Plex Media Server Seite 4
Hersteller: Plex Inc
Schwachstellen-Reports
173 ReportsZeige 151 bis 173 von 173
-
Misskey: Timing-Angriffe bei JSON-LD-Signaturprüfung und Kompaktierung
CVE-2026-47746 MittelMisskey ist eine quelloffene, föderierte Social-Media-Plattform. Laut NVD sind Versionen ab 12.37.0 und vor 2026.5.4 anfällig für Timing-Angriffe während der JSON-LD-Signaturvalidierung und des Kompaktierungsprozesses. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.18% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin Enable Media Replace
CVE-2026-5714 MittelDas WordPress-Plugin Enable Media Replace ist in allen Versionen bis einschliesslich 4.1.8 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung des Parameters location_dir. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Misskey 12.37.0 bis vor 2026.5.4: Schwachstelle bei JSON-LD-Signaturvalidierung
CVE-2026-46713 MittelMisskey ist eine quelloffene, föderierte Social-Media-Plattform. Laut NVD enthalten die Versionen 12.37.0 bis vor 2026.5.4 eine Schwachstelle im Validierungs- und Kompaktierungsprozess von JSON-LD-Signaturen; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.17% Publiziert: Referenz: NVD -
Google Chrome: Fehlerhafte Implementierung in Global Media Controls ermöglicht UI-Spoofing
CVE-2026-17983 MittelIn der Global-Media-Controls-Komponente von Google Chrome vor Version 151.0.7922.72 liegt eine fehlerhafte Implementierung vor. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch UI-Spoofing durchführen. Chromium stuft den Sicherheitsschweregrad intern als Low ein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Google Chrome für Mac – Out-of-Bounds-Lesezugriff in Media ermöglicht potenziellen Sandbox-Escape
CVE-2026-17770 MittelIn der Media-Komponente von Google Chrome auf Mac vor Version 151.0.7922.72 ermöglichte ein Out-of-Bounds-Lesezugriff einem Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchzuführen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 5.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel – media/mtk-jpeg: Workqueue nur auf unterstützten Plattformen abbrechen
CVE-2026-64358 MittelIm Linux-Kernel wurde eine Schwachstelle im Treiber media/mtk-jpeg behoben: Das Abbrechen der Workqueue in mtk_jpeg_release wird nun auf unterstützte Plattformen beschränkt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel – Use-after-free im Media-Treiber imx8-isi
CVE-2026-64421 MittelIm Linux-Kernel wurde eine Use-after-free-Schwachstelle im Media-Treiber nxp imx8-isi behoben. KASAN meldete eine Slab-Use-after-free in __media_entity_remove_link() während des Entladens des Moduls (rmmod). Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: aktuelle Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
Google Chrome für Windows: Same-Origin-Policy-Umgehung in Media-Komponente
CVE-2026-17846 MittelIn der Media-Komponente von Google Chrome auf Windows vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann dadurch die Same-Origin-Policy umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Google Chrome: Seitenkanal-Informationsleck in Media ermöglicht Cross-Origin-Datenzugriff
CVE-2026-18019 MittelIn der Media-Komponente von Google Chrome vor Version 151.0.7922.72 besteht ein Seitenkanal-Informationsleck. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch ursprungsübergreifende (cross-origin) Daten auslesen. Chromium stuft den Sicherheitsschweregrad intern als Low ein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Linux-Kernel: NULL-Pointer-Dereferenzierung in vidtv_mux_push_si
CVE-2026-53382 MittelIm Linux-Kernel wurde eine NULL-Pointer-Dereferenzierung im Media-Treiber vidtv behoben. syzbot meldete eine General Protection Fault in der PSI-Verarbeitung; der Fix behebt die Dereferenzierung in vidtv_mux_push_si. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: einen Kernel-Stand mit dem bereitgestellten Fix einspielen.
CVSS: 5.5 EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel: Control-Handler im ov8856-Treiber (media/i2c) wird bei Fehler nicht freigegeben
CVE-2026-53379 MittelIm Linux-Kernel wurde eine Schwachstelle im Medientreiber ov8856 (media/i2c) behoben: In ov8856_init_controls() wurde der Control-Handler bei einem Fehler beim Hinzufügen von Controls nicht freigegeben. Der Fehler wurde im Kernel-Quellcode korrigiert. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8574-1, USN-8575-1, USN-8575-2, USN-8576-1, USN-8596-1). CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
CVSS: 5.5 EPSS: 0.12% Publiziert: Referenz: NVD -
Linux-Kernel: Korrektur des Control-Request-Setup-Pakets im igorplugusb-Treiber
CVE-2026-64240 MittelIm Linux-Kernel wurde laut Quellbeschreibung eine Schwachstelle im igorplugusb-Fernbedienungstreiber (media: rc) behoben: Das Setup-Paket des Control-Requests wird korrigiert. Der Fehler ging auf einen früheren Commit zu den Kohärenzregeln zurück. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: verfügbare Kernel-Updates einspielen.
EPSS: 0.11% Publiziert: Referenz: NVD -
Umgehung der Dateisperre in der Wechselmedien-Validierung von TXOne-Networks-Produkten
CVE-2026-41993 MittelDie Funktion zur Validierung von Wechselmedien in TXOne-Networks-Produkten weist eine unzureichende Zugriffskontrolle auf. Ein lokaler Angreifer mit Administratorrechten kann dadurch den Datei-Lockdown-Mechanismus umgehen. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.11% Publiziert: Referenz: NVD -
Electron: Fehlerhafte Berechtigungsprüfung bei Serial-Port- und Medienzugriffen
CVE-2026-70599 MittelElectron ist ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS. Laut NVD wurden vor den Versionen 39.8.7, 40.9.0, 41.2.0 und 42.0.0-beta.1 Berechtigungsprüfungen für Serial-Port- und Medienzugriffe fehlerhaft durchgeführt; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
WordPress-Plugin Media Cleaner: Server-Side Request Forgery über get_urls_from_html
CVE-2026-4912 MittelDas WordPress-Plugin Media Cleaner: Clean your WordPress! ist laut NVD in allen Versionen bis einschliesslich 7.0.3 anfällig für Server-Side Request Forgery. Ursache ist die Funktion get_urls_from_html(). CVSS-Basiswert: 4.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.1 Publiziert: Referenz: NVD -
Gespeicherte Cross-Site-Scripting-Schwachstelle durch SVG-Uploads im Media Manager
CVE-2026-14856 MittelIn der Dateiupload-Funktion des Media Managers besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS), die auf unzureichender Validierung und Bereinigung von SVG-Dateien beruht. Ein authentifizierter Angreifer kann über einen präparierten SVG-Upload Skriptcode einschleusen, der beim Aufruf der Datei im Kontext anderer Nutzer ausgeführt wird. Betroffen ist Version 4.3.0 der Anwendung laut Quellbeschreibung. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.3 Publiziert: Referenz: NVD -
Joomla-Erweiterung SP Page Builder: authentifizierte SQL-Injection im Media Manager
CVE-2026-65877 MittelDie Joomla-Erweiterung SP Page Builder von joomshaper.com validiert vor Version 6.7.1 verschiedene Parameter in der Suche und den Datumsfiltern des Media Managers unzureichend. Dies führt zu einer authentifizierten SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf Version 6.7.1 oder neuer aktualisieren.
Publiziert: Referenz: NVD -
Joomla-Extension SP Page Builder – authentifiziertes willkürliches Löschen von Dateien
CVE-2026-65878 MittelDie Joomla-Extension SP Page Builder (joomshaper.com) enthält vor Version 6.7.1 eine unzureichende Pfadvalidierung sowie fehlerhafte ACL-Prüfungen im Medienmanager. Dadurch kann eine authentifizierte Person beliebige Dateien löschen, für die sie eigentlich keine Berechtigung besitzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Reflektiertes Cross-Site-Scripting in einem Website-Template
CVE-2026-8308 MittelDurch eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten ist ein Website-Template für reflektiertes Cross-Site-Scripting anfällig. Ein entfernter Angreifer kann bei erfolgreicher Nutzerinteraktion Skriptcode im Browserkontext des Opfers ausführen. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 Publiziert: Referenz: NVD -
Shopware – Server-Side Request Forgery über external-link-Endpunkt
CVE-2026-48013 MittelShopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 erlaubt der Endpunkt /api/_action/media/external-link authentifizierten Admin-Benutzern, serverseitige HTTP-HEAD-Anfragen an beliebige Ziele zu stellen (Server-Side Request Forgery). CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.
CVSS: 4.1 Publiziert: Referenz: NVD -
NVIDIA TensorRT-LLM: Server-Side Request Forgery im Multimodal-Medienabruf
CVE-2026-24234 MittelIn den Funktionen zum Abrufen multimodaler Medien von NVIDIA TensorRT-LLM für Linux besteht eine Schwachstelle, über die ein netzwerkzugänglicher Angreifer eine Server-Side-Request-Forgery auslösen kann. CVSS-Basiswert: 6.8 (Mittel). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 6.8 Publiziert: Referenz: NVD -
Google Chrome: unzureichende Eingabevalidierung in der Media-Komponente unter Windows
CVE-2026-15771 MittelEine unzureichende Validierung nicht vertrauenswürdiger Eingaben in der Media-Komponente von Google Chrome unter Windows vor Version 150.0.7871.125 erlaubte einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, potenziell sensible Informationen zu erlangen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
MediaCMS – Offenlegung privater Medien-Metadaten
CVE-2026-65054 NiedrigIn MediaCMS 8.2.0 besteht laut Quellbeschreibung eine Schwachstelle zur Informationsoffenlegung: Authentifizierte Nutzer können private Medien-Metadaten anderer Nutzer einsehen, indem sie beliebige Medien-Tokens zu eigenen Anfragen hinzufügen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.1 EPSS: 0.20% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Plex Media Server, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.