1.13 Aktiv ausgenutzte Lücken
Managed File Transfer / Secure File Sharing

Progress MOVEit / WS_FTP / LoadMaster Seite 2

Hersteller: Progress

Managed File Transfer / Secure File Sharing
206
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

206 Reports

Zeige 51 bis 100 von 206

  1. SQL-Injection in Dynamic Progress Bar (web_progress)

    CVE-2023-40954 Kritisch

    Im Modul Dynamic Progress Bar (web_progress) besteht in den Versionen 11.0 bis 16.0.2.1 eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann sie über den Parameter recency in der Komponente models/web_progress.py ausnutzen und dadurch Rechte ausweiten. Der CVSS-Basiswert liegt bei 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. Uneingeschränkter Datei-Upload im WS_FTP Server

    CVE-2023-42659 Kritisch

    In WS_FTP Server vor den Versionen 8.7.6 und 8.8.4 wurde eine Schwachstelle durch uneingeschränkten Datei-Upload festgestellt. Ein authentifizierter Ad-Hoc-Transfer-Benutzer kann einen API-Aufruf erstellen, der es ihm ermöglicht, eine Datei an einen bestimmten Ort auf dem darunterliegenden Betriebssystem des WS_FTP-Servers hochzuladen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 8.7.6 bzw. 8.8.4.

    CVSS: 9.1 Publiziert: Referenz: NVD
  3. CVE-2023-42657 – WS_FTP Server: Directory Traversal ermöglicht Dateioperationen ausserhalb des Pfads

    CVE-2023-42657 Kritisch

    In WS_FTP Server vor den Versionen 8.7.4 und 8.8.2 wurde eine Directory-Traversal-Schwachstelle entdeckt. Ein Angreifer kann damit Dateioperationen (Löschen, Umbenennen, rmdir, mkdir) auf Dateien und Ordner ausserhalb des autorisierten WS_FTP-Pfads sowie auf dem darunterliegenden Betriebssystem ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2.

    CVSS: 9.9 Publiziert: Referenz: NVD
  4. OS-Command-Injection in der API von Progress LoadMaster

    CVE-2025-13444 Hoch

    In der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unzureichend gefilterte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 25.39% Publiziert: Referenz: NVD
  5. basic-ftp – FTP Command Injection via CRLF

    CVE-2026-39983 Hoch

    Die Node.js-Bibliothek „basic-ftp” erlaubt in Versionen vor 5.2.1 FTP-Command-Injection über CRLF-Sequenzen (\\r\\n) in Dateipfad-Parametern von High-Level-API-Methoden wie „cd()”, „remove()” und anderen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %.

    CVSS: 8.6 EPSS: 2.19% Publiziert: Referenz: NVD
  6. GL.iNet GL-MT3000: snprintf-Schwachstelle im FTP-Protocol-Handler

    CVE-2026-11451 Hoch

    In GL.iNet GL-MT3000 4.4.5 ist die Funktion snprintf der Datei /cgi-bin/glc im FTP-Protocol-Handler betroffen. Eine Manipulation des Arguments media_dir ermöglicht die Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %. Empfohlene Massnahme: auf eine fehlerbereinigte Firmware-Version aktualisieren.

    CVSS: 7.3 EPSS: 2.03% Publiziert: Referenz: NVD
  7. Progress Software OS Command Injection in LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF

    CVE-2026-59686 Hoch

    Eine Schwachstelle in mehreren Progress-Software-Produkten (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) erlaubt authentifizierten Angreifern mit hohen Privilegien die Ausführung von Betriebssystembefehlen (OS Command Injection). CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 0.73% Publiziert: Referenz: NVD
  8. OS-Command-Injection in Progress LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF

    CVE-2026-59687 Hoch

    In Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF besteht laut NVD eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit hohen Rechten im angrenzenden Netzwerk kann die Lücke ohne Nutzerinteraktion ausnutzen; die CVSS-Vektorwerte weisen auf volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel hin. CVSS-Basiswert: 8.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD
  9. Progress Software LoadMaster und MOVEit WAF – OS-Command-Injection

    CVE-2026-59688 Hoch

    Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF sind laut NVD von einer OS-Command-Injection-Schwachstelle betroffen. Ein authentifizierter Angreifer mit hohen Rechten kann dadurch Betriebssystembefehle einschleusen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD
  10. Linux-Kernel: seqadj-Extension für genattete Verbindungen in nft_ct

    CVE-2025-68206 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im netfilter-Connection-Tracking (nft_ct) behoben. Für genattete Verbindungen wird nun eine seqadj-Extension hinzugefügt, wie sie etwa für FTP-Traffic mit PASV/EPSV benötigt wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux und Ubuntu (USN) sowie Progress. Empfohlene Massnahme: die bereitgestellten Kernel-Updates der jeweiligen Distribution einspielen.

    CVSS: 7.5 EPSS: 0.68% Publiziert: Referenz: NVD
  11. Wing FTP Server – Authenticated Remote Code Execution via Lua-Injection

    CVE-2026-44403 Hoch

    Wing FTP Server vor Version 8.1.3 enthält eine Schwachstelle zur authentifizierten Remotecodeausführung im Session-Serialisierungs-Mechanismus, die es authentifizierten Administratoren ermöglicht, beliebigen Lua-Code einzuschleusen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.2 EPSS: 0.62% Publiziert: Referenz: NVD
  12. Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher

    CVE-2026-13186 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD
  13. Improper Input Validation in Progress Sitefinity Web Services

    CVE-2026-7195 Hoch

    In den Web Services von Progress Sitefinity (Versionen 14.1.x bis 15.3.x) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.8 EPSS: 0.47% Publiziert: Referenz: NVD
  14. Core FTP 2.0 – Denial-of-Service im PBSZ-Befehl

    CVE-2019-25686 Hoch

    Core FTP 2.0 Build 653 enthält eine Denial-of-Service-Schwachstelle im PBSZ-Befehl, die es nicht authentifizierten Angreifern ermöglicht, den Dienst durch Senden eines missgebildeten Befehls mit überdimensioniertem Puffer zum Absturz zu bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD
  15. Progress Telerik UI for AJAX: Deserialisierungs-Schwachstelle in den Persistenz-Utilities

    CVE-2026-13190 Hoch

    In Progress Telerik UI for AJAX vor Version v2026.2.708 erlaubt eine Deserialisierungs-Schwachstelle in den Persistenz-Utilities die unsichere Instanziierung von Typen aus einem durch Angreifer beeinflussten persistierten Zustand. Die Ausnutzung erfolgt über das Netzwerk, ist laut Vektor jedoch nur schwer durchführbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version v2026.2.708 oder neuer.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  16. Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten

    CVE-2026-13185 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  17. Progress Telerik UI for AJAX – Remote Code Execution über manipulierte Upload-Metadaten

    CVE-2026-13181 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 können gefälschte Upload-Metadaten die Verarbeitung von AsyncUploadTypeName beeinflussen und eine unsichere, angreifergesteuerte Typauflösung auslösen, was entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 aktualisieren.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  18. Progress MOVEit Transfer: Injection in den Custom-Reports-Modulen

    CVE-2026-10698 Hoch

    Eine unzureichende Neutralisierung spezieller Elemente in der Datenabfragelogik der Custom-Reports-Module von Progress MOVEit Transfer betrifft die Versionen ab 2025.0.0 vor 2025.0.8. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf MOVEit Transfer 2025.0.8 oder neuer.

    CVSS: 7.2 EPSS: 0.44% Publiziert: Referenz: NVD
  19. Symlink-Following-Schwachstelle in Froxlor (SSH-Key-Synchronisation)

    CVE-2026-41236 Hoch

    Die quelloffene Server-Administrationssoftware Froxlor enthält laut Quelle in Version 2.3.6 eine Symlink-Following-Schwachstelle im root-eigenen Pfad zur Synchronisation von SSH-Schlüsseln für Kunden-FTP-Benutzer. Über diesen Provisioning-Code lässt sich die Verknüpfungsauflösung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  20. Progress Sitefinity – Autorisierungsumgehung über benutzergesteuerten Schlüssel

    CVE-2026-7201 Hoch

    In den Web Services von Progress Sitefinity ermöglicht eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel (CWE-639) entfernten authentifizierten Angreifern unbefugten Zugriff. Betroffen sind die Versionen 15.2.x vor 15.2.8441, 15.3.x vor 15.3.8531 und 15.4.x vor 15.4.8630. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Progress Sitefinity 15.2.8441, 15.3.8531 bzw. 15.4.8630 oder neuer.

    CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD
  21. Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)

    CVE-2026-15724 Hoch

    Laut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD
  22. Progress Telerik UI for AJAX: unzureichende Validierung des language-Parameters im Spell-Check-Handler

    CVE-2026-13189 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 erlaubt laut Quelle eine unzureichende Validierung des language-Parameters im Spell-Check-Handler einem Angreifer, die serverseitige Auflösung von Dateipfaden zu beeinflussen. Die Schwachstelle ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und gefährdet die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein Update auf Version 2026.2.708 oder neuer sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  23. Unzureichend geschützte Zugangsdaten in Progress Sitefinity (ältere Versionen)

    CVE-2026-7313 Hoch

    In den Web Services von Progress Sitefinity (Versionen 8.0.5700 bis 13.3.7652) können entfernte authentifizierte Angreifer Klartext-Zugangsdaten auslesen (CWE-522). CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 EPSS: 0.32% Publiziert: Referenz: NVD
  24. Progress Telerik UI for AJAX – Manipulierbarer DialogHandler-Provider-Typ

    CVE-2026-13187 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Eingabe für den Provider-Typ des DialogHandler manipuliert werden, wodurch sich die Dialogverarbeitung verändern und eine verkettete Ausnutzung ermöglichen lässt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX v2026.2.708 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD
  25. Monsta FTP – Server-Side Request Forgery in fetchRemoteFile

    CVE-2026-60105 Hoch

    Monsta FTP vor Version 2.14.5 enthält eine Server-Side-Request-Forgery-Schwachstelle in der Aktion fetchRemoteFile. Ursache ist eine unvollständige Prüfung der IP-Sperrliste in der Funktion isBlockedIP(), die bestimmte Adressen nicht erkennt. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Monsta FTP 2.14.5 oder neuer einspielen.

    CVSS: 8.6 EPSS: 0.31% Publiziert: Referenz: NVD
  26. Progress Telerik UI for AJAX: Oracle in der RadAsyncUpload-Client-State-Verarbeitung

    CVE-2026-13182 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Client-State-Verarbeitung von RadAsyncUpload laut Quelle Entschlüsselungsfehler von ungültigen JSON-Parse-Fehlern unterscheiden. Dadurch entsteht ein Oracle, das geschützte Informationen offenlegt. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  27. CVE-2026-13183 – Progress Telerik UI for AJAX: Timing-Seitenkanal in RadAsyncUpload

    CVE-2026-13183 Hoch

    Laut NVD verarbeitet die Komponente RadAsyncUpload in Progress Telerik UI for AJAX vor Version v2026.2.708 die Upload-Metadaten so, dass sich die kryptografische Gültigkeit über messbare Zeitunterschiede (Timing-Seitenkanal) erkennen lässt. Entfernte Angreifer können dies ausnutzen, um Rückschlüsse auf schützenswerte Werte zu ziehen. Betroffen ist die Vertraulichkeit; der Zugriff ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  28. Progress MOVEit Transfer – Speicherleck in den Custom-Reports-Modulen

    CVE-2026-10699 Hoch

    In Progress MOVEit Transfer besteht in den Custom-Reports-Modulen eine Schwachstelle durch fehlende Speicherfreigabe nach Ablauf der effektiven Lebensdauer. Betroffen sind MOVEit Transfer ab Version 2025.0.0 vor 2025.0.8 sowie ab 2025.1.0. Die Auswirkung betrifft die Verfügbarkeit des Dienstes. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf MOVEit Transfer 2025.0.8 oder neuer.

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  29. Progress ADC – OS Command Injection über API (Geo Administration)

    CVE-2026-3517 Hoch

    In der API von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „Geo Administration”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.4 EPSS: 0.27% Publiziert: Referenz: NVD
  30. Linux-Kernel: Doppeltes Dekrement von num_requests in batman-adv

    CVE-2026-64095 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im batman-adv-Subsystem (Bridge Loop Avoidance) behoben. Der Zähler bla.num_requests wurde erhöht, obwohl kein request_sent aktiv war, wodurch es zu einem doppelten Dekrement kommen konnte. Der Fix korrigiert die Zählerlogik. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Lücke ist Gegenstand mehrerer Ubuntu Security Notices (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD
  31. Apache Airflow: FTP-Provider überträgt den Datenkanal unverschlüsselt

    CVE-2026-49486 Hoch

    Der FTP-Provider von Apache Airflow baute in FTPSHook.get_conn() eine ftplib.FTP_TLS-Verbindung auf, rief jedoch nie prot_p() auf; dadurch war zwar der Steuerkanal TLS-geschützt, der Datenkanal wurde aber unverschlüsselt übertragen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat und Progress. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  32. Progress Flowmon ADS – Schwachstelle für niedrig privilegierte Nutzer

    CVE-2026-9272 Hoch

    In Progress Flowmon ADS (Versionen vor 12.5.6 und 13.0.5) kann ein als niedrig privilegierter Nutzer im Anomaly Detection System (ADS) authentifizierter Angreifer speziell präparierte Anfragen senden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Flowmon ADS 12.5.6 bzw. 13.0.5 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD
  33. Progress MarkLogic Server: Rechteausweitung in der REST-API-Dokumentverarbeitung

    CVE-2026-7327 Hoch

    Eine fehlerhafte Rechteverwaltung in der REST-API-Dokumentverarbeitungspipeline von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 betrifft authentifizierte Nutzer mit administrativer REST-API-Berechtigung. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 8.1 (Hoch). Laut Zuordnung sind zudem LibreOffice (The Document Foundation), Progress MoveIt und Progress OpenEdge betroffen.

    CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD
  34. Progress MOVEit Transfer – Cross-Site-Scripting im Ad-Hoc-Modul

    CVE-2026-11903 Hoch

    Eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten (Cross-Site-Scripting) im Ad-Hoc-Modul von Progress MOVEit Transfer betrifft Versionen ab 2026.0.0. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.0 EPSS: 0.23% Publiziert: Referenz: NVD
  35. Progress MarkLogic Server: Server-Side Request Forgery umgeht Schutz für Cloud-Instanz-Metadaten

    CVE-2026-9203 Hoch

    Eine Server-Side-Request-Forgery-Schwachstelle in Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 erlaubt einem authentifizierten Nutzer mit niedrig privilegierten Rollen, Schutzmassnahmen für Cloud-Instanz-Metadaten zu umgehen. CVSS-Basiswert: 8.5 (Hoch). Laut Zuordnung sind Progress MoveIt und Progress OpenEdge betroffen.

    CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD
  36. Xlight FTP Server – SEH-Overwrite-Schwachstelle

    CVE-2019-25681 Hoch

    Xlight FTP Server 3.9.1 enthält eine Schwachstelle durch Überschreiben des Structured Exception Handlers (SEH), die es lokalen Angreifern ermöglicht, die Anwendung zum Absturz zu bringen und SEH-Zeiger durch Übergabe eines manipulierten Puffers zu überschreiben. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 0.21% Publiziert: Referenz: NVD
  37. Progress MOVEit Transfer – Cross-Site Scripting (XSS)

    CVE-2026-15968 Hoch

    In Progress MOVEit Transfer besteht durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten eine Cross-Site-Scripting-Schwachstelle. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor einer nachfolgenden fehlerbereinigten Fassung. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD
  38. Progress Telerik UI for AJAX: geschwächter Integritätsschutz für Upload-Metadaten

    CVE-2026-13184 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 kann laut Quelle der Integritätsschutz der Upload-Metadaten auf ein schwächeres Verfahren zurückfallen, wenn Telerik.Upload.ConfigurationHashKey fehlt und machineKey nicht explizit konfiguriert ist. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Integrität. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.20% Publiziert: Referenz: NVD
  39. Progress ADC – OS Command Injection über API (All-Berechtigungen)

    CVE-2026-3518 Hoch

    In der API von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „All”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.4 EPSS: 0.20% Publiziert: Referenz: NVD
  40. Progress Flowmon: Schwachstelle im PDF-Generierungsprozess

    CVE-2026-8079 Hoch

    In Progress Flowmon vor Version 12.5.9 und 13.0.11 kann ein authentifizierter Nutzer mit niedrigen Rechten während des PDF-Generierungsprozesses eine Anfrage präparieren, die zu Betriebssystem-Operationen führt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 12.5.9 bzw. 13.0.11 oder höher aktualisieren.

    CVSS: 7.3 EPSS: 0.18% Publiziert: Referenz: NVD
  41. Progress MOVEit Transfer: Permissive Cross-Domain-Sicherheitsrichtlinie

    CVE-2026-15966 Hoch

    In Progress MOVEit Transfer besteht eine zu freizügige Cross-Domain-Sicherheitsrichtlinie, die nicht vertrauenswürdige Domains einschliesst. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2025.1.5 beziehungsweise 2026.0.3.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  42. Progress MOVEit Transfer: Unzureichender Ablauf der Sitzung

    CVE-2026-15967 Hoch

    In Progress MOVEit Transfer werden Sitzungen unzureichend beendet (insufficient session expiration), wodurch eine einmal aufgebaute Sitzung länger als vorgesehen gültig bleiben kann. Betroffen sind Versionen vor 2025.1.5 sowie 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte MOVEit-Transfer-Version aktualisieren.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  43. Progress MOVEit Transfer – Umgehung der Authentifizierung

    CVE-2026-10697 Hoch

    In Progress MOVEit Transfer besteht eine Schwachstelle durch fehlerhafte Authentifizierung (Improper Authentication). Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Version (ab 2025.1.5 bzw. 2026.0.3) einspielen.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  44. Progress Software: Fehlende Autorisierung in LoadMaster und weiteren Connection-Manager-Produkten

    CVE-2026-59690 Hoch

    In mehreren Produkten von Progress Software – LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF und Multi Tenant – besteht eine Schwachstelle durch fehlende Autorisierung. Ein authentifizierter Angreifer mit geringen Rechten kann diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD
  45. Progress Software LoadMaster und MOVEit WAF – fehlerhafte Autorisierung

    CVE-2026-59689 Hoch

    Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF weisen laut NVD eine fehlerhafte Autorisierungsprüfung auf. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch Autorisierungsprüfungen umgehen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.17% Publiziert: Referenz: NVD
  46. Progress MarkLogic Server: Cross-Site-Request-Forgery in der Admin-UI

    CVE-2026-7326 Hoch

    In der Admin-Oberfläche von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle. Ein entfernter Angreifer kann einen authentifizierten Administrator auf eine bösartige Webseite locken, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  47. Privilege Escalation durch fehlerhafte Eingabevalidierung in MOVEit Automation

    CVE-2026-5174 Hoch

    In Progress MOVEit Automation wurde eine Schwachstelle durch unsachgemässe Eingabevalidierung gemeldet, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.7 EPSS: 0.14% Publiziert: Referenz: NVD
  48. Linux-Kernel – Fehler in der af_unix Garbage Collection

    CVE-2026-53361 Hoch

    Im Linux-Kernel wurde eine Schwachstelle in der Garbage Collection von af_unix behoben: In unix_gc() wurde gc_in_progress nicht korrekt auf true gesetzt, sodass die GC unter falscher Annahme laufen konnte. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von den Distributionen und Herstellern (Amazon Linux, Oracle Linux, Rocky Linux, Progress) bereitgestellten Updates einspielen.

    CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD
  49. Unkontrollierter Ressourcenverbrauch in Telerik UI for AJAX (RadAsyncUpload)

    CVE-2026-6022 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.1.421 erlaubt die Komponente RadAsyncUpload durch unkontrollierten Ressourcenverbrauch das Hochladen von Dateien, die die konfigurierte maximale Grösse überschreiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD
  50. Core FTP/SFTP Server – Buffer Overflow im User-Domain-Feld

    CVE-2019-25654 Hoch

    Core FTP/SFTP Server 1.2 enthält eine Buffer-Overflow-Schwachstelle, die es Angreifern ermöglicht, den Dienst durch Übergabe einer übermässig langen Zeichenkette im User-Domain-Feld zum Absturz zu bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog