Progress MOVEit / WS_FTP / LoadMaster Seite 4
Hersteller: Progress
Schwachstellen-Reports
206 ReportsZeige 151 bis 200 von 206
-
WhatsUp Gold – unauthentifizierter Denial of Service
CVE-2024-5013 HochIn WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine unauthentifizierte Denial-of-Service-Schwachstelle. Ein nicht authentifizierter Angreifer kann die Anwendung in den Installationsschritt SetAdminPassword versetzen und sie dadurch unzugänglich machen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress WhatsUp Gold – Deserialisierungs-Schwachstelle ermöglicht Remote Code Execution als SYSTEM
CVE-2024-5016 HochIn WhatsUp-Gold-Versionen vor 2023.1.3 können Distributed-Edition-Installationen über ein Deserialisierungswerkzeug für Remote Code Execution als SYSTEM ausgenutzt werden. Die Schwachstelle liegt in den zentralen Nachrichtenverarbeitungsroutinen NmDistributed.DistributedServiceBehavior.OnMessage auf Serverseite und NmDistributed.DistributedClient.OnMessage auf Clientseite. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WhatsUp Gold: Server Side Request Forgery in GetASPReport
CVE-2024-5014 HochIn WhatsUp Gold in Versionen vor 2023.1.3 besteht eine Server-Side-Request-Forgery-Schwachstelle im Feature GetASPReport. Dadurch kann jeder authentifizierte Nutzer ASP-Reports über ein HTML-Formular abrufen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WhatsUp Gold: SSRF-Verkettung ermöglicht Rechteausweitung zu Admin
CVE-2024-5015 HochIn WhatsUp Gold vor Version 2023.1.3 besteht eine authentifizierte SSRF-Schwachstelle im Controller Wug.UI.Areas.Wug.Controllers.SessionControler.Update. Ein niedrig privilegierter Benutzer kann diese SSRF mit einer Schwachstelle bei der Zugriffskontrolle verketten, um seine Rechte bis zum Administrator auszuweiten. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 2023.1.3 oder neuer aktualisieren.
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Unsichere Deserialisierung
CVE-2024-4200 HochIn Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.2.514) ist durch eine unsichere Deserialisierungs-Schwachstelle ein Codeausführungsangriff durch einen lokalen Angreifer möglich. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Progress Telerik Reporting – Codeausführung durch unsichere Instanziierung
CVE-2024-4202 HochIn Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.514) ist ein Codeausführungsangriff durch eine unsichere Instanziierungs-Schwachstelle möglich. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Telerik UI for WinForms – Local Code Execution via Theme Assembly
CVE-2024-3892 HochIn Telerik UI for WinForms ab Version 2021.1.122 bis vor 2024.2.514 besteht eine lokale Code-Execution-Schwachstelle. Eine nicht vertrauenswürdige Theme-Assembly kann dabei laut Quelle beliebigen Code auf dem lokalen Windows-System zur Ausführung bringen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
LoadMaster: Unauthentifizierte Aktionen über SSH Private Keys in HA/Cluster-Verbund
CVE-2024-3544 HochNicht authentifizierte Angreifer können mittels SSH Private Keys Aktionen ausführen, sofern sie die IP-Adresse kennen und Zugriff auf dasselbe Netzwerk wie eine der Maschinen im HA- oder Cluster-Verbund haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Die Schwachstelle wurde geschlossen, indem die LoadMaster-Partnerkommunikation um ein gemeinsames Geheimnis erweitert wurde, das vor der Kommunikation zwischen den Partnern ausgetauscht werden muss.
CVSS: 7.5 Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster
CVE-2024-2448 HochIn LoadMaster wurde eine Schwachstelle für OS-Command-Injection identifiziert. Ein authentifizierter Benutzer der Weboberfläche mit beliebigen Berechtigungen kann über eine UI-Komponente Befehle einschleusen, die als Shell-Befehl auf dem Betriebssystem ausgeführt werden. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress LoadMaster: Cross-Site-Request-Forgery ermöglicht Aktionen im Namen des Administrators
CVE-2024-2449 HochLaut NVD besteht in LoadMaster eine Cross-Site-Request-Forgery-Schwachstelle. Kennt ein Angreifer die IP-Adresse oder den Hostnamen eines konkreten LoadMaster-Systems, kann er einen authentifizierten LoadMaster-Administrator auf eine Drittanbieter-Website locken. Die dort gehostete CSRF-Payload führt dann HTTP-Transaktionen im Namen des Administrators aus. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung über unsichere Deserialisierung
CVE-2024-1856 HochIn Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ist über eine unsichere Deserialisierung ein Codeausführungsangriff durch einen entfernten Akteur möglich. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q1 (18.0.24.130) oder neuer.
CVSS: 8.5 Publiziert: Referenz: NVD -
Progress Telerik Reporting – Codeausführung durch unsichere Deserialisierung
CVE-2024-1801 HochIn Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ermöglicht eine unsichere Deserialisierung einem lokalen Angreifer einen Codeausführungsangriff. Die Schwachstelle betrifft Versionen vor dem genannten Release. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Progress Sitefinity: niedrig privilegierte Nutzer erlangen sensible Informationen
CVE-2024-1632 HochNiedrig privilegierte Nutzer mit Zugriff auf das Sitefinity-Backend können sensible Informationen aus dem Administrationsbereich der Website erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Progress bereitgestellten Updates einspielen und Backend-Berechtigungen restriktiv vergeben.
CVSS: 8.8 Publiziert: Referenz: NVD -
Potenzielles Cross-Site Scripting (XSS) im Seitenbearbeitungsbereich
CVE-2024-1636 HochIm Seitenbearbeitungsbereich besteht eine potenzielle Cross-Site-Scripting- Schwachstelle (XSS). Ein Angreifer mit niedrigen Rechten kann darüber unter Mitwirkung eines Benutzers Skriptcode einschleusen, was laut CVSS-Vektor hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben kann. CVSS-Basiswert: 8 (Hoch). Betroffen sind laut Zuordnung Produkte von Progress (MOVEit, OpenEdge). Eine konkrete Massnahme ist in den Quelldaten nicht genannt.
CVSS: 8.0 Publiziert: Referenz: NVD -
CVE-2024-1474 – Reflected-XSS-Schwachstellen im WS_FTP-Server-Administrationsinterface
CVE-2024-1474 HochIn WS_FTP-Server-Versionen vor 8.8.5 wurden auf mehreren benutzerseitig übergebenen Eingaben der administrativen Weboberfläche Reflected-Cross-Site-Scripting-Schwachstellen festgestellt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Telerik JustDecompile – Rechteausweitung über Installer-Komponente
CVE-2024-0219 HochIn der Installer-Komponente von Telerik JustDecompile vor 2024 R1 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 R1 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Telerik Reporting: Rechteausweitung über die Installer-Komponente
CVE-2024-0832 HochIn Telerik Reporting vor Version 2024 R1 besteht in der Installer-Komponente eine Schwachstelle zur Rechteausweitung. Ist bereits eine Telerik-Reporting-Installation vorhanden, kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren und dadurch seine Rechte auf dem zugrunde liegenden Betriebssystem ausweiten. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 R1 oder neuer einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Telerik Test Studio – Rechteausweitung über Installer-Komponente
CVE-2024-0833 HochIn der Installer-Komponente von Telerik Test Studio vor Version 2023.3.1330 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2023.3.1330 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Application Server für OpenEdge: Absturz durch fehlerhafte Web-Requests (DoS)
CVE-2023-40052 HochProgress Application Server (PAS) für OpenEdge ist in den Versionen 11.7 vor 11.7.18, 12.2 vor 12.2.13 sowie in Innovation-Releases vor 12.8.0 betroffen: Ein Angreifer, der einen fehlerhaften Web-Request erzeugen kann, kann laut NVD einen PASOE-Agenten zum Absturz bringen und dadurch Thread-Aktivitäten vieler Web-Anwendungsclients stören. Mehrere solcher DoS-Angriffe können zu einer Flut ungültiger Requests führen, die die verbleibende Kapazität des Servers für gültige Requests übersteigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Eingabevalidierungsfehler ermöglicht Denial of Service
CVE-2024-0396 HochProgress MOVEit Transfer enthält in Versionen vor 2022.0.10 (14.0.10), 2022.1.11 (14.1.11), 2023.0.8 (15.0.8) und 2023.1.3 (15.1.3) einen Eingabevalidierungsfehler. Ein authentifizierter Benutzer kann einen Parameter in einer HTTPS-Transaktion manipulieren; die veränderte Transaktion kann zu Berechnungsfehlern innerhalb von MOVEit Transfer führen und potenziell einen Denial of Service verursachen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WhatsUp Gold Stored XSS über Roles
CVE-2023-6367 HochIn WhatsUp-Gold-Versionen vor 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und diese innerhalb von Rollen (Roles) speichern. Interagiert ein WhatsUp-Gold-Nutzer mit der präparierten Payload, kann der Angreifer bösartiges JavaScript im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Progress WhatsUp Gold: Stored Cross-Site Scripting in Dashboard-Komponente
CVE-2023-6364 HochIn WhatsUp Gold-Versionen vor 2023.1 ermöglicht eine Stored-Cross-Site-Scripting-Schwachstelle das Hinterlegen eines präparierten XSS-Payloads in einer Dashboard-Komponente. Interagiert ein Nutzer mit dem manipulierten Inhalt, kann der Angreifer schädlichen JavaScript-Code im Kontext von dessen Browser-Sitzung ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Progress WhatsUp Gold: Gespeichertes Cross-Site Scripting in Gerätegruppen
CVE-2023-6365 HochIn Progress WhatsUp Gold vor Version 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und in einer Gerätegruppe hinterlegen; interagiert ein WhatsUp-Gold-Nutzer mit dem präparierten Wert, lässt sich schadhafter JavaScript-Code im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
WhatsUp Gold: Gespeichertes XSS im Alert Center
CVE-2023-6366 HochIn Progress WhatsUp Gold vor Version 2023.1 besteht eine Schwachstelle für gespeichertes Cross-Site-Scripting im Alert Center. Ein Angreifer kann dort einen präparierten XSS-Payload ablegen; interagiert ein Nutzer mit dem manipulierten Inhalt, wird bösartiger JavaScript-Code im Kontext des Opfer-Browsers ausgeführt. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
WhatsUp Gold: Fehlende Authentifizierung an API-Endpunkt
CVE-2023-6595 HochIn WhatsUp-Gold-Versionen vor 2023.1 fehlt einem API-Endpunkt ein Authentifizierungsmechanismus. Dadurch kann ein nicht authentifizierter Angreifer in WhatsUp Gold gespeicherte ergänzende Zugangsdaten-Informationen auslesen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Rechteausweitung durch Gruppenadministratoren
CVE-2023-6218 HochIn Progress MOVEit Transfer vor den Versionen 2022.0.9 (14.0.9), 2022.1.10 (14.1.10) und 2023.0.7 (15.0.7) wurde ein Privilegieneskalationspfad identifiziert. Ein Gruppenadministrator kann die Berechtigungen von Gruppenmitgliedern bis zur Rolle eines Organisationsadministrators anheben. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die fehlerbereinigten Versionen.
CVSS: 7.2 Publiziert: Referenz: NVD -
Progress MOVEit Transfer/Gateway: Reflected-XSS-Schwachstelle
CVE-2023-6217 HochIn Progress MOVEit Transfer (Versionen vor 2022.0.9/14.0.9, vor 2022.1.10/14.1.10 und vor 2023.0.7/15.0.7) besteht in Kombination mit MOVEit Gateway eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann eine bösartige Payload gegen ein System mit MOVEit-Gateway-und-Transfer-Deployment erstellen; interagiert ein Nutzer damit, lässt sich schädliches JavaScript im Kontext des Opfer-Browsers ausführen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress WS_FTP Server – SQL-Injection in der Manager-Oberfläche
CVE-2023-40046 HochIn WS_FTP Server vor Version 8.7.4 und 8.8.2 besteht eine SQL-Injection-Schwachstelle in der Manager-Oberfläche. Ein Angreifer kann Informationen über Struktur und Inhalt der Datenbank ableiten sowie SQL-Anweisungen ausführen, die Datenbankelemente verändern oder löschen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
Reflektiertes Cross-Site-Scripting im Ad-Hoc-Transfer-Modul von WS_FTP Server
CVE-2023-40045 HochIn WS_FTP Server in Versionen vor 8.7.4 und 8.8.2 besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im Ad-Hoc-Transfer-Modul. Ein Angreifer kann WS_FTP-Server-Nutzer mit einer speziell gestalteten Payload angreifen, die zur Ausführung von bösartigem JavaScript im Browser-Kontext des Opfers führt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 8.7.4 bzw. 8.8.2.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress WS_FTP Server: gespeichertes Cross-Site-Scripting im Management-Modul
CVE-2023-40047 HochIn Progress WS_FTP Server vor Version 8.8.2 besteht im Management-Modul eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS). Ein Angreifer mit administrativen Rechten kann ein SSL-Zertifikat mit boesartigen Attributen importieren, die XSS-Payloads enthalten. Wird der gespeicherte Payload später aufgerufen, führt er Schadcode im Browser-Kontext angemeldeter WS_FTP-Administratoren aus. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf WS_FTP Server 8.8.2 oder neuer.
CVSS: 8.3 Publiziert: Referenz: NVD -
Progress MOVEit Transfer – SQL-Injection im Machine-Interface
CVE-2023-42660 HochIn Progress MOVEit Transfer Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) besteht eine SQL-Injection-Schwachstelle im Machine-Interface. Ein authentifizierter Angreifer könnte über eine präparierte Payload unbefugten Zugriff auf die MOVEit-Transfer-Datenbank erlangen und Datenbankinhalte verändern oder offenlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress MOVEit Transfer: SQL-Injection über Web-Interface
CVE-2023-40043 HochIn Progress MOVEit Transfer besteht in Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) eine SQL-Injection-Schwachstelle im Web-Interface. Ein MOVEit-Systemadministrator-Konto kann darüber unautorisierten Zugriff auf die MOVEit-Transfer-Datenbank erlangen, indem eine präparierte Payload an das Web-Interface übermittelt wird, was zur Änderung und Offenlegung von Datenbankinhalten führen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CVE-2023-35708 – GE HealthCare Sicherheitslücke
CVE-2023-35708 MittelFür GE-HealthCare-Produkte wurde eine Sicherheitslücke (CVE-2023-35708) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.7 %.
EPSS: 96.68% Referenz: GE HealthCare -
Progress MOVEit Automation – Ressourcenerschöpfung (Flooding)
CVE-2026-8486 MittelIn Progress Software MOVEit Automation erlaubt eine fehlende Begrenzung bzw. Drosselung von Ressourcen ein Flooding. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Path Traversal im Admin-Settings-Modul
CVE-2026-8650 MittelEine Schwachstelle durch relatives Path Traversal im Admin-Settings-Modul von Progress MOVEit Transfer betrifft Versionen vor 2025.0.7 sowie 2025.1.0 vor 2025.1.3. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf 2025.0.7 bzw. 2025.1.3 oder neuer einspielen.
CVSS: 4.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Progress MOVEit Automation – Ressourcenzuweisung ohne Begrenzung
CVE-2026-8488 MittelIn Progress Software MOVEit Automation besteht eine Schwachstelle durch Ressourcenzuweisung ohne Begrenzung (Excessive Allocation). Betroffen sind laut Advisory Versionen vor 2025.0.11. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version gemäss Hersteller-Advisory einspielen.
CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Progress MOVEit Automation: Uncontrolled Memory Allocation
CVE-2026-8485 MittelIn Progress Software MOVEit Automation besteht eine Schwachstelle durch unkontrollierte Speicherallokation (Excessive Allocation), die zu einer übermässigen Ressourcenbelegung führen kann. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0 vor 2025.1.7. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf MOVEit Automation 2025.0.11 bzw. 2025.1.7 oder neuer.
CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Nimiq network-libp2p: Schwachstelle in handle_dht_get
CVE-2026-44505 MittelNimiq ist eine Rust-Implementierung des Nimiq-Proof-of-Stake-Protokolls auf Basis des Albatross-Konsensalgorithmus. In network-libp2p wird der Fortschritt einer kad get-record-Abfrage in handle_dht_get verarbeitet, wobei eine Schwachstelle besteht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
LightFTP 2.3.1: Race Condition beim FTP-Verbindungsaufbau führt zu Server-Absturz
CVE-2026-67607 MittelLightFTP 2.3.1 enthält eine Race-Condition-Schwachstelle: Ein entfernter Angreifer kann durch eine neue Verbindung, die den FTP-Kontext einer laufenden ABRT-Bereinigung wiederverwendet, den Server zum Absturz bringen. CVSS-Basiswert: 5.9 (Mittel). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.9 EPSS: 0.28% Publiziert: Referenz: NVD -
Progress MOVEit Automation – Offenlegung eingebetteter sensibler Daten
CVE-2026-8487 MittelIn Progress Software MOVEit Automation erlaubt eine Schwachstelle durch falsche Standardberechtigungen das Auslesen eingebetteter sensibler Daten. Betroffen sind laut Quelle MOVEit Automation vor 2025.0.11 sowie Versionen ab 2025.1.0 vor einem entsprechenden Fix. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine gepatchte MOVEit-Automation-Version gemäss Progress-Advisory aktualisieren.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
CVE-2026-13192 – Server-Side Request Forgery in Progress Telerik UI for AJAX
CVE-2026-13192 MittelIn Progress Telerik UI for AJAX vor Version 2026.2.708 ermöglicht eine unzureichende Validierung von Inhalten, die an die PDF-Export-Funktion des RadEditor übergeben werden, einem authentifizierten Angreifer serverseitige Anfragen (Server-Side Request Forgery). Die Auswirkung betrifft laut CVSS-Vektor die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf Telerik UI for AJAX 2026.2.708 oder neuer.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Denial of Service über XML-DTD im LayoutBuilder
CVE-2026-14865 MittelIn Progress Telerik UI for AJAX vor Version 2026.2.708 verarbeitet das interne LayoutBuilder-Steuerelement Client-State-XML, ohne die DTD-Verarbeitung zu deaktivieren. Dadurch können nicht authentifizierte Angreifer laut NVD einen Denial of Service auslösen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Verfügbarkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Injection in den Custom-Reports-Modulen
CVE-2026-8649 MittelIn den Custom-Reports-Modulen von Progress MOVEit Transfer besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in der Abfragelogik. Betroffen ist MOVEit Transfer vor 2025.0.7 sowie ab 2025.1.0. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD -
Erlang/OTP ftp: SSRF über unvalidierte PASV-Antwort
CVE-2026-48858 MittelEine Server-Side-Request-Forgery-Schwachstelle (SSRF) im ftp-Modul (ftp_internal) von Erlang/OTP erlaubt FTP-Bounce-Angriffe und SSRF über eine nicht validierte IP-Adresse in der PASV-Antwort. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
CVE-2026-41235 – Umgehung der freigegebenen Shell-Liste
CVE-2026-41235 MittelLaut Quellbeschreibung können Administratoren in Froxlor 2.3.6 über die Einstellung `system.available_shells` die Liste der zugelassenen Shells festlegen, die Kunden ihren FTP-Nutzern zuweisen dürfen. Die Quelldaten deuten auf eine unzureichende Durchsetzung dieser Vorgabe hin; weitergehende Details sind nicht belegt. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.23% Publiziert: Referenz: NVD -
Arket Globe Document Intelligence: Cross-Site-Scripting in der Aufgabenübersicht
CVE-2025-65640 MittelIn Arket Globe Document Intelligence 5.0.0.559 besteht eine Cross-Site-Scripting-Schwachstelle auf der Seite 'Task in Progress / Recent'. Ursache ist eine unzureichende Bereinigung von Nutzereingaben in Textfeldern beim Erstellen von Aufgaben. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – unauthentifizierter Dateizugriff über RadChart ChartImage.axd
CVE-2026-14932 MittelIn Progress Telerik UI for AJAX vor Version 2026.2.708 ist der Handler ChartImage.axd der veralteten RadChart-Komponente für unauthentifiziertes Lesen und Löschen von Dateien mit Bild-Endung anfällig. Ein nicht authentifizierter Angreifer kann die Lücke über das Netzwerk ausnutzen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Version 2026.2.708 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
The Plus Addons for Elementor (WordPress) – Stored Cross-Site Scripting
CVE-2026-3311 MittelDas WordPress-Plugin The Plus Addons for Elementor (Addons, Page Templates, Widgets, Mega Menu, WooCommerce) ist über den Progress-Bar-Bereich anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan), Progress und Progress Software zugeordnet.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Essential Addons for Elementor – Stored XSS über Reading-Progress-Farbeinstellungen
CVE-2026-15156 MittelDas WordPress-Plugin Essential Addons for Elementor (Popular Elementor Templates & Widgets) ist laut NVD in allen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über die globalen Farbeinstellungen der Reading-Progress-Funktion. Angreifer mit niedrigen Rechten können darüber Schadskripte hinterlegen, die im Browser weiterer Nutzer ausgeführt werden. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und einem Rechtekontext ausnutzbar, mit Auswirkung über die Vertrauensgrenze hinaus. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Progress Planner – Stored XSS
CVE-2026-28116 MittelIm WordPress-Plugin „Progress Planner” von Emilia Projects besteht eine Schwachstelle durch unsachgemässe Neutralisierung von Eingaben bei der Webseitengenerierung (Stored Cross-Site Scripting). CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 EPSS: 0.14% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.