Plex Media Server
Hersteller: Plex Inc
Plex Media Server gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Plex Media Server laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
173 ReportsZeige 1 bis 50 von 173
-
Apache Struts – Deserialization of Untrusted Data
CVE-2017-9805 Aktiv ausgenutztIn Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.40% Publiziert: Referenz: CISA KEV -
Plex Media Server – Remote Code Execution
CVE-2020-5741 Aktiv ausgenutztEine Schwachstelle in Plex Media Server ermöglicht Angreifern die Remote-Ausführung von Code. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-03-10. Ausnutzungswahrscheinlichkeit (EPSS): 72.9 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plex Media Server auf eine vom Hersteller bereitgestellte korrigierte Version aktualisieren.
EPSS: 72.94% Publiziert: Referenz: CISA KEV -
Google Chrome Media Use-After-Free Vulnerability
CVE-2020-6572 Aktiv ausgenutztIn der Media-Komponente von Google Chrome wurde eine Use-After-Free-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 10.6 %.
EPSS: 10.59% Publiziert: Referenz: CISA KEV -
GoDAM WordPress-Plugin: Hochladen beliebiger Dateien
CVE-2026-14282 KritischDas WordPress-Plugin GoDAM zur Organisation der Media Library und Dateiverwaltung ist bis einschliesslich der betroffenen Fassung anfällig für das Hochladen beliebiger Dateien (Arbitrary File Upload). Angreifer können dadurch schädliche Dateien auf den Server bringen und im ungünstigsten Fall Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 1.25% Publiziert: Referenz: NVD -
Path Traversal beim Ausliefern lokal gespeicherter Medien
CVE-2026-19264 KritischEine Route zum Ausliefern lokal gespeicherter Medien verknüpft von der URL übergebene Pfadsegmente ungeprüft mit dem Upload-Verzeichnis und liefert die Datei ohne Normalisierung des Pfades aus, was eine Path-Traversal-Schwachstelle ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist laut NVD nicht als aktiv ausgenutzt (KEV) gelistet. Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD -
WordPress-Plugin Multi Uploader for Gravity Forms – nicht autorisiertes Löschen beliebiger Medien
CVE-2026-5581 KritischDas WordPress-Plugin Multi Uploader for Gravity Forms ist bis einschliesslich Version 1.1.8 verwundbar für das nicht autorisierte Löschen beliebiger Medien. Ursache sind laut NVD fehlende Capability-Prüfungen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.1 EPSS: 0.46% Publiziert: Referenz: NVD -
Joomla Events Booking: Unauthentifizierter Upload von Mediendateien
CVE-2026-60024 KritischDie Joomla-Erweiterung Events Booking vor Version 5.8.0 erlaubte in der Standardkonfiguration nicht authentifizierten Benutzern das Hochladen von Mediendateien. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Media ermöglicht Sandbox-Escape
CVE-2026-17804 KritischIn der Media-Komponente von Google Chrome (vor Version 151.0.7922.72) besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber potenziell einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
CVSS: 9.6 EPSS: 0.28% Publiziert: Referenz: NVD -
Joomla Membership Pro: Unauthentifizierter Medien-Upload
CVE-2026-62415 KritischDie Joomla-Erweiterung Membership Pro vor Version 4.6.2 erlaubte standardmässig nicht authentifizierten Nutzern das Hochladen von Medien-Dateien. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung der Erweiterung Membership Pro auf Version 4.6.2 oder neuer.
CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Tautulli: öffentliche /image/<hash>-Route löst angreiferkontrollierte Einträge auf
CVE-2026-43986 KritischTautulli ist ein in Python geschriebenes Monitoring- und Tracking-Werkzeug für den Plex Media Server. In Versionen vor 2.17.1 stellt die Anwendung eine öffentlich erreichbare Route /image/<hash> bereit, die angreiferkontrollierte Einträge aus dem Image-Hash-Speicher auflöst. CVSS-Basiswert: 9.9 (Kritisch) bei netzbasiertem Angriffsvektor mit nur geringen Rechten und ohne Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.26% Publiziert: Referenz: NVD -
VLC vor 3.0.20: Heap-Buffer-Overflow in GetPacket()
CVE-2023-47359 KritischVLC Media Player vor Version 3.0.20 enthält einen falschen Offset-Lesefehler, der zu einem Heap-basierten Pufferüberlauf in der Funktion GetPacket() und damit zu einer Speicherbeschädigung führt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
QNAP Media Streaming Add-On – Buffer Overflow
CVE-2025-59383 KritischIm QNAP Media Streaming Add-On wurde eine Buffer-Overflow-Schwachstelle gemeldet. Entfernte Angreifer können die Lücke ausnutzen, um Speicherinhalte zu manipulieren oder Prozesse zum Absturz zu bringen. Laut Quelle steht bereits eine Korrektur bereit. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD -
CVE-2020-36898 – Unauthentifiziertes Löschen von Dateien in QiHang Media Web Digital Signage
CVE-2020-36898 KritischQiHang Media Web Digital Signage 3.0.9 enthält laut NVD eine unauthentifizierte Datei-Lösch-Schwachstelle im Endpunkt QH.aspx, die entfernten Angreifern das Löschen von Dateien ohne Authentifizierung erlaubt. Über den Parameter data lassen sich per POST-Anfrage mit Directory-Traversal-Sequenzen beliebige Dateien mit den Rechten des Webservers löschen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: den Zugriff auf den betroffenen Endpunkt einschränken und eine korrigierte Version einspielen, sobald verfügbar.
CVSS: 9.1 Publiziert: Referenz: NVD -
Eibiz i-Media Server Digital Signage – Unauthentifizierte Privilegienerhöhung im updateUser-Objekt
CVE-2020-36892 KritischEibiz i-Media Server Digital Signage 3.8.0 enthält im updateUser-Objekt eine nicht authentifizierte Schwachstelle zur Privilegienerhöhung. Über den Endpunkt /messagebroker/amf können Angreifer ohne Authentifizierung Benutzerrollen manipulieren, ihre Privilegien erhöhen und Benutzerkonten vollständig übernehmen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierte Remotecodeausführung in QiHang Media Web Digital Signage
CVE-2020-36897 KritischQiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Remotecodeausführung in der Datei QH.aspx, die es Angreifern erlaubt, boesartige ASPX-Skripte hochzuladen. Angreifer können die Datei-Upload-Funktion über die Parameter remotePath und fileToUpload ausnutzen, um beliebige Systembefehle auf dem Server zu schreiben und auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Rechteausweitung im WordPress-Plugin Media Manager for UserPro
CVE-2024-12822 KritischDas WordPress-Plugin Media Manager for UserPro ist bis einschliesslich Version 3.11.0 aufgrund einer fehlenden Berechtigungsprüfung in der Funktion add_capto_img() für die unbefugte Änderung von Daten anfällig, die zu einer Rechteausweitung führen kann. Nicht authentifizierte Angreifer können beliebige Optionen der WordPress-Seite ändern, etwa die Standardrolle für Registrierungen auf Administrator setzen, um administrativen Zugriff zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress Media Library Assistant: OS Command Injection
CVE-2024-51661 KritischIm WordPress-Plugin Media Library Assistant von David Lingren besteht eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection). Betroffen sind laut Quelle die Versionen bis einschliesslich 3.19. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
QNAP Media Streaming Add-on – Offenlegung sensibler Informationen
CVE-2023-47222 KritischIm QNAP Media Streaming Add-on wurde eine Schwachstelle zur Offenlegung sensibler Informationen gemeldet. Bei Ausnutzung könnten Benutzer die Sicherheit des Systems über das Netzwerk kompromittieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Media Streaming Add-on 500.1.1.5 oder neuer aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
CVE-2024-25909 – WP Media folder: Unrestricted Upload gefährlicher Dateitypen
CVE-2024-25909 KritischEine Schwachstelle durch uneingeschränkten Upload von Dateien mit gefährlichem Typ betrifft das JoomUnited-Plugin WP Media folder. Betroffen sind Versionen bis einschliesslich 5.7.2. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine Version neuer als 5.7.2 aktualisieren, sobald verfügbar.
CVSS: 9.9 Publiziert: Referenz: NVD -
Rename Media Files (WordPress-Plugin): Code Injection bis Version 1.0.1
CVE-2023-32095 KritischIm WordPress-Plugin Rename Media Files von Milan Dinić besteht eine Schwachstelle durch unsachgemässe Kontrolle der Code-Generierung (Code Injection). Betroffen sind Versionen von n/a bis einschliesslich 1.0.1. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
QNAP: OS-Command-Injection über das Netzwerk
CVE-2023-23369 KritischMehrere QNAP-Betriebssystemversionen sind von einer OS-Command-Injection-Schwachstelle betroffen. Bei Ausnutzung können Angreifer Befehle über das Netzwerk ausführen. Der Hersteller hat die Lücke unter anderem in Multimedia Console 2.1.2/1.4.8, QTS 5.1.0.2399 und weiteren Builds behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Auf eine der vom Hersteller genannten bereinigten Versionen aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Local File Inclusion und RCE im Plugin Media Library Assistant
CVE-2023-4634 KritischDas WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.09 für Local File Inclusion und Remote Code Execution anfällig. Ursache sind unzureichende Kontrollen für die an den Parameter mla_stream_file übergebenen Dateipfade in der Datei mla-stream-image.php, wo Bilder über Imagick() verarbeitet werden. Nicht authentifizierte Angreifer können per FTP Dateien bereitstellen, die Verzeichnisauflistungen, Local File Inclusion und Remote Code Execution ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
social-media-skeleton: SQL-Injection führt zu Remote-Code-Ausführung
CVE-2023-39344 Kritischsocial-media-skeleton ist ein unvollständiges Social-Media-Projekt. Eine SQL-Injection-Schwachstelle erlaubt UNION-basierte Injektionen, die indirekt zu Remote-Code-Ausführung führen. Ein Commit (3cabdd35c3d874608883c9eaf9bf69b2014d25c1) enthält einen Fix für dieses Problem. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: den bereitgestellten Fix-Commit einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
GL.iNet GL-MT3000: snprintf-Schwachstelle im FTP-Protocol-Handler
CVE-2026-11451 HochIn GL.iNet GL-MT3000 4.4.5 ist die Funktion snprintf der Datei /cgi-bin/glc im FTP-Protocol-Handler betroffen. Eine Manipulation des Arguments media_dir ermöglicht die Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %. Empfohlene Massnahme: auf eine fehlerbereinigte Firmware-Version aktualisieren.
CVSS: 7.3 EPSS: 2.03% Publiziert: Referenz: NVD -
HashBrown CMS: OS-Command-Injection in der Thumbnail-Generierung
CVE-2026-70374 HochIn HashBrown CMS bis einschliesslich Version 1.4.6 besteht laut NVD eine OS-Command-Injection-Schwachstelle (CWE-78) in der Thumbnail-Erzeugung beim Medien-Upload. Betroffen ist die Funktion Media.generateThumbnail() in der Datei src/Server/Entity/Resource/Media.js. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.97% Publiziert: Referenz: NVD -
Windows Media Foundation – Heap-based Buffer Overflow (Remote Code Execution)
CVE-2026-57090 HochEin Heap-basierter Pufferüberlauf in Microsoft Windows Media Foundation erlaubt einem nicht authentifizierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.81% Publiziert: Referenz: NVD -
Windows Media Foundation: Heap-Pufferüberlauf ermöglicht Codeausführung über das Netzwerk
CVE-2026-57094 HochIn Microsoft Windows Media Foundation besteht ein Heap-basierter Pufferüberlauf, über den ein nicht autorisierter Angreifer Code über das Netzwerk ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 EPSS: 0.81% Publiziert: Referenz: NVD -
WordPress-Plugin LightSync Pro: Arbitrary File Upload durch fehlende Dateityp-Prüfung
CVE-2026-6147 HochDas WordPress-Plugin LightSync Pro ist bis einschliesslich Version 2.1.6 durch eine fehlende Dateityp-Prüfung in der Funktion rest_replace_media() anfällig für das Hochladen beliebiger Dateien. Ein Angreifer kann dadurch potenziell schädliche Dateien auf den Server hochladen. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Windows Media: Race Condition ermöglicht Rechteausweitung
CVE-2026-50414 HochIn Windows Media kann eine Race Condition bei gleichzeitigem Zugriff auf eine gemeinsam genutzte Ressource mit unzureichender Synchronisierung von einem bereits autorisierten Angreifer über das Netzwerk ausgenutzt werden, um Rechte auszuweiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD -
Windows Media – Codeausführung durch Heap-Pufferüberlauf
CVE-2026-50655 HochEin Heap-basierter Pufferüberlauf in Windows Media erlaubt einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.52% Publiziert: Referenz: NVD -
wp-media-folder-addon WordPress-Plugin – Local File Inclusion
CVE-2026-11974 HochDas WordPress-Plugin wp-media-folder-addon validiert bis Version 4.1.6 einen benutzerseitig übergebenen Parameter nicht, bevor dieser in zwei für nicht authentifizierte Nutzer verfügbaren AJAX-Aktionen für einen Dateizugriff verwendet wird. Dadurch ist ein nicht autorisiertes Auslesen von Dateien möglich. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.49% Publiziert: Referenz: NVD -
Windows Media Foundation: Heap-basierter Pufferüberlauf ermöglicht Codeausführung
CVE-2026-56189 HochIn Microsoft Windows Media Foundation besteht ein heap-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer kann dadurch bei lokalem Zugriff beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.8 EPSS: 0.48% Publiziert: Referenz: NVD -
FreeRDP – Heap-Out-of-Bounds-Read im TSMF-FFmpeg-Decoder
CVE-2026-67290 HochFreeRDP vor Version 3.29.0 enthält eine Heap-Out-of-Bounds-Read-Schwachstelle im TSMF-FFmpeg-Decoder beim Parsen von AVC1-MPEG2VIDEOINFO-Medientypen mit unzureichenden ExtraData. Angreifer können durch fehlerhaft formatierte Daten einen Absturz auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Windows Media: Race Condition ermöglicht Rechteausweitung
CVE-2026-50379 HochEine Race Condition durch unzureichende Synchronisation bei gemeinsam genutzten Ressourcen in Windows Media erlaubt einem authentifizierten Angreifer, über das Netzwerk seine Rechte auszuweiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Penpot: Server-Side Request Forgery über Remote-Bildimport
CVE-2026-45806 HochPenpot ist ein quelloffenes Design-Werkzeug für die Zusammenarbeit an Design und Code. Vor Version 2.15.0 übergab der Remote-Bildimport eine nutzergesteuerte URL, wodurch Server-Side Request Forgery möglich wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 2.15.0 oder neuer aktualisieren.
CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD -
Windows Media Foundation – Heap-Pufferüberlauf ermöglicht Codeausführung
CVE-2026-54993 HochIn Microsoft Windows Media Foundation besteht ein Heap-basierter Pufferüberlauf, über den ein nicht autorisierter Angreifer Code lokal ausführen kann. Die Ausnutzung erfordert laut Quelldaten eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates von Microsoft einspielen, sobald sie verfügbar sind.
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Windows Media: Heap-basierter Pufferüberlauf ermöglicht Codeausführung
CVE-2026-58542 HochIn der Windows-Media-Komponente besteht ein heap-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer kann dadurch bei lokalem Zugriff beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Media Encoder – Stack-Pufferüberlauf ermöglicht Codeausführung
CVE-2026-47971 HochMedia Encoder ist laut NVD von einem stack-basierten Pufferüberlauf betroffen, der zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle Universal Work Queue
CVE-2026-60997 HochIm Produkt Oracle Universal Work Queue der Oracle E-Business Suite (Komponente Non-Media Integration issues) besteht eine Schwachstelle. Betroffen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.
CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD -
Windows Media: Heap-basierter Pufferüberlauf ermöglicht Rechteausweitung
CVE-2026-50336 HochIn Windows Media ermöglicht ein Heap-basierter Pufferüberlauf einem bereits authentifizierten Angreifer, lokal seine Rechte auszuweiten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.31% Publiziert: Referenz: NVD -
CVE-2026-54910 – Nutzerkontrollierte Parameter im subtitlesHandler von FileBrowser Quantum
CVE-2026-54910 HochFileBrowser Quantum ist ein quelloffener, selbst gehosteter Web-Dateimanager. Vor Version 1.4.3-beta akzeptiert der Endpunkt subtitlesHandler (GET /api/media/subtitles) zwei nutzerkontrollierte Query-Parameter. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.31% Publiziert: Referenz: NVD -
lmdeploy – Server-Side Request Forgery (SSRF)
CVE-2026-63764 HochDer OpenAI-kompatible API-Server von lmdeploy enthält laut Quelle eine Server-Side-Request-Forgery-Schwachstelle: Nicht authentifizierte Angreifer können durch Übergabe eines von ihnen kontrollierten Ziels auf interne Dienste und Cloud-Metadaten-Endpunkte zugreifen. Die Lücke ist über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) und weist eine Scope-Änderung aus (S:C) mit hoher Auswirkung auf die Vertraulichkeit (C:H). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.6 EPSS: 0.30% Publiziert: Referenz: NVD -
NVIDIA Dynamo für Linux: Server-Side Request Forgery im Multimodal Media Fetcher
CVE-2026-47616 HochNVIDIA Dynamo für Linux enthält laut NVD im Multimodal Media Fetcher eine Schwachstelle, über die ein Angreifer eine Server-Side Request Forgery auslösen kann. Ein erfolgreicher Exploit kann laut Quellbeschreibung weitreichende Folgen haben; der Text der Quelle bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Als weitere Produktbezüge gemäss Zuordnung sind Plex Media Server sowie Infor/Epicor/IFS/Unit4/Wilken genannt.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
NVIDIA Dynamo for Linux Server-Side Request Forgery via DNS Rebinding
CVE-2026-47617 HochNVIDIA Dynamo für Linux enthält im Multimodal-Media-Fetcher eine Schwachstelle, durch die ein Angreifer mittels DNS-Rebinding eine Server-Side-Request-Forgery auslösen kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
NVIDIA Dynamo – Server-Side Request Forgery im Rust-Media-Fetcher
CVE-2026-47618 HochIm Rust-basierten Multimodal-Media-Fetcher von NVIDIA Dynamo für Linux besteht laut NVD eine Schwachstelle, die einem Angreifer Server-Side Request Forgery ermöglicht. Die konkreten Auswirkungen eines erfolgreichen Exploits sind in den Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung Produkte von NVIDIA und Plex Inc.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Product Attachment for WooCommerce: Fehlende Autorisierungsprüfung beim Dateidownload
CVE-2026-16285 HochDas WordPress-Plugin Product Attachment for WooCommerce führt vor Version 2.3.3 laut NVD keine Autorisierungsprüfung durch, bevor es Dateien aus der Medienbibliothek ausliefert. Dadurch können nicht authentifizierte Angreifer beliebige angehängte Dateien herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 2.3.3 oder neuer.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Google Chrome (Windows): Use-after-free in Media ermöglicht möglicherweise Sandbox-Escape
CVE-2026-17723 HochIn der Media-Komponente von Google Chrome unter Windows vor Version 151.0.7922.72 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber möglicherweise über eine präparierte HTML-Seite einen Sandbox-Escape durchführen. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Windows Media: Use-after-free ermöglicht Rechteausweitung
CVE-2026-50358 HochIn der Windows-Media-Komponente besteht eine Use-after-free-Schwachstelle. Ein bereits authentifizierter Angreifer kann dadurch lokal seine Rechte ausweiten. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.0 EPSS: 0.26% Publiziert: Referenz: NVD -
Media Encoder: Out-of-bounds-Write ermöglicht Codeausführung
CVE-2026-47976 HochMedia Encoder ist von einer Out-of-bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert laut Quelldaten eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Empfohlene Massnahme: verfügbare Sicherheitsupdates einspielen.
CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Media Encoder: Out-of-Bounds-Schreibzugriff ermöglicht Codeausführung
CVE-2026-48366 HochIn Media Encoder ermöglicht ein Schreibzugriff ausserhalb des vorgesehenen Speicherbereichs (Out-of-Bounds Write) die Ausführung von Code im Kontext des aktuellen Benutzers. Die Ausnutzung dieser Schwachstelle erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Plex Media Server, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.