umgebungen sollten gemäss dem zugehörigen Hersteller-Hinweis aktualisiert werden.

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  33. Oracle Identity Manager: Schwachstelle in der Komponente OIM Legacy UI

    CVE-2026-61066 Kritisch

    Im Produkt Oracle Identity Manager der Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  34. Oracle Identity Manager Connector: Schwachstelle in der Kernkomponente

    CVE-2026-60990 Kritisch

    Im Produkt Oracle Identity Manager Connector der Oracle Fusion Middleware besteht in der Komponente Core eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.38% Publiziert: Referenz: NVD
  35. authentik SFE (Simple Flow Executor): Sicherheitslücke in Stage-Implementierung

    CVE-2026-42849 Kritisch

    authentik ist ein Open-Source-Identity-Provider. In Versionen vor 2025.12.5 und 2026.2.3 führt die Implementierung der Stages im Simple Flow Executor (SFE) zu einer Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.5 bzw. 2026.2.3.

    CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD
  36. Leicht ausnutzbare Schwachstelle in Oracle Identity Manager (OIM Legacy UI)

    CVE-2026-60329 Kritisch

    Im Produkt Oracle Identity Manager von Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  37. IBM WebSphere Application Server – Identity Spoofing

    CVE-2026-8644 Kritisch

    IBM WebSphere Application Server (Versionen 9.0 und 8.5) ist anfällig für Identity Spoofing. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD
  38. Oracle Identity Manager Connector – kritische Schwachstelle in der Komponente Core

    CVE-2026-60995 Kritisch

    In der Komponente Core des Produkts Oracle Identity Manager Connector (Oracle Fusion Middleware) besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Laut NVD handelt es sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD
  39. Oracle Identity Manager (Fusion Middleware) – kritische Schwachstelle in der OIM Legacy UI

    CVE-2026-60567 Kritisch

    In der Komponente OIM Legacy UI des Produkts Oracle Identity Manager (Oracle Fusion Middleware) besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten sind die Versionen 12.2.1.4.0 und 14.1.2.1.0 betroffen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD
  40. FreeRDP: Mehrere Schwachstellen bei der TLS-Zertifikatsvalidierung

    CVE-2026-66402 Kritisch

    FreeRDP vor Version 3.29.0 (betroffen sind Versionen bis 3.28.0) weist mehrere Schwächen bei der Prüfung von TLS-Zertifikaten auf, konkret in den Funktionen tls_verify_certificate(), tls_match_hostname() und x509_utils_get_dns_names(). Dadurch kann die Identität eines Servers unzureichend verifiziert werden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  41. IBM Verify Identity Access / Security Verify Access – Kritische Sicherheitslücke

    CVE-2026-1346 Kritisch

    In IBM Verify Identity Access (Container) 11.0 bis 11.0.2 sowie IBM Security Verify Access (Container) 10.0 bis 10.0.9.1 wurde eine kritische Sicherheitslücke gemeldet. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.3 EPSS: 0.23% Publiziert: Referenz: NVD
  42. Logto – unberechtigter Kontozugriff durch unbestätigte E-Mail-basierte SSO-Verknüpfung

    CVE-2026-15611 Kritisch

    Logto erlaubt eine unbestätigte, E-Mail-basierte Verknüpfung von SSO-Konten. Ein Angreifer kann bei einem freizügigen Identity Provider eine Identität mit der E-Mail-Adresse eines Opfers registrieren und so unberechtigt auf dessen Konto zugreifen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD
  43. dnsmgr – Codeausführung über Ping-Funktion in CheckUils.php

    CVE-2026-35847 Kritisch

    In dnsmgr Version 2.15 und früher kann ein lokaler Angreifer über die Ping-Funktion der Datei CheckUils.php beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD
  44. Cloud Foundry UAA – Fehlende SAML-Signaturprüfung in zwei Flows

    CVE-2026-41005 Kritisch

    Cloud Foundry UAA behandelte in zwei SAML-Flows die XML-Verschlüsselung zum Service Provider (Vertraulichkeit) fälschlich als Ersatz für die XML-Signaturen des Identity Providers (Authentizität). Dadurch wird die Herkunft der Assertions nicht ausreichend geprüft. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.0 EPSS: 0.13% Publiziert: Referenz: NVD
  45. Oracle Identity Manager Connector – Privilege Escalation (Fusion Middleware)

    CVE-2026-34287 Kritisch

    Im Oracle Identity Manager Connector für Oracle Fusion Middleware (Komponente: Core, Version 12.2.1.4.0) besteht eine leicht ausnutzbare Schwachstelle, die nicht authentifizierten Angreifern über das Netzwerk eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.07% Publiziert: Referenz: NVD
  46. UDS Identity Config: Logikfehler im Keycloak-Konfigurations-Image

    CVE-2026-46389 Kritisch

    UDS Identity Config erstellt das Keycloak-Konfigurations-Image (Realm, Plugins, Theme, Truststore, JARs), das vom Identity-Deployment von UDS Core genutzt wird. In den Versionen 0.11.0 bis 0.26.0 führt ein Logikfehler zu einer kritisch bewerteten Schwachstelle. CVSS-Basiswert: 10.0 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf eine Version neuer als 0.26.0 aktualisieren.

    CVSS: 10.0 EPSS: 0.04% Publiziert: Referenz: NVD
  47. Oracle Identity Manager Connector – Privilege Escalation (Fusion Middleware)

    CVE-2026-34285 Kritisch

    Im Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente: Core) besteht laut NVD eine leicht ausnutzbare Schwachstelle; betroffen ist Version 12.2.1.4.0. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit hoher Auswirkung auf Vertraulichkeit und Integrität. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD
  48. Oracle Identity Manager Connector – Privilege Escalation (Fusion Middleware)

    CVE-2026-34286 Kritisch

    Im Oracle Identity Manager Connector für Oracle Fusion Middleware (Komponente: Core, Version 12.2.1.4.0) besteht eine leicht ausnutzbare Schwachstelle, die nicht authentifizierten Angreifern über das Netzwerk eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD
  49. openssl_encrypt: Fehlende Fingerprint-Validierung erlaubt Public-Key-Substitution

    CVE-2026-81702 Kritisch

    In openssl_encrypt vor Version 1.4.9 werden Fingerprints beim Laden von Identitäten aus identity.json nicht neu abgeleitet und validiert, wodurch Angreifer öffentliche Schlüssel in Identitäts-Stores ersetzen können. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. openssl_encrypt vor 1.4.9 – ANSI-Escape-Injection bei der Fingerabdruck-Verifizierung importierter Identitäten

    CVE-2026-81707 Kritisch

    Das Tool openssl_encrypt bereinigt vor Version 1.4.9 das E-Mail-Feld importierter Identitätsdokumente nicht ausreichend. Angreifer können dadurch ANSI-Escape-Sequenzen einschleusen, die die angezeigte Fingerabdruck-Verifizierungszeile fälschen und Nutzer bei der Prüfung importierter Schlüssel täuschen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ping Identity/OneLogin, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog