1.13 Aktiv ausgenutzte Lücken
Managed File Transfer / Secure File Sharing

Progress MOVEit / WS_FTP / LoadMaster

Hersteller: Progress

Managed File Transfer / Secure File Sharing

Progress MOVEit / WS_FTP / LoadMaster gehört zur Kategorie „Managed File Transfer / Secure File Sharing". xonatec überwacht Progress MOVEit / WS_FTP / LoadMaster kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

206
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

206 Reports

Zeige 1 bis 50 von 206

  1. Meta React Server Components – Remote Code Execution

    CVE-2025-55182 Kritisch Aktiv ausgenutzt

    In Meta React Server Components (RSC) besteht eine Schwachstelle, die entfernte Codeausführung (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2025-12-05. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %. Da die Komponente in zahlreichen Produkt-Stacks eingebettet ist, sollten betroffene Anwendungen anhand der jeweiligen Hersteller-Advisories auf eine gepatchte Version aktualisiert werden.

    CVSS: 10.0 EPSS: 99.80% Publiziert: Referenz: CISA KEV
  2. Progress ADC / LoadMaster: OS-Command-Injection in der API ermöglicht Remote Code Execution

    CVE-2026-8037 Kritisch Aktiv ausgenutzt

    In der API der Progress-ADC-Produkte besteht eine OS-Command-Injection-Schwachstelle. Ein nicht authentifizierter Angreifer kann darüber beliebige Befehle auf der LoadMaster-Appliance ausführen, indem er nicht ausreichend geprüfte Eingaben ausnutzt. Der Angriffsvektor ist laut CVSS-Vektor benachbart (AV:A). CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-08-07. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.

    CVSS: 9.6 EPSS: 99.57% Publiziert: Referenz: CISA KEV
  3. Telerik UI for ASP.NET AJAX – Insecure Direct Object Reference Vulnerability

    CVE-2017-11357 Kritisch Aktiv ausgenutzt Ransomware

    In Telerik UI for ASP.NET AJAX (vor R2 2017 SP2) beschränkt die Komponente RadAsyncUpload Benutzereingaben nicht ausreichend, wodurch entfernte Angreifer beliebige Dateien hochladen oder Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-01-26. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.7 %.

    CVSS: 9.8 EPSS: 77.68% Publiziert: Referenz: CISA KEV
  4. Progress MOVEit Transfer – SQL Injection

    CVE-2023-34362 Aktiv ausgenutzt

    Eine SQL-Injection-Schwachstelle in Progress MOVEit Transfer ermöglicht Angreifern unbefugten Datenbankzugriff. Neben Progress führt auch GE HealthCare die Lücke in seinen Sicherheitsinformationen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-06-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.93% Publiziert: Referenz: CISA KEV
  5. Progress Telerik UI for ASP.NET AJAX – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2019-18935 Aktiv ausgenutzt Ransomware

    In Progress Telerik UI for ASP.NET AJAX ermöglicht eine Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten die Ausführung von beliebigem Code. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 99.74% Publiziert: Referenz: CISA KEV
  6. Progress WhatsUp Gold – Path Traversal

    CVE-2024-4885 Aktiv ausgenutzt

    Progress WhatsUp Gold ist von einer Path-Traversal-Schwachstelle betroffen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %.

    EPSS: 99.29% Publiziert: Referenz: CISA KEV
  7. Progress Telerik Report Server – Authentication Bypass by Spoofing

    CVE-2024-4358 Aktiv ausgenutzt

    Progress Telerik Report Server ist von einer Schwachstelle betroffen, die eine Authentifizierungsumgehung durch Spoofing ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.5 %.

    EPSS: 97.48% Publiziert: Referenz: CISA KEV
  8. Wing FTP Server – Unsachgemässe Behandlung von Null-Bytes

    CVE-2025-47812 Aktiv ausgenutzt

    Wing FTP Server ist von einer Schwachstelle durch unsachgemässe Neutralisierung von Null-Bytes oder NUL-Zeichen betroffen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.5 %.

    EPSS: 95.49% Publiziert: Referenz: CISA KEV
  9. Progress Kemp LoadMaster – OS Command Injection

    CVE-2024-1212 Aktiv ausgenutzt

    Progress Kemp LoadMaster ist von einer OS-Command-Injection-Schwachstelle betroffen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.4 %.

    EPSS: 95.39% Publiziert: Referenz: CISA KEV
  10. Progress WhatsUp Gold – SQL Injection

    CVE-2024-6670 Aktiv ausgenutzt Ransomware

    Progress WhatsUp Gold ist von einer SQL-Injection-Schwachstelle betroffen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 93.0 %.

    EPSS: 93.00% Publiziert: Referenz: CISA KEV
  11. Progress WS_FTP Server – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2023-40044 Aktiv ausgenutzt Ransomware

    Progress WS_FTP Server ist von einer Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 90.1 %.

    EPSS: 90.15% Publiziert: Referenz: CISA KEV
  12. Progress Telerik UI for ASP.NET AJAX und Sitefinity – Kryptografische Schwachstelle

    CVE-2017-9248 Aktiv ausgenutzt

    In Progress Telerik UI for ASP.NET AJAX und Sitefinity wurde eine kryptografische Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 75.1 %.

    EPSS: 75.10% Publiziert: Referenz: CISA KEV
  13. Wing FTP Server – Information Disclosure

    CVE-2025-47813 Aktiv ausgenutzt

    Wing FTP Server ist von einer Schwachstelle zur Offenlegung von Informationen betroffen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 59.4 %.

    EPSS: 59.40% Publiziert: Referenz: CISA KEV
  14. ShareFile Storage Zones Controller – Zugriff auf Konfigurationsseiten ohne Authentifizierung

    CVE-2026-2699 Kritisch

    Im Customer Managed ShareFile Storage Zones Controller (SZC) von Progress können nicht authentifizierte Angreifer auf eingeschränkte Konfigurationsseiten zugreifen, was zu Änderungen an der Systemkonfiguration und potenzieller Remotecodeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 31.2 %.

    CVSS: 9.8 EPSS: 31.16% Publiziert: Referenz: NVD
  15. Progress – Dateiupload führt zu Remote Code Execution

    CVE-2026-2701 Kritisch

    Ein authentifizierter Benutzer kann eine schädliche Datei auf den Server hochladen und ausführen, was zu einer Remotecodeausführung führt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.1 EPSS: 1.01% Publiziert: Referenz: NVD
  16. NICO-FTP – Structured Exception Handler Buffer Overflow ermöglicht Codeausführung

    CVE-2018-25254 Kritisch

    NICO-FTP 3.0.1.19 enthält eine Structured-Exception-Handler-Pufferüberlauf-Schwachstelle, die es entfernten Angreifern ermöglicht, durch manipulierte FTP-Befehle beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 9.8 EPSS: 0.91% Publiziert: Referenz: NVD
  17. Free Float FTP – Pufferüberlauf im STOR-Befehl ermöglicht Remote-Codeausführung

    CVE-2019-25614 Kritisch

    Free Float FTP 1.0 enthält eine Pufferüberlauf-Schwachstelle im STOR-Befehlshandler, die es entfernten Angreifern durch einen manipulierten STOR-Request mit überlangem Payload ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 9.8 EPSS: 0.86% Publiziert: Referenz: NVD
  18. Windows FTP Service: Heap-Pufferüberlauf ermöglicht Codeausführung über das Netzwerk

    CVE-2026-49172 Kritisch

    Ein heap-basierter Pufferüberlauf im Windows FTP Service erlaubt einem nicht authentifizierten Angreifer die Ausführung von Schadcode über das Netzwerk – ohne Konto und ohne Benutzerinteraktion. Laut einer manuell erfassten Meldung aus reddit:r/sysadmin sind Windows-Systeme mit aktiviertem FTP-Dienst betroffen, darunter Windows Server 2019, 2022 und 2025. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor. Empfohlene Massnahme: das Microsoft-Sicherheitsupdate umgehend installieren; wird FTP nicht benötigt, den Dienst deaktivieren und externen FTP-Zugriff blockieren.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  19. Progress MarkLogic Server: Authentifizierungsumgehung im ODBC App Server

    CVE-2026-9192 Kritisch

    Im ODBC App Server von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Authentifizierungsumgehung: Ein nicht authentifizierter, entfernter Angreifer kann die Passwortprüfung umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt nicht vor.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  20. FTP Navigator – Stack-Überlauf via SEH-Überschreibung ermöglicht Codeausführung

    CVE-2019-25321 Kritisch

    FTP Navigator 8.03 enthält eine Stack-Overflow-Schwachstelle, die es Angreifern durch Überschreiben der Structured-Exception-Handler-Register ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  21. Progress MarkLogic Server: HTTP Request Smuggling im HTTP App Server (CVE-2026-9190)

    CVE-2026-9190 Kritisch

    Im HTTP App Server von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine HTTP-Request-Smuggling-Schwachstelle. Ein entfernter Angreifer kann dadurch laut Beschreibung Authentifizierungs- und Autorisierungsprüfungen umgehen; die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.1 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD
  22. Progress Sitefinity: fehlerhafte Zugriffskontrolle in Web Services

    CVE-2026-7198 Kritisch

    In Progress Sitefinity 15.4.8623 (vor Version 15.4.8630) ermöglicht eine fehlerhafte Zugriffskontrolle in den Web Services einem nicht authentifizierten Angreifer aus der Ferne, auf eigentlich eingeschränkte Inhalte zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 15.4.8630 aktualisieren.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  23. Unzureichend geschützte Zugangsdaten in Progress Sitefinity Web Services

    CVE-2026-7312 Kritisch

    In den Web Services von Progress Sitefinity (Versionen 14.0.7700 bis 15.2.8441) besteht eine kritische Schwachstelle durch unzureichend geschützte Zugangsdaten (CWE-522). CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD
  24. Progress MarkLogic Server vor 11.3.6/12.0.3: Cross-Site-Scripting in der Query Console

    CVE-2026-9195 Kritisch

    In der Query Console von Progress MarkLogic Server vor 11.3.6 und 12.0.3 besteht laut NVD eine Cross-Site-Scripting-Schwachstelle. Ein entfernter Angreifer kann einen authentifizierten Administrator auf eine präparierte URL locken; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 EPSS: 0.41% Publiziert: Referenz: NVD
  25. Progress MarkLogic Server vor 11.3.6/12.0.3: Unzureichende Rechteverwaltung in SQL-, SPARQL- und Optic-REST-Schnittstellen

    CVE-2026-7329 Kritisch

    In den SQL-, SPARQL- und Optic-REST-Abfrageschnittstellen von Progress MarkLogic Server vor 11.3.6 und 12.0.3 besteht laut NVD eine unzureichende Rechteverwaltung. Ein authentifizierter Nutzer mit geringen Rechten kann die Lücke ausnutzen; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.37% Publiziert: Referenz: NVD
  26. ClipBucket v5: Blind SQL Injection in actions/progress_video.php

    CVE-2026-45060 Kritisch

    ClipBucket v5, eine Open-Source-Plattform zum Teilen von Videos, ist vor Version 5.5.3 - #129 über den Endpunkt actions/progress_video.php für Blind SQL Injection anfällig. Jeder nicht authentifizierte Nutzer kann die Lücke ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 5.5.3 - #129 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  27. Progress MarkLogic Server: Fehlerhafte Rechteverwaltung bei REST-API-Patch-Operation (CVE-2026-8709)

    CVE-2026-8709 Kritisch

    In der REST-API-Patch-Operation für Dokumente von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine fehlerhafte Rechteverwaltung. Ein authentifizierter Benutzer mit einer niedrig privilegierten REST-Rolle kann diese ausnutzen; die vorliegende Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.9 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD
  28. Progress MarkLogic Server: Rechteausweitung über Hadoop-Integration

    CVE-2026-9193 Kritisch

    Eine fehlerhafte Rechteverwaltung in der Hadoop-Integration von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 erlaubt einem authentifizierten Nutzer mit niedrig privilegierter Hadoop-Rolle die Ausweitung seiner Rechte. CVSS-Basiswert: 9.9 (Kritisch). Laut Zuordnung sind Progress MoveIt und Progress OpenEdge betroffen.

    CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD
  29. Progress MarkLogic Server vor 11.3.6/12.0.3: Unzureichende Prüfung kryptografischer Signaturen im SAML-Authentifizierungsmodul

    CVE-2026-7557 Kritisch

    Im SAML-Authentifizierungsmodul von Progress MarkLogic Server vor 11.3.6 und 12.0.3 wird laut NVD die kryptografische Signatur unzureichend geprüft. Ein nicht authentifizierter, entfernter Angreifer kann dies ausnutzen; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD
  30. Authentication Bypass in Progress MOVEit Automation

    CVE-2026-4670 Kritisch

    In Progress MOVEit Automation besteht eine kritische Schwachstelle, die eine Authentifizierungsumgehung durch eine primäre Schwäche ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD
  31. Konica Minolta FTP Utility – Buffer Overflow im NLST-Befehl

    CVE-2020-37069 Kritisch

    Konica Minolta FTP Utility 1.0 enthält eine Buffer-Overflow-Schwachstelle im NLST-Befehl, die es Angreifern ermöglicht, Systemregister zu überschreiben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD
  32. Konica Minolta FTP Utility – Buffer Overflow im LIST-Befehl

    CVE-2020-37068 Kritisch

    Konica Minolta FTP Utility 1.0 enthält eine Buffer-Overflow-Schwachstelle im LIST-Befehl, die es Angreifern ermöglicht, Systemregister zu überschreiben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD
  33. basic-ftp – Path Traversal in downloadToDir()

    CVE-2026-27699 Kritisch

    Die FTP-Client-Bibliothek „basic-ftp” für Node.js enthält in Versionen vor 5.2.0 eine Path-Traversal-Schwachstelle (CWE-22) in der Methode „downloadToDir()”. Ein bösartiger FTP-Server kann manipulierte Verzeichnislisten senden, um Dateien ausserhalb des vorgesehenen Zielverzeichnisses zu schreiben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD
  34. HireFlow: Fest kodierter Flask-Secret-Key (bis Version 1.2)

    CVE-2026-45336 Kritisch

    HireFlow ist ein webbasiertes System zur Verwaltung von Bewerbungsgesprächen (Kandidaten, Terminplanung, Verfolgung des Einstellungsprozesses). In Version 1.2 und früher weist die Datei app.py einen fest kodierten Flask-Secret-Key zu, der so für alle Installationen identisch und öffentlich bekannt ist. Ein solcher statischer Schlüssel erlaubt es Angreifern, Sitzungsdaten zu fälschen und sich unbefugten Zugriff zu verschaffen. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  35. WhatsUp Gold – Unauthentifizierte Konfiguration der LDAP-Einstellungen

    CVE-2024-12106 Kritisch

    In WhatsUp Gold in Versionen vor 2024.0.2 kann ein nicht authentifizierter Angreifer die LDAP-Einstellungen konfigurieren. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.2 oder neuer.

    CVSS: 9.4 Publiziert: Referenz: NVD
  36. WhatsUp Gold – Zugriff auf den Server über die öffentliche API

    CVE-2024-12108 Kritisch

    In WhatsUp Gold in Versionen vor 2024.0.2 kann ein Angreifer über die öffentliche API Zugriff auf den WhatsUp-Gold-Server erlangen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.2 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  37. Remote Code Execution in Progress WhatsUp Gold

    CVE-2024-46909 Kritisch

    In WhatsUp Gold Versionen vor 2024.0.1 kann ein entfernter, nicht authentifizierter Angreifer diese Schwachstelle ausnutzen, um Code im Kontext des Dienstkontos auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.1.

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. WhatsUp Gold – Unauthenticated Registry-Manipulation über NmAPI.exe

    CVE-2024-8785 Kritisch

    In WhatsUp Gold vor Version 2024.0.1 kann ein nicht authentifizierter Angreifer aus der Ferne über NmAPI.exe einen Registrierungswert im Pfad HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Ipswitch\ anlegen oder ändern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 2024.0.1 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. In WhatsUp Gold versions released before 2024.0.0, an Authentication Bypass issue exists which allows an attacker to obtain encrypted user credentials.

    CVE-2024-7763 Kritisch

    Eine Authentifizierungsumgehung in WhatsUp Gold in Versionen vor 2024.0.0, die es einem Angreifer ermöglicht, verschlüsselte Benutzeranmeldedaten zu erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 2024.0.0 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Remote Code Execution in Progress Telerik Report Server

    CVE-2024-8015 Kritisch

    In Progress Telerik Report Server vor 2024 Q3 (10.2.24.924) ist über Object Injection infolge einer unsicheren Typauflösung Remote Code Execution möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 2024 Q3 (10.2.24.924) oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  41. SQL-Injection in Progress WhatsUp Gold

    CVE-2024-6671 Kritisch

    In WhatsUp Gold in Versionen vor 2024.0.0 erlaubt eine SQL-Injection einem nicht authentifizierten Angreifer, das verschlüsselte Passwort des Benutzers abzurufen, sofern die Anwendung mit nur einem einzigen Benutzer konfiguriert ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf WhatsUp Gold 2024.0.0 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. CVE-2024-6327 – Progress Telerik Report Server: unsichere Deserialisierung (RCE)

    CVE-2024-6327 Kritisch

    In Progress Telerik Report Server vor 2024 Q2 (10.1.24.709) ist über eine unsichere Deserialisierung ein Angriff mit Remote Code Execution möglich. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2024 Q2 (10.1.24.709) oder neuer.

    CVSS: 9.9 Publiziert: Referenz: NVD
  43. Remotecodeausführung in Progress WhatsUp Gold

    CVE-2024-4883 Kritisch

    In WhatsUp Gold in Versionen vor 2023.1.3 besteht eine Schwachstelle zur Remotecodeausführung. Sie erlaubt einem nicht authentifizierten Angreifer, über NmApi.exe Code als Dienstkonto auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf WhatsUp Gold 2023.1.3 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. Unauthentifizierte Remote-Code-Ausführung in Progress WhatsUp Gold

    CVE-2024-4884 Kritisch

    In Progress WhatsUp Gold Versionen vor 2023.1.3 besteht eine nicht authentifizierte Schwachstelle zur Remote-Code-Ausführung. Der betroffene CommunityController erlaubt die Ausführung von Befehlen mit den Rechten des iisapppool\nmconsole-Kontos. Da kein gültiger Zugang nötig ist, können Angreifer aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2023.1.3.

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. Progress MOVEit Gateway – Authentication Bypass

    CVE-2024-5805 Kritisch

    In Progress MOVEit Gateway besteht eine Schwachstelle durch unzureichende Authentifizierung in den SFTP-Modulen, die einen Authentifizierungs-Bypass ermöglicht. Betroffen ist MOVEit Gateway in Version 2024.0.0. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  46. Progress MOVEit Transfer – Authentifizierungsumgehung im SFTP-Modul

    CVE-2024-5806 Kritisch

    In Progress MOVEit Transfer (SFTP-Modul) besteht eine Schwachstelle durch fehlerhafte Authentifizierung, die zu einer Authentifizierungsumgehung führen kann. Betroffen sind die Versionen ab 2023.0.0 vor 2023.0.11, ab 2023.1.0 vor 2023.1.6 und ab 2024.0.0 vor 2024.0.2. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2023.0.11, 2023.1.6 bzw. 2024.0.2 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  47. Flowmon – Nicht authentifizierte OS-Command-Injection über die Management-Schnittstelle

    CVE-2024-2389 Kritisch

    In Flowmon vor den Versionen 11.1.14 und 12.3.5 wurde eine Schwachstelle für Betriebssystem-Befehlsinjektion festgestellt. Ein nicht authentifizierter Benutzer kann über die Flowmon-Management-Schnittstelle in das System eindringen und beliebige Systembefehle ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 11.1.14 bzw. 12.3.5 oder neuer.

    CVSS: 10.0 Publiziert: Referenz: NVD
  48. CVE-2024-1800 – Progress Telerik Report Server: RCE über unsichere Deserialisierung

    CVE-2024-1800 Kritisch

    In Progress Telerik Report Server vor Version 2024 Q1 (10.0.24.130) ist über eine unsichere Deserialisierung eine Remote-Code-Ausführung möglich. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf Version 2024 Q1 (10.0.24.130) oder neuer.

    CVSS: 9.9 Publiziert: Referenz: NVD
  49. Progress OpenEdge Authentication Gateway/AdminServer: Authentifizierungsumgehung

    CVE-2024-1403 Kritisch

    In Progress OpenEdge Authentication Gateway und AdminServer vor 11.7.19, 12.2.14 und 12.8.1 besteht eine Schwachstelle zur Authentifizierungsumgehung. Durch unerwartete Inhalte in den Anmeldedaten kann die Prüfung von Benutzername und Passwort umgangen werden, was unbefugten Zugriff ohne gültige Authentifizierung ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: auf die korrigierten OpenEdge-Versionen aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  50. Progress PAS for OpenEdge – unbeabsichtigte Datei-Uploads

    CVE-2023-40051 Kritisch

    Der Progress Application Server (PAS) für OpenEdge ist in den Versionen 11.7 vor 11.7.18, 12.2 vor 12.2.13 sowie in Innovation-Releases vor 12.8.0 betroffen. Ein Angreifer kann eine Anfrage für einen WEB-Transport so formulieren, dass unbeabsichtigte Datei-Uploads in ein Serververzeichnis des PASOE-Systems möglich sind. Enthält der Upload eine ausnutzbare Nutzlast, kann daraus ein grösser angelegter Angriff entstehen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog