1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Plex Media Server Seite 4

Hersteller: Plex Inc

Server-Software, Middleware, Web
173
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

173 Reports

Zeige 151 bis 173 von 173

  1. Misskey: Timing-Angriffe bei JSON-LD-Signaturprüfung und Kompaktierung

    CVE-2026-47746 Mittel

    Misskey ist eine quelloffene, föderierte Social-Media-Plattform. Laut NVD sind Versionen ab 12.37.0 und vor 2026.5.4 anfällig für Timing-Angriffe während der JSON-LD-Signaturvalidierung und des Kompaktierungsprozesses. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.18% Publiziert: Referenz: NVD
  2. Stored Cross-Site Scripting im WordPress-Plugin Enable Media Replace

    CVE-2026-5714 Mittel

    Das WordPress-Plugin Enable Media Replace ist in allen Versionen bis einschliesslich 4.1.8 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung des Parameters location_dir. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD
  3. Misskey 12.37.0 bis vor 2026.5.4: Schwachstelle bei JSON-LD-Signaturvalidierung

    CVE-2026-46713 Mittel

    Misskey ist eine quelloffene, föderierte Social-Media-Plattform. Laut NVD enthalten die Versionen 12.37.0 bis vor 2026.5.4 eine Schwachstelle im Validierungs- und Kompaktierungsprozess von JSON-LD-Signaturen; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.17% Publiziert: Referenz: NVD
  4. Google Chrome: Fehlerhafte Implementierung in Global Media Controls ermöglicht UI-Spoofing

    CVE-2026-17983 Mittel

    In der Global-Media-Controls-Komponente von Google Chrome vor Version 151.0.7922.72 liegt eine fehlerhafte Implementierung vor. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch UI-Spoofing durchführen. Chromium stuft den Sicherheitsschweregrad intern als Low ein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  5. Google Chrome für Mac – Out-of-Bounds-Lesezugriff in Media ermöglicht potenziellen Sandbox-Escape

    CVE-2026-17770 Mittel

    In der Media-Komponente von Google Chrome auf Mac vor Version 151.0.7922.72 ermöglichte ein Out-of-Bounds-Lesezugriff einem Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchzuführen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 5.8 EPSS: 0.17% Publiziert: Referenz: NVD
  6. Linux-Kernel – media/mtk-jpeg: Workqueue nur auf unterstützten Plattformen abbrechen

    CVE-2026-64358 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im Treiber media/mtk-jpeg behoben: Das Abbrechen der Workqueue in mtk_jpeg_release wird nun auf unterstützte Plattformen beschränkt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.17% Publiziert: Referenz: NVD
  7. Linux-Kernel – Use-after-free im Media-Treiber imx8-isi

    CVE-2026-64421 Mittel

    Im Linux-Kernel wurde eine Use-after-free-Schwachstelle im Media-Treiber nxp imx8-isi behoben. KASAN meldete eine Slab-Use-after-free in __media_entity_remove_link() während des Entladens des Moduls (rmmod). Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: aktuelle Kernel-Updates einspielen.

    EPSS: 0.17% Publiziert: Referenz: NVD
  8. Google Chrome für Windows: Same-Origin-Policy-Umgehung in Media-Komponente

    CVE-2026-17846 Mittel

    In der Media-Komponente von Google Chrome auf Windows vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann dadurch die Same-Origin-Policy umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  9. Google Chrome: Seitenkanal-Informationsleck in Media ermöglicht Cross-Origin-Datenzugriff

    CVE-2026-18019 Mittel

    In der Media-Komponente von Google Chrome vor Version 151.0.7922.72 besteht ein Seitenkanal-Informationsleck. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch ursprungsübergreifende (cross-origin) Daten auslesen. Chromium stuft den Sicherheitsschweregrad intern als Low ein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  10. Linux-Kernel: NULL-Pointer-Dereferenzierung in vidtv_mux_push_si

    CVE-2026-53382 Mittel

    Im Linux-Kernel wurde eine NULL-Pointer-Dereferenzierung im Media-Treiber vidtv behoben. syzbot meldete eine General Protection Fault in der PSI-Verarbeitung; der Fix behebt die Dereferenzierung in vidtv_mux_push_si. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: einen Kernel-Stand mit dem bereitgestellten Fix einspielen.

    CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD
  11. Linux-Kernel: Control-Handler im ov8856-Treiber (media/i2c) wird bei Fehler nicht freigegeben

    CVE-2026-53379 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im Medientreiber ov8856 (media/i2c) behoben: In ov8856_init_controls() wurde der Control-Handler bei einem Fehler beim Hinzufügen von Controls nicht freigegeben. Der Fehler wurde im Kernel-Quellcode korrigiert. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8574-1, USN-8575-1, USN-8575-2, USN-8576-1, USN-8596-1). CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    CVSS: 5.5 EPSS: 0.12% Publiziert: Referenz: NVD
  12. Linux-Kernel: Korrektur des Control-Request-Setup-Pakets im igorplugusb-Treiber

    CVE-2026-64240 Mittel

    Im Linux-Kernel wurde laut Quellbeschreibung eine Schwachstelle im igorplugusb-Fernbedienungstreiber (media: rc) behoben: Das Setup-Paket des Control-Requests wird korrigiert. Der Fehler ging auf einen früheren Commit zu den Kohärenzregeln zurück. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Kernel-Updates einspielen.

    EPSS: 0.11% Publiziert: Referenz: NVD
  13. Umgehung der Dateisperre in der Wechselmedien-Validierung von TXOne-Networks-Produkten

    CVE-2026-41993 Mittel

    Die Funktion zur Validierung von Wechselmedien in TXOne-Networks-Produkten weist eine unzureichende Zugriffskontrolle auf. Ein lokaler Angreifer mit Administratorrechten kann dadurch den Datei-Lockdown-Mechanismus umgehen. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.4 EPSS: 0.11% Publiziert: Referenz: NVD
  14. Electron: Fehlerhafte Berechtigungsprüfung bei Serial-Port- und Medienzugriffen

    CVE-2026-70599 Mittel

    Electron ist ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS. Laut NVD wurden vor den Versionen 39.8.7, 40.9.0, 41.2.0 und 42.0.0-beta.1 Berechtigungsprüfungen für Serial-Port- und Medienzugriffe fehlerhaft durchgeführt; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 Publiziert: Referenz: NVD
  15. WordPress-Plugin Media Cleaner: Server-Side Request Forgery über get_urls_from_html

    CVE-2026-4912 Mittel

    Das WordPress-Plugin Media Cleaner: Clean your WordPress! ist laut NVD in allen Versionen bis einschliesslich 7.0.3 anfällig für Server-Side Request Forgery. Ursache ist die Funktion get_urls_from_html(). CVSS-Basiswert: 4.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.1 Publiziert: Referenz: NVD
  16. Gespeicherte Cross-Site-Scripting-Schwachstelle durch SVG-Uploads im Media Manager

    CVE-2026-14856 Mittel

    In der Dateiupload-Funktion des Media Managers besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die auf unzureichender Validierung und Bereinigung von SVG-Dateien beruht. Ein authentifizierter Angreifer kann über einen präparierten SVG-Upload Skriptcode einschleusen, der beim Aufruf der Datei im Kontext anderer Nutzer ausgeführt wird. Betroffen ist Version 4.3.0 der Anwendung laut Quellbeschreibung. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.3 Publiziert: Referenz: NVD
  17. Joomla-Erweiterung SP Page Builder: authentifizierte SQL-Injection im Media Manager

    CVE-2026-65877 Mittel

    Die Joomla-Erweiterung SP Page Builder von joomshaper.com validiert vor Version 6.7.1 verschiedene Parameter in der Suche und den Datumsfiltern des Media Managers unzureichend. Dies führt zu einer authentifizierten SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf Version 6.7.1 oder neuer aktualisieren.

    Publiziert: Referenz: NVD
  18. Joomla-Extension SP Page Builder – authentifiziertes willkürliches Löschen von Dateien

    CVE-2026-65878 Mittel

    Die Joomla-Extension SP Page Builder (joomshaper.com) enthält vor Version 6.7.1 eine unzureichende Pfadvalidierung sowie fehlerhafte ACL-Prüfungen im Medienmanager. Dadurch kann eine authentifizierte Person beliebige Dateien löschen, für die sie eigentlich keine Berechtigung besitzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  19. Reflektiertes Cross-Site-Scripting in einem Website-Template

    CVE-2026-8308 Mittel

    Durch eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten ist ein Website-Template für reflektiertes Cross-Site-Scripting anfällig. Ein entfernter Angreifer kann bei erfolgreicher Nutzerinteraktion Skriptcode im Browserkontext des Opfers ausführen. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.1 Publiziert: Referenz: NVD
  20. Shopware – Server-Side Request Forgery über external-link-Endpunkt

    CVE-2026-48013 Mittel

    Shopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 erlaubt der Endpunkt /api/_action/media/external-link authentifizierten Admin-Benutzern, serverseitige HTTP-HEAD-Anfragen an beliebige Ziele zu stellen (Server-Side Request Forgery). CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.

    CVSS: 4.1 Publiziert: Referenz: NVD
  21. NVIDIA TensorRT-LLM: Server-Side Request Forgery im Multimodal-Medienabruf

    CVE-2026-24234 Mittel

    In den Funktionen zum Abrufen multimodaler Medien von NVIDIA TensorRT-LLM für Linux besteht eine Schwachstelle, über die ein netzwerkzugänglicher Angreifer eine Server-Side-Request-Forgery auslösen kann. CVSS-Basiswert: 6.8 (Mittel). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 6.8 Publiziert: Referenz: NVD
  22. Google Chrome: unzureichende Eingabevalidierung in der Media-Komponente unter Windows

    CVE-2026-15771 Mittel

    Eine unzureichende Validierung nicht vertrauenswürdiger Eingaben in der Media-Komponente von Google Chrome unter Windows vor Version 150.0.7871.125 erlaubte einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, potenziell sensible Informationen zu erlangen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  23. MediaCMS – Offenlegung privater Medien-Metadaten

    CVE-2026-65054 Niedrig

    In MediaCMS 8.2.0 besteht laut Quellbeschreibung eine Schwachstelle zur Informationsoffenlegung: Authentifizierte Nutzer können private Medien-Metadaten anderer Nutzer einsehen, indem sie beliebige Medien-Tokens zu eigenen Anfragen hinzufügen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.1 EPSS: 0.20% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Plex Media Server, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog