Progress MOVEit / WS_FTP / LoadMaster Seite 2
Hersteller: Progress
Schwachstellen-Reports
206 ReportsZeige 51 bis 100 von 206
-
SQL-Injection in Dynamic Progress Bar (web_progress)
CVE-2023-40954 KritischIm Modul Dynamic Progress Bar (web_progress) besteht in den Versionen 11.0 bis 16.0.2.1 eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann sie über den Parameter recency in der Komponente models/web_progress.py ausnutzen und dadurch Rechte ausweiten. Der CVSS-Basiswert liegt bei 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Uneingeschränkter Datei-Upload im WS_FTP Server
CVE-2023-42659 KritischIn WS_FTP Server vor den Versionen 8.7.6 und 8.8.4 wurde eine Schwachstelle durch uneingeschränkten Datei-Upload festgestellt. Ein authentifizierter Ad-Hoc-Transfer-Benutzer kann einen API-Aufruf erstellen, der es ihm ermöglicht, eine Datei an einen bestimmten Ort auf dem darunterliegenden Betriebssystem des WS_FTP-Servers hochzuladen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 8.7.6 bzw. 8.8.4.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2023-42657 – WS_FTP Server: Directory Traversal ermöglicht Dateioperationen ausserhalb des Pfads
CVE-2023-42657 KritischIn WS_FTP Server vor den Versionen 8.7.4 und 8.8.2 wurde eine Directory-Traversal-Schwachstelle entdeckt. Ein Angreifer kann damit Dateioperationen (Löschen, Umbenennen, rmdir, mkdir) auf Dateien und Ordner ausserhalb des autorisierten WS_FTP-Pfads sowie auf dem darunterliegenden Betriebssystem ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2.
CVSS: 9.9 Publiziert: Referenz: NVD -
OS-Command-Injection in der API von Progress LoadMaster
CVE-2025-13444 HochIn der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unzureichend gefilterte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 25.39% Publiziert: Referenz: NVD -
basic-ftp – FTP Command Injection via CRLF
CVE-2026-39983 HochDie Node.js-Bibliothek „basic-ftp” erlaubt in Versionen vor 5.2.1 FTP-Command-Injection über CRLF-Sequenzen (\\r\\n) in Dateipfad-Parametern von High-Level-API-Methoden wie „cd()”, „remove()” und anderen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %.
CVSS: 8.6 EPSS: 2.19% Publiziert: Referenz: NVD -
GL.iNet GL-MT3000: snprintf-Schwachstelle im FTP-Protocol-Handler
CVE-2026-11451 HochIn GL.iNet GL-MT3000 4.4.5 ist die Funktion snprintf der Datei /cgi-bin/glc im FTP-Protocol-Handler betroffen. Eine Manipulation des Arguments media_dir ermöglicht die Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %. Empfohlene Massnahme: auf eine fehlerbereinigte Firmware-Version aktualisieren.
CVSS: 7.3 EPSS: 2.03% Publiziert: Referenz: NVD -
Progress Software OS Command Injection in LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF
CVE-2026-59686 HochEine Schwachstelle in mehreren Progress-Software-Produkten (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) erlaubt authentifizierten Angreifern mit hohen Privilegien die Ausführung von Betriebssystembefehlen (OS Command Injection). CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.73% Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF
CVE-2026-59687 HochIn Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF besteht laut NVD eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit hohen Rechten im angrenzenden Netzwerk kann die Lücke ohne Nutzerinteraktion ausnutzen; die CVSS-Vektorwerte weisen auf volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel hin. CVSS-Basiswert: 8.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD -
Progress Software LoadMaster und MOVEit WAF – OS-Command-Injection
CVE-2026-59688 HochProgress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF sind laut NVD von einer OS-Command-Injection-Schwachstelle betroffen. Ein authentifizierter Angreifer mit hohen Rechten kann dadurch Betriebssystembefehle einschleusen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD -
Linux-Kernel: seqadj-Extension für genattete Verbindungen in nft_ct
CVE-2025-68206 HochIm Linux-Kernel wurde eine Schwachstelle im netfilter-Connection-Tracking (nft_ct) behoben. Für genattete Verbindungen wird nun eine seqadj-Extension hinzugefügt, wie sie etwa für FTP-Traffic mit PASV/EPSV benötigt wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Betroffen sind die Kernel-Pakete von Amazon Linux (ALAS), Oracle Linux (ELSA), Rocky Linux und Ubuntu (USN) sowie Progress. Empfohlene Massnahme: die bereitgestellten Kernel-Updates der jeweiligen Distribution einspielen.
CVSS: 7.5 EPSS: 0.68% Publiziert: Referenz: NVD -
Wing FTP Server – Authenticated Remote Code Execution via Lua-Injection
CVE-2026-44403 HochWing FTP Server vor Version 8.1.3 enthält eine Schwachstelle zur authentifizierten Remotecodeausführung im Session-Serialisierungs-Mechanismus, die es authentifizierten Administratoren ermöglicht, beliebigen Lua-Code einzuschleusen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.2 EPSS: 0.62% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher
CVE-2026-13186 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD -
Improper Input Validation in Progress Sitefinity Web Services
CVE-2026-7195 HochIn den Web Services von Progress Sitefinity (Versionen 14.1.x bis 15.3.x) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.47% Publiziert: Referenz: NVD -
Core FTP 2.0 – Denial-of-Service im PBSZ-Befehl
CVE-2019-25686 HochCore FTP 2.0 Build 653 enthält eine Denial-of-Service-Schwachstelle im PBSZ-Befehl, die es nicht authentifizierten Angreifern ermöglicht, den Dienst durch Senden eines missgebildeten Befehls mit überdimensioniertem Puffer zum Absturz zu bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Deserialisierungs-Schwachstelle in den Persistenz-Utilities
CVE-2026-13190 HochIn Progress Telerik UI for AJAX vor Version v2026.2.708 erlaubt eine Deserialisierungs-Schwachstelle in den Persistenz-Utilities die unsichere Instanziierung von Typen aus einem durch Angreifer beeinflussten persistierten Zustand. Die Ausnutzung erfolgt über das Netzwerk, ist laut Vektor jedoch nur schwer durchführbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version v2026.2.708 oder neuer.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten
CVE-2026-13185 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Remote Code Execution über manipulierte Upload-Metadaten
CVE-2026-13181 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 können gefälschte Upload-Metadaten die Verarbeitung von AsyncUploadTypeName beeinflussen und eine unsichere, angreifergesteuerte Typauflösung auslösen, was entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Injection in den Custom-Reports-Modulen
CVE-2026-10698 HochEine unzureichende Neutralisierung spezieller Elemente in der Datenabfragelogik der Custom-Reports-Module von Progress MOVEit Transfer betrifft die Versionen ab 2025.0.0 vor 2025.0.8. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf MOVEit Transfer 2025.0.8 oder neuer.
CVSS: 7.2 EPSS: 0.44% Publiziert: Referenz: NVD -
Symlink-Following-Schwachstelle in Froxlor (SSH-Key-Synchronisation)
CVE-2026-41236 HochDie quelloffene Server-Administrationssoftware Froxlor enthält laut Quelle in Version 2.3.6 eine Symlink-Following-Schwachstelle im root-eigenen Pfad zur Synchronisation von SSH-Schlüsseln für Kunden-FTP-Benutzer. Über diesen Provisioning-Code lässt sich die Verknüpfungsauflösung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Progress Sitefinity – Autorisierungsumgehung über benutzergesteuerten Schlüssel
CVE-2026-7201 HochIn den Web Services von Progress Sitefinity ermöglicht eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel (CWE-639) entfernten authentifizierten Angreifern unbefugten Zugriff. Betroffen sind die Versionen 15.2.x vor 15.2.8441, 15.3.x vor 15.3.8531 und 15.4.x vor 15.4.8630. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Progress Sitefinity 15.2.8441, 15.3.8531 bzw. 15.4.8630 oder neuer.
CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)
CVE-2026-15724 HochLaut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: unzureichende Validierung des language-Parameters im Spell-Check-Handler
CVE-2026-13189 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 erlaubt laut Quelle eine unzureichende Validierung des language-Parameters im Spell-Check-Handler einem Angreifer, die serverseitige Auflösung von Dateipfaden zu beeinflussen. Die Schwachstelle ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und gefährdet die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein Update auf Version 2026.2.708 oder neuer sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Unzureichend geschützte Zugangsdaten in Progress Sitefinity (ältere Versionen)
CVE-2026-7313 HochIn den Web Services von Progress Sitefinity (Versionen 8.0.5700 bis 13.3.7652) können entfernte authentifizierte Angreifer Klartext-Zugangsdaten auslesen (CWE-522). CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.32% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Manipulierbarer DialogHandler-Provider-Typ
CVE-2026-13187 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Eingabe für den Provider-Typ des DialogHandler manipuliert werden, wodurch sich die Dialogverarbeitung verändern und eine verkettete Ausnutzung ermöglichen lässt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX v2026.2.708 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD -
Monsta FTP – Server-Side Request Forgery in fetchRemoteFile
CVE-2026-60105 HochMonsta FTP vor Version 2.14.5 enthält eine Server-Side-Request-Forgery-Schwachstelle in der Aktion fetchRemoteFile. Ursache ist eine unvollständige Prüfung der IP-Sperrliste in der Funktion isBlockedIP(), die bestimmte Adressen nicht erkennt. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Update auf Monsta FTP 2.14.5 oder neuer einspielen.
CVSS: 8.6 EPSS: 0.31% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Oracle in der RadAsyncUpload-Client-State-Verarbeitung
CVE-2026-13182 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Client-State-Verarbeitung von RadAsyncUpload laut Quelle Entschlüsselungsfehler von ungültigen JSON-Parse-Fehlern unterscheiden. Dadurch entsteht ein Oracle, das geschützte Informationen offenlegt. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-13183 – Progress Telerik UI for AJAX: Timing-Seitenkanal in RadAsyncUpload
CVE-2026-13183 HochLaut NVD verarbeitet die Komponente RadAsyncUpload in Progress Telerik UI for AJAX vor Version v2026.2.708 die Upload-Metadaten so, dass sich die kryptografische Gültigkeit über messbare Zeitunterschiede (Timing-Seitenkanal) erkennen lässt. Entfernte Angreifer können dies ausnutzen, um Rückschlüsse auf schützenswerte Werte zu ziehen. Betroffen ist die Vertraulichkeit; der Zugriff ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Speicherleck in den Custom-Reports-Modulen
CVE-2026-10699 HochIn Progress MOVEit Transfer besteht in den Custom-Reports-Modulen eine Schwachstelle durch fehlende Speicherfreigabe nach Ablauf der effektiven Lebensdauer. Betroffen sind MOVEit Transfer ab Version 2025.0.0 vor 2025.0.8 sowie ab 2025.1.0. Die Auswirkung betrifft die Verfügbarkeit des Dienstes. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf MOVEit Transfer 2025.0.8 oder neuer.
CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Progress ADC – OS Command Injection über API (Geo Administration)
CVE-2026-3517 HochIn der API von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „Geo Administration”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.4 EPSS: 0.27% Publiziert: Referenz: NVD -
Linux-Kernel: Doppeltes Dekrement von num_requests in batman-adv
CVE-2026-64095 HochIm Linux-Kernel wurde eine Schwachstelle im batman-adv-Subsystem (Bridge Loop Avoidance) behoben. Der Zähler bla.num_requests wurde erhöht, obwohl kein request_sent aktiv war, wodurch es zu einem doppelten Dekrement kommen konnte. Der Fix korrigiert die Zählerlogik. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Lücke ist Gegenstand mehrerer Ubuntu Security Notices (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Apache Airflow: FTP-Provider überträgt den Datenkanal unverschlüsselt
CVE-2026-49486 HochDer FTP-Provider von Apache Airflow baute in FTPSHook.get_conn() eine ftplib.FTP_TLS-Verbindung auf, rief jedoch nie prot_p() auf; dadurch war zwar der Steuerkanal TLS-geschützt, der Datenkanal wurde aber unverschlüsselt übertragen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat und Progress. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Progress Flowmon ADS – Schwachstelle für niedrig privilegierte Nutzer
CVE-2026-9272 HochIn Progress Flowmon ADS (Versionen vor 12.5.6 und 13.0.5) kann ein als niedrig privilegierter Nutzer im Anomaly Detection System (ADS) authentifizierter Angreifer speziell präparierte Anfragen senden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Flowmon ADS 12.5.6 bzw. 13.0.5 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Rechteausweitung in der REST-API-Dokumentverarbeitung
CVE-2026-7327 HochEine fehlerhafte Rechteverwaltung in der REST-API-Dokumentverarbeitungspipeline von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 betrifft authentifizierte Nutzer mit administrativer REST-API-Berechtigung. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 8.1 (Hoch). Laut Zuordnung sind zudem LibreOffice (The Document Foundation), Progress MoveIt und Progress OpenEdge betroffen.
CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Cross-Site-Scripting im Ad-Hoc-Modul
CVE-2026-11903 HochEine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten (Cross-Site-Scripting) im Ad-Hoc-Modul von Progress MOVEit Transfer betrifft Versionen ab 2026.0.0. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Server-Side Request Forgery umgeht Schutz für Cloud-Instanz-Metadaten
CVE-2026-9203 HochEine Server-Side-Request-Forgery-Schwachstelle in Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 erlaubt einem authentifizierten Nutzer mit niedrig privilegierten Rollen, Schutzmassnahmen für Cloud-Instanz-Metadaten zu umgehen. CVSS-Basiswert: 8.5 (Hoch). Laut Zuordnung sind Progress MoveIt und Progress OpenEdge betroffen.
CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Xlight FTP Server – SEH-Overwrite-Schwachstelle
CVE-2019-25681 HochXlight FTP Server 3.9.1 enthält eine Schwachstelle durch Überschreiben des Structured Exception Handlers (SEH), die es lokalen Angreifern ermöglicht, die Anwendung zum Absturz zu bringen und SEH-Zeiger durch Übergabe eines manipulierten Puffers zu überschreiben. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Cross-Site Scripting (XSS)
CVE-2026-15968 HochIn Progress MOVEit Transfer besteht durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten eine Cross-Site-Scripting-Schwachstelle. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor einer nachfolgenden fehlerbereinigten Fassung. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: geschwächter Integritätsschutz für Upload-Metadaten
CVE-2026-13184 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 kann laut Quelle der Integritätsschutz der Upload-Metadaten auf ein schwächeres Verfahren zurückfallen, wenn Telerik.Upload.ConfigurationHashKey fehlt und machineKey nicht explizit konfiguriert ist. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Integrität. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Progress ADC – OS Command Injection über API (All-Berechtigungen)
CVE-2026-3518 HochIn der API von Progress ADC-Produkten ermöglicht eine OS-Command-Injection-Schwachstelle einem authentifizierten Angreifer mit „All”-Berechtigungen die Ausführung beliebiger Befehle auf dem LoadMaster-Gerät. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Progress Flowmon: Schwachstelle im PDF-Generierungsprozess
CVE-2026-8079 HochIn Progress Flowmon vor Version 12.5.9 und 13.0.11 kann ein authentifizierter Nutzer mit niedrigen Rechten während des PDF-Generierungsprozesses eine Anfrage präparieren, die zu Betriebssystem-Operationen führt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 12.5.9 bzw. 13.0.11 oder höher aktualisieren.
CVSS: 7.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Permissive Cross-Domain-Sicherheitsrichtlinie
CVE-2026-15966 HochIn Progress MOVEit Transfer besteht eine zu freizügige Cross-Domain-Sicherheitsrichtlinie, die nicht vertrauenswürdige Domains einschliesst. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2025.1.5 beziehungsweise 2026.0.3.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Unzureichender Ablauf der Sitzung
CVE-2026-15967 HochIn Progress MOVEit Transfer werden Sitzungen unzureichend beendet (insufficient session expiration), wodurch eine einmal aufgebaute Sitzung länger als vorgesehen gültig bleiben kann. Betroffen sind Versionen vor 2025.1.5 sowie 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte MOVEit-Transfer-Version aktualisieren.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Umgehung der Authentifizierung
CVE-2026-10697 HochIn Progress MOVEit Transfer besteht eine Schwachstelle durch fehlerhafte Authentifizierung (Improper Authentication). Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Version (ab 2025.1.5 bzw. 2026.0.3) einspielen.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress Software: Fehlende Autorisierung in LoadMaster und weiteren Connection-Manager-Produkten
CVE-2026-59690 HochIn mehreren Produkten von Progress Software – LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF und Multi Tenant – besteht eine Schwachstelle durch fehlende Autorisierung. Ein authentifizierter Angreifer mit geringen Rechten kann diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress Software LoadMaster und MOVEit WAF – fehlerhafte Autorisierung
CVE-2026-59689 HochProgress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF weisen laut NVD eine fehlerhafte Autorisierungsprüfung auf. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch Autorisierungsprüfungen umgehen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.17% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Cross-Site-Request-Forgery in der Admin-UI
CVE-2026-7326 HochIn der Admin-Oberfläche von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle. Ein entfernter Angreifer kann einen authentifizierten Administrator auf eine bösartige Webseite locken, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Privilege Escalation durch fehlerhafte Eingabevalidierung in MOVEit Automation
CVE-2026-5174 HochIn Progress MOVEit Automation wurde eine Schwachstelle durch unsachgemässe Eingabevalidierung gemeldet, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.7 EPSS: 0.14% Publiziert: Referenz: NVD -
Linux-Kernel – Fehler in der af_unix Garbage Collection
CVE-2026-53361 HochIm Linux-Kernel wurde eine Schwachstelle in der Garbage Collection von af_unix behoben: In unix_gc() wurde gc_in_progress nicht korrekt auf true gesetzt, sodass die GC unter falscher Annahme laufen konnte. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von den Distributionen und Herstellern (Amazon Linux, Oracle Linux, Rocky Linux, Progress) bereitgestellten Updates einspielen.
CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD -
Unkontrollierter Ressourcenverbrauch in Telerik UI for AJAX (RadAsyncUpload)
CVE-2026-6022 HochIn Progress Telerik UI for AJAX vor Version 2026.1.421 erlaubt die Komponente RadAsyncUpload durch unkontrollierten Ressourcenverbrauch das Hochladen von Dateien, die die konfigurierte maximale Grösse überschreiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Core FTP/SFTP Server – Buffer Overflow im User-Domain-Feld
CVE-2019-25654 HochCore FTP/SFTP Server 1.2 enthält eine Buffer-Overflow-Schwachstelle, die es Angreifern ermöglicht, den Dienst durch Übergabe einer übermässig langen Zeichenkette im User-Domain-Feld zum Absturz zu bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.