Ping Identity/OneLogin
Ping Identity/OneLogin gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Ping Identity/OneLogin kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
200 ReportsZeige 1 bis 50 von 200
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
TanStack npm-Pakete – Supply-Chain-Kompromittierung
CVE-2026-45321 Kritisch Aktiv ausgenutzt RansomwareAm 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV -
WSO2 – uneingeschränkter Datei-Upload in mehreren Produkten
CVE-2022-29464 Aktiv ausgenutzt RansomwareMehrere WSO2-Produkte sind von einer Schwachstelle beim uneingeschränkten Hochladen von Dateien betroffen, die Angreifern das Einschleusen schädlicher Inhalte ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
VMware Workspace ONE Access Server-Side Template Injection
CVE-2022-22954 Aktiv ausgenutztIn VMware Workspace ONE Access und Identity Manager besteht eine Server-Side-Template-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-14. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Log4j2 Deserialization of Untrusted Data
CVE-2021-45046 Aktiv ausgenutztApache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
Spring Framework JDK 9+ Remote Code Execution (Spring4Shell)
CVE-2022-22965 Aktiv ausgenutztEine Schwachstelle im Spring Framework ermöglicht auf JDK-9+-Umgebungen entfernte Codeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.
EPSS: 99.64% Publiziert: Referenz: CISA KEV -
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20281 Aktiv ausgenutztIn Cisco Identity Services Engine (ISE) wurde eine Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2025-07-28. Ausnutzungswahrscheinlichkeit (EPSS): 97.1 %.
EPSS: 97.09% Publiziert: Referenz: CISA KEV -
Oracle Fusion Middleware – Fehlende Authentifizierung für kritische Funktion
CVE-2025-61757 Aktiv ausgenutztIn Oracle Fusion Middleware wurde eine Schwachstelle durch fehlende Authentifizierung für eine kritische Funktion (Missing Authentication for Critical Function) identifiziert, die Angreifern unbefugten Zugriff ermöglichen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 88.2 %.
EPSS: 88.20% Publiziert: Referenz: CISA KEV -
HP Multiple Products – Remote Code Execution
CVE-2013-4810 Aktiv ausgenutztMehrere HP-Produkte weisen eine Schwachstelle auf, die eine Remote-Code-Ausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 79.0 %.
EPSS: 79.00% Publiziert: Referenz: CISA KEV -
Cisco Identity Services Engine (ISE) – Injection-Schwachstelle
CVE-2025-20337 Aktiv ausgenutztIn der Cisco Identity Services Engine (ISE) besteht eine Injection-Schwachstelle, über die eingeschleuste Eingaben zur Ausführung gebracht werden können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 67.3 %.
EPSS: 67.27% Publiziert: Referenz: CISA KEV -
VMware Privilege Escalation in mehreren Produkten
CVE-2022-22960 Aktiv ausgenutztIn mehreren VMware-Produkten wurde eine Schwachstelle zur Privilegienerweiterung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 35.8 %.
EPSS: 35.77% Publiziert: Referenz: CISA KEV -
VMware – Command Injection in mehreren Produkten
CVE-2020-4006 Aktiv ausgenutztIn mehreren VMware-Produkten wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 17.3 %.
EPSS: 17.30% Publiziert: Referenz: CISA KEV -
Log4j 1.2 JDBCAppender: SQL Injection via Message Converter
CVE-2022-23305 KritischDer JDBCAppender in Log4j 1.2.x akzeptiert konstruktionsbedingt ein SQL-Statement als Konfigurationsparameter, wobei Werte über PatternLayout eingesetzt werden. Der Message-Converter %m ermöglicht laut NVD auf diese Weise eine SQL-Injection über manipulierte Log-Nachrichten. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 9.5 %.
CVSS: 9.8 EPSS: 9.45% Publiziert: Referenz: NVD -
Vitec Flamingo: Nicht authentifizierte OS-Command-Injection in admin/ajax/ping.php
CVE-2026-60121 KritischVitec Flamingo 4.12.2 enthält laut NVD eine OS-Command-Injection im Endpunkt admin/ajax/ping.php, die ohne Authentifizierung ausgenutzt werden kann. Entfernte Angreifer können darüber beliebige Befehle ausführen; ausgenutzt wird gemäss Quelle eine doppelte Verarbeitung der Eingabe. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 1.41% Publiziert: Referenz: NVD -
Neterbit NW-431F Router: OS-Command-Injection im Ping-Diagnosemodul
CVE-2025-67447 KritischDas Netzwerkdiagnose-Modul (Ping) des Neterbit NW-431F Routers in Version 20241014-IR03 und früher ist für OS-Command-Injection anfällig. Laut Quellbeschreibung bereinigt die Anwendung Benutzereingaben im IP-Adressfeld nicht ausreichend. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.8 EPSS: 1.03% Publiziert: Referenz: NVD -
Oracle Identity Manager / Web Services Manager – Kritische Schwachstelle in REST WebServices
CVE-2026-21992 KritischIn Oracle Identity Manager (Komponente: REST WebServices) und Oracle Web Services Manager (Komponente: Web Services) von Oracle Fusion Middleware wurde eine kritische Sicherheitslücke identifiziert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.8 EPSS: 1.01% Publiziert: Referenz: NVD -
Cisco ISE und ISE-PIC: Befehlsausführung auf dem zugrunde liegenden Betriebssystem
CVE-2026-20181 KritischEine Schwachstelle in Cisco ISE und ISE-PIC erlaubt einem authentifizierten, entfernten Angreifer die Ausführung beliebiger Befehle auf dem zugrunde liegenden Betriebssystem des betroffenen Geräts. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.1 EPSS: 0.75% Publiziert: Referenz: NVD -
Oracle Identity Manager: Leicht ausnutzbare Schwachstelle in der OIM Legacy UI
CVE-2026-46807 KritischIm Produkt Identity Manager von Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle in der Komponente OIM Legacy UI. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
ThingsBoard v4.3.0.1: Authentifizierungsumgehung beim OAuth-Code-Austausch
CVE-2026-36537 KritischThingsBoard v4.3.0.1 ist für eine Authentifizierungsumgehung während des OAuth-Authorization-Code-Austauschs anfällig. Laut Quellbeschreibung vertraut die Anwendung den vom Benutzer gelieferten Identitätsdaten im user-Parameter unzulässigerweise. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
Tyler Identity Local (TID-L): Dokumentierte Standard-Administratorzugangsdaten
CVE-2026-44159 KritischTyler Identity Local (TID-L) verwendet dokumentierte, standardmässig gesetzte Administrator-Zugangsdaten. Laut Quelle werden Anwender vor der Inbetriebnahme nicht dazu gezwungen, diese Zugangsdaten zu ändern, wodurch ein nicht authentifizierter Zugriff mit administrativen Rechten möglich ist. Die Quelle weist zudem darauf hin, dass TID-L seit Dezember 2020 nicht mehr ausgeliefert wird. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Oracle Identity Manager (OIM Legacy UI) – kritische Schwachstelle
CVE-2026-61196 KritischIm Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector (PeopleSoft Applications) – kritische Schwachstelle
CVE-2026-60535 KritischIm Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
CVE-2026-60532 – Oracle Identity Manager Connector (Oracle Fusion Middleware)
CVE-2026-60532 KritischIm Produkt Oracle Identity Manager Connector der Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine kritische Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: betroffene Versionen gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Identity Manager (Core): Leicht ausnutzbare Schwachstelle
CVE-2026-35268 KritischIm Produkt Identity Manager der Oracle Fusion Middleware (Komponente: Core) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das zugehörige Oracle Critical Patch Update einspielen.
CVSS: 9.9 EPSS: 0.43% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Schwachstelle im Generic Unix Connector
CVE-2026-46794 KritischIm Produkt Identity Manager Connector der Oracle Fusion Middleware besteht eine leicht ausnutzbare Schwachstelle in der Komponente Generic Unix Connector. Betroffen sind laut Quelle die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch) – bereits geringe Rechte genügen. Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das zugehörige Oracle Critical Patch Update einspielen.
CVSS: 9.9 EPSS: 0.43% Publiziert: Referenz: NVD -
beproduct/nestjs-auth – Kompromittiertes npm-Paket
CVE-2026-46412 KritischDas NestJS-Authentifizierungsmodul @beproduct/nestjs-auth (Authentifizierung für den BeProduct Identity Server mit OpenID-Connect-Unterstützung) war Ziel eines Supply-Chain-Angriffs: In einem eng begrenzten Zeitfenster nutzte ein Angreifer einen kompromittierten npm-Zugang, um manipulierten Code zu verteilen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: die betroffene Paketversion identifizieren und auf eine unbelastete Version wechseln.
CVSS: 10.0 EPSS: 0.42% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Schwachstelle in den Mainframe Connectors
CVE-2026-35294 KritischIm Oracle Identity Manager Connector (Oracle Fusion Middleware, Komponente Mainframe Connectors) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – für die Ausnutzung über das Netz genügen niedrige Privilegien, der Scope wechselt. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Da Identity-Komponenten Zugriffsentscheidungen für nachgelagerte Systeme treffen, ist die Lücke vorrangig zu behandeln.
CVSS: 9.9 EPSS: 0.41% Publiziert: Referenz: NVD -
authentik Source Stage: Bypass via leerem POST-Request
CVE-2026-49448 KritischIm Open-Source-Identity-Provider authentik lässt sich die Source-Stage vor den Versionen 2025.12.6, 2026.2.4 und 2026.5.1 durch das Senden eines leeren POST-Requests umgehen. Das Problem wurde in den genannten Versionen behoben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector (Generic Unix Connector): Leicht ausnutzbare Schwachstelle
CVE-2026-46792 KritischIm Produkt Identity Manager Connector der Oracle Fusion Middleware (Komponente: Generic Unix Connector) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das zugehörige Oracle Critical Patch Update einspielen.
CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector (Komponente Database User) – leicht ausnutzbare Schwachstelle
CVE-2026-46793 KritischIm Identity Manager Connector, Bestandteil von Oracle Fusion Middleware (Komponente: Database User), besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Die Patches aus dem zugehörigen Oracle Critical Patch Update einspielen.
CVSS: 9.9 EPSS: 0.40% Publiziert: Referenz: NVD -
CVE-2026-61197 – Oracle Identity Manager (Oracle Fusion Middleware, Komponente OIM Legacy UI)
CVE-2026-61197 KritischIm Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke mit hoher Auswirkung auf Vertraulichkeit und Integrität hin. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector (Oracle Fusion Middleware) – Core
CVE-2026-60531 KritischIn der Komponente Core des Produkts Oracle Identity Manager Connector (Oracle Fusion Middleware) besteht eine Schwachstelle; laut Quelldaten sind die Versionen 12.2.1.4.0 und 14.1.2.1.0 betroffen. Laut CVSS-Vektor ist sie über das Netzwerk mit geringer Angriffskomplexität und nur niedrigen Rechten ausnutzbar und wirkt über die Systemgrenze hinaus (Scope changed). CVSS-Basiswert: 9.9 (Kritisch). Betroffene Umgebungen sollten gemäss dem zugehörigen Hersteller-Hinweis aktualisiert werden.
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Oracle Identity Manager: Schwachstelle in der Komponente OIM Legacy UI
CVE-2026-61066 KritischIm Produkt Oracle Identity Manager der Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector: Schwachstelle in der Kernkomponente
CVE-2026-60990 KritischIm Produkt Oracle Identity Manager Connector der Oracle Fusion Middleware besteht in der Komponente Core eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.38% Publiziert: Referenz: NVD -
authentik SFE (Simple Flow Executor): Sicherheitslücke in Stage-Implementierung
CVE-2026-42849 Kritischauthentik ist ein Open-Source-Identity-Provider. In Versionen vor 2025.12.5 und 2026.2.3 führt die Implementierung der Stages im Simple Flow Executor (SFE) zu einer Schwachstelle. CVSS-Basiswert: 9.3 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf authentik 2025.12.5 bzw. 2026.2.3.
CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Leicht ausnutzbare Schwachstelle in Oracle Identity Manager (OIM Legacy UI)
CVE-2026-60329 KritischIm Produkt Oracle Identity Manager von Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
IBM WebSphere Application Server – Identity Spoofing
CVE-2026-8644 KritischIBM WebSphere Application Server (Versionen 9.0 und 8.5) ist anfällig für Identity Spoofing. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – kritische Schwachstelle in der Komponente Core
CVE-2026-60995 KritischIn der Komponente Core des Produkts Oracle Identity Manager Connector (Oracle Fusion Middleware) besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Laut NVD handelt es sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD -
Oracle Identity Manager (Fusion Middleware) – kritische Schwachstelle in der OIM Legacy UI
CVE-2026-60567 KritischIn der Komponente OIM Legacy UI des Produkts Oracle Identity Manager (Oracle Fusion Middleware) besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten sind die Versionen 12.2.1.4.0 und 14.1.2.1.0 betroffen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD -
FreeRDP: Mehrere Schwachstellen bei der TLS-Zertifikatsvalidierung
CVE-2026-66402 KritischFreeRDP vor Version 3.29.0 (betroffen sind Versionen bis 3.28.0) weist mehrere Schwächen bei der Prüfung von TLS-Zertifikaten auf, konkret in den Funktionen tls_verify_certificate(), tls_match_hostname() und x509_utils_get_dns_names(). Dadurch kann die Identität eines Servers unzureichend verifiziert werden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
IBM Verify Identity Access / Security Verify Access – Kritische Sicherheitslücke
CVE-2026-1346 KritischIn IBM Verify Identity Access (Container) 11.0 bis 11.0.2 sowie IBM Security Verify Access (Container) 10.0 bis 10.0.9.1 wurde eine kritische Sicherheitslücke gemeldet. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Logto – unberechtigter Kontozugriff durch unbestätigte E-Mail-basierte SSO-Verknüpfung
CVE-2026-15611 KritischLogto erlaubt eine unbestätigte, E-Mail-basierte Verknüpfung von SSO-Konten. Ein Angreifer kann bei einem freizügigen Identity Provider eine Identität mit der E-Mail-Adresse eines Opfers registrieren und so unberechtigt auf dessen Konto zugreifen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD -
dnsmgr – Codeausführung über Ping-Funktion in CheckUils.php
CVE-2026-35847 KritischIn dnsmgr Version 2.15 und früher kann ein lokaler Angreifer über die Ping-Funktion der Datei CheckUils.php beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Cloud Foundry UAA – Fehlende SAML-Signaturprüfung in zwei Flows
CVE-2026-41005 KritischCloud Foundry UAA behandelte in zwei SAML-Flows die XML-Verschlüsselung zum Service Provider (Vertraulichkeit) fälschlich als Ersatz für die XML-Signaturen des Identity Providers (Authentizität). Dadurch wird die Herkunft der Assertions nicht ausreichend geprüft. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.0 EPSS: 0.13% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Privilege Escalation (Fusion Middleware)
CVE-2026-34287 KritischIm Oracle Identity Manager Connector für Oracle Fusion Middleware (Komponente: Core, Version 12.2.1.4.0) besteht eine leicht ausnutzbare Schwachstelle, die nicht authentifizierten Angreifern über das Netzwerk eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.07% Publiziert: Referenz: NVD -
UDS Identity Config: Logikfehler im Keycloak-Konfigurations-Image
CVE-2026-46389 KritischUDS Identity Config erstellt das Keycloak-Konfigurations-Image (Realm, Plugins, Theme, Truststore, JARs), das vom Identity-Deployment von UDS Core genutzt wird. In den Versionen 0.11.0 bis 0.26.0 führt ein Logikfehler zu einer kritisch bewerteten Schwachstelle. CVSS-Basiswert: 10.0 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf eine Version neuer als 0.26.0 aktualisieren.
CVSS: 10.0 EPSS: 0.04% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Privilege Escalation (Fusion Middleware)
CVE-2026-34285 KritischIm Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente: Core) besteht laut NVD eine leicht ausnutzbare Schwachstelle; betroffen ist Version 12.2.1.4.0. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit hoher Auswirkung auf Vertraulichkeit und Integrität. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Privilege Escalation (Fusion Middleware)
CVE-2026-34286 KritischIm Oracle Identity Manager Connector für Oracle Fusion Middleware (Komponente: Core, Version 12.2.1.4.0) besteht eine leicht ausnutzbare Schwachstelle, die nicht authentifizierten Angreifern über das Netzwerk eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD -
openssl_encrypt: Fehlende Fingerprint-Validierung erlaubt Public-Key-Substitution
CVE-2026-81702 KritischIn openssl_encrypt vor Version 1.4.9 werden Fingerprints beim Laden von Identitäten aus identity.json nicht neu abgeleitet und validiert, wodurch Angreifer öffentliche Schlüssel in Identitäts-Stores ersetzen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
openssl_encrypt vor 1.4.9 – ANSI-Escape-Injection bei der Fingerabdruck-Verifizierung importierter Identitäten
CVE-2026-81707 KritischDas Tool openssl_encrypt bereinigt vor Version 1.4.9 das E-Mail-Feld importierter Identitätsdokumente nicht ausreichend. Angreifer können dadurch ANSI-Escape-Sequenzen einschleusen, die die angezeigte Fingerabdruck-Verifizierungszeile fälschen und Nutzer bei der Prüfung importierter Schlüssel täuschen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ping Identity/OneLogin, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.