1.13 Aktiv ausgenutzte Lücken
Managed File Transfer / Secure File Sharing

Progress MOVEit / WS_FTP / LoadMaster Seite 4

Hersteller: Progress

Managed File Transfer / Secure File Sharing
206
Reports
13
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

206 Reports

Zeige 151 bis 200 von 206

  1. WhatsUp Gold – unauthentifizierter Denial of Service

    CVE-2024-5013 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1.3 besteht eine unauthentifizierte Denial-of-Service-Schwachstelle. Ein nicht authentifizierter Angreifer kann die Anwendung in den Installationsschritt SetAdminPassword versetzen und sie dadurch unzugänglich machen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. Progress WhatsUp Gold – Deserialisierungs-Schwachstelle ermöglicht Remote Code Execution als SYSTEM

    CVE-2024-5016 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1.3 können Distributed-Edition-Installationen über ein Deserialisierungswerkzeug für Remote Code Execution als SYSTEM ausgenutzt werden. Die Schwachstelle liegt in den zentralen Nachrichtenverarbeitungsroutinen NmDistributed.DistributedServiceBehavior.OnMessage auf Serverseite und NmDistributed.DistributedClient.OnMessage auf Clientseite. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  3. WhatsUp Gold: Server Side Request Forgery in GetASPReport

    CVE-2024-5014 Hoch

    In WhatsUp Gold in Versionen vor 2023.1.3 besteht eine Server-Side-Request-Forgery-Schwachstelle im Feature GetASPReport. Dadurch kann jeder authentifizierte Nutzer ASP-Reports über ein HTML-Formular abrufen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  4. WhatsUp Gold: SSRF-Verkettung ermöglicht Rechteausweitung zu Admin

    CVE-2024-5015 Hoch

    In WhatsUp Gold vor Version 2023.1.3 besteht eine authentifizierte SSRF-Schwachstelle im Controller Wug.UI.Areas.Wug.Controllers.SessionControler.Update. Ein niedrig privilegierter Benutzer kann diese SSRF mit einer Schwachstelle bei der Zugriffskontrolle verketten, um seine Rechte bis zum Administrator auszuweiten. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 2023.1.3 oder neuer aktualisieren.

    CVSS: 7.1 Publiziert: Referenz: NVD
  5. Progress Telerik Reporting: Unsichere Deserialisierung

    CVE-2024-4200 Hoch

    In Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.2.514) ist durch eine unsichere Deserialisierungs-Schwachstelle ein Codeausführungsangriff durch einen lokalen Angreifer möglich. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  6. Progress Telerik Reporting – Codeausführung durch unsichere Instanziierung

    CVE-2024-4202 Hoch

    In Progress Telerik Reporting vor Version 2024 Q2 (18.1.24.514) ist ein Codeausführungsangriff durch eine unsichere Instanziierungs-Schwachstelle möglich. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  7. Telerik UI for WinForms – Local Code Execution via Theme Assembly

    CVE-2024-3892 Hoch

    In Telerik UI for WinForms ab Version 2021.1.122 bis vor 2024.2.514 besteht eine lokale Code-Execution-Schwachstelle. Eine nicht vertrauenswürdige Theme-Assembly kann dabei laut Quelle beliebigen Code auf dem lokalen Windows-System zur Ausführung bringen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  8. LoadMaster: Unauthentifizierte Aktionen über SSH Private Keys in HA/Cluster-Verbund

    CVE-2024-3544 Hoch

    Nicht authentifizierte Angreifer können mittels SSH Private Keys Aktionen ausführen, sofern sie die IP-Adresse kennen und Zugriff auf dasselbe Netzwerk wie eine der Maschinen im HA- oder Cluster-Verbund haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Die Schwachstelle wurde geschlossen, indem die LoadMaster-Partnerkommunikation um ein gemeinsames Geheimnis erweitert wurde, das vor der Kommunikation zwischen den Partnern ausgetauscht werden muss.

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. OS-Command-Injection in Progress LoadMaster

    CVE-2024-2448 Hoch

    In LoadMaster wurde eine Schwachstelle für OS-Command-Injection identifiziert. Ein authentifizierter Benutzer der Weboberfläche mit beliebigen Berechtigungen kann über eine UI-Komponente Befehle einschleusen, die als Shell-Befehl auf dem Betriebssystem ausgeführt werden. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  10. Progress LoadMaster: Cross-Site-Request-Forgery ermöglicht Aktionen im Namen des Administrators

    CVE-2024-2449 Hoch

    Laut NVD besteht in LoadMaster eine Cross-Site-Request-Forgery-Schwachstelle. Kennt ein Angreifer die IP-Adresse oder den Hostnamen eines konkreten LoadMaster-Systems, kann er einen authentifizierten LoadMaster-Administrator auf eine Drittanbieter-Website locken. Die dort gehostete CSRF-Payload führt dann HTTP-Transaktionen im Namen des Administrators aus. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. Progress Telerik Reporting: Codeausführung über unsichere Deserialisierung

    CVE-2024-1856 Hoch

    In Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ist über eine unsichere Deserialisierung ein Codeausführungsangriff durch einen entfernten Akteur möglich. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q1 (18.0.24.130) oder neuer.

    CVSS: 8.5 Publiziert: Referenz: NVD
  12. Progress Telerik Reporting – Codeausführung durch unsichere Deserialisierung

    CVE-2024-1801 Hoch

    In Progress Telerik Reporting vor Version 2024 Q1 (18.0.24.130) ermöglicht eine unsichere Deserialisierung einem lokalen Angreifer einen Codeausführungsangriff. Die Schwachstelle betrifft Versionen vor dem genannten Release. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  13. Progress Sitefinity: niedrig privilegierte Nutzer erlangen sensible Informationen

    CVE-2024-1632 Hoch

    Niedrig privilegierte Nutzer mit Zugriff auf das Sitefinity-Backend können sensible Informationen aus dem Administrationsbereich der Website erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Progress bereitgestellten Updates einspielen und Backend-Berechtigungen restriktiv vergeben.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. Potenzielles Cross-Site Scripting (XSS) im Seitenbearbeitungsbereich

    CVE-2024-1636 Hoch

    Im Seitenbearbeitungsbereich besteht eine potenzielle Cross-Site-Scripting- Schwachstelle (XSS). Ein Angreifer mit niedrigen Rechten kann darüber unter Mitwirkung eines Benutzers Skriptcode einschleusen, was laut CVSS-Vektor hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben kann. CVSS-Basiswert: 8 (Hoch). Betroffen sind laut Zuordnung Produkte von Progress (MOVEit, OpenEdge). Eine konkrete Massnahme ist in den Quelldaten nicht genannt.

    CVSS: 8.0 Publiziert: Referenz: NVD
  15. CVE-2024-1474 – Reflected-XSS-Schwachstellen im WS_FTP-Server-Administrationsinterface

    CVE-2024-1474 Hoch

    In WS_FTP-Server-Versionen vor 8.8.5 wurden auf mehreren benutzerseitig übergebenen Eingaben der administrativen Weboberfläche Reflected-Cross-Site-Scripting-Schwachstellen festgestellt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. Telerik JustDecompile – Rechteausweitung über Installer-Komponente

    CVE-2024-0219 Hoch

    In der Installer-Komponente von Telerik JustDecompile vor 2024 R1 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 R1 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Telerik Reporting: Rechteausweitung über die Installer-Komponente

    CVE-2024-0832 Hoch

    In Telerik Reporting vor Version 2024 R1 besteht in der Installer-Komponente eine Schwachstelle zur Rechteausweitung. Ist bereits eine Telerik-Reporting-Installation vorhanden, kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren und dadurch seine Rechte auf dem zugrunde liegenden Betriebssystem ausweiten. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 R1 oder neuer einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Telerik Test Studio – Rechteausweitung über Installer-Komponente

    CVE-2024-0833 Hoch

    In der Installer-Komponente von Telerik Test Studio vor Version 2023.3.1330 besteht eine Schwachstelle zur Rechteerhöhung. In einer Umgebung mit vorhandener Installation kann ein niedrig privilegierter Nutzer das Installationspaket manipulieren, um seine Rechte auf dem zugrundeliegenden Betriebssystem zu erhöhen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2023.3.1330 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. Progress Application Server für OpenEdge: Absturz durch fehlerhafte Web-Requests (DoS)

    CVE-2023-40052 Hoch

    Progress Application Server (PAS) für OpenEdge ist in den Versionen 11.7 vor 11.7.18, 12.2 vor 12.2.13 sowie in Innovation-Releases vor 12.8.0 betroffen: Ein Angreifer, der einen fehlerhaften Web-Request erzeugen kann, kann laut NVD einen PASOE-Agenten zum Absturz bringen und dadurch Thread-Aktivitäten vieler Web-Anwendungsclients stören. Mehrere solcher DoS-Angriffe können zu einer Flut ungültiger Requests führen, die die verbleibende Kapazität des Servers für gültige Requests übersteigt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. Progress MOVEit Transfer: Eingabevalidierungsfehler ermöglicht Denial of Service

    CVE-2024-0396 Hoch

    Progress MOVEit Transfer enthält in Versionen vor 2022.0.10 (14.0.10), 2022.1.11 (14.1.11), 2023.0.8 (15.0.8) und 2023.1.3 (15.1.3) einen Eingabevalidierungsfehler. Ein authentifizierter Benutzer kann einen Parameter in einer HTTPS-Transaktion manipulieren; die veränderte Transaktion kann zu Berechnungsfehlern innerhalb von MOVEit Transfer führen und potenziell einen Denial of Service verursachen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  21. WhatsUp Gold Stored XSS über Roles

    CVE-2023-6367 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und diese innerhalb von Rollen (Roles) speichern. Interagiert ein WhatsUp-Gold-Nutzer mit der präparierten Payload, kann der Angreifer bösartiges JavaScript im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  22. Progress WhatsUp Gold: Stored Cross-Site Scripting in Dashboard-Komponente

    CVE-2023-6364 Hoch

    In WhatsUp Gold-Versionen vor 2023.1 ermöglicht eine Stored-Cross-Site-Scripting-Schwachstelle das Hinterlegen eines präparierten XSS-Payloads in einer Dashboard-Komponente. Interagiert ein Nutzer mit dem manipulierten Inhalt, kann der Angreifer schädlichen JavaScript-Code im Kontext von dessen Browser-Sitzung ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  23. Progress WhatsUp Gold: Gespeichertes Cross-Site Scripting in Gerätegruppen

    CVE-2023-6365 Hoch

    In Progress WhatsUp Gold vor Version 2023.1 wurde eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) identifiziert. Ein Angreifer kann eine XSS-Payload erstellen und in einer Gerätegruppe hinterlegen; interagiert ein WhatsUp-Gold-Nutzer mit dem präparierten Wert, lässt sich schadhafter JavaScript-Code im Kontext des Browsers des Opfers ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  24. WhatsUp Gold: Gespeichertes XSS im Alert Center

    CVE-2023-6366 Hoch

    In Progress WhatsUp Gold vor Version 2023.1 besteht eine Schwachstelle für gespeichertes Cross-Site-Scripting im Alert Center. Ein Angreifer kann dort einen präparierten XSS-Payload ablegen; interagiert ein Nutzer mit dem manipulierten Inhalt, wird bösartiger JavaScript-Code im Kontext des Opfer-Browsers ausgeführt. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  25. WhatsUp Gold: Fehlende Authentifizierung an API-Endpunkt

    CVE-2023-6595 Hoch

    In WhatsUp-Gold-Versionen vor 2023.1 fehlt einem API-Endpunkt ein Authentifizierungsmechanismus. Dadurch kann ein nicht authentifizierter Angreifer in WhatsUp Gold gespeicherte ergänzende Zugangsdaten-Informationen auslesen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Progress MOVEit Transfer: Rechteausweitung durch Gruppenadministratoren

    CVE-2023-6218 Hoch

    In Progress MOVEit Transfer vor den Versionen 2022.0.9 (14.0.9), 2022.1.10 (14.1.10) und 2023.0.7 (15.0.7) wurde ein Privilegieneskalationspfad identifiziert. Ein Gruppenadministrator kann die Berechtigungen von Gruppenmitgliedern bis zur Rolle eines Organisationsadministrators anheben. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die fehlerbereinigten Versionen.

    CVSS: 7.2 Publiziert: Referenz: NVD
  27. Progress MOVEit Transfer/Gateway: Reflected-XSS-Schwachstelle

    CVE-2023-6217 Hoch

    In Progress MOVEit Transfer (Versionen vor 2022.0.9/14.0.9, vor 2022.1.10/14.1.10 und vor 2023.0.7/15.0.7) besteht in Kombination mit MOVEit Gateway eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein Angreifer kann eine bösartige Payload gegen ein System mit MOVEit-Gateway-und-Transfer-Deployment erstellen; interagiert ein Nutzer damit, lässt sich schädliches JavaScript im Kontext des Opfer-Browsers ausführen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  28. Progress WS_FTP Server – SQL-Injection in der Manager-Oberfläche

    CVE-2023-40046 Hoch

    In WS_FTP Server vor Version 8.7.4 und 8.8.2 besteht eine SQL-Injection-Schwachstelle in der Manager-Oberfläche. Ein Angreifer kann Informationen über Struktur und Inhalt der Datenbank ableiten sowie SQL-Anweisungen ausführen, die Datenbankelemente verändern oder löschen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  29. Reflektiertes Cross-Site-Scripting im Ad-Hoc-Transfer-Modul von WS_FTP Server

    CVE-2023-40045 Hoch

    In WS_FTP Server in Versionen vor 8.7.4 und 8.8.2 besteht eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im Ad-Hoc-Transfer-Modul. Ein Angreifer kann WS_FTP-Server-Nutzer mit einer speziell gestalteten Payload angreifen, die zur Ausführung von bösartigem JavaScript im Browser-Kontext des Opfers führt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 8.7.4 bzw. 8.8.2.

    CVSS: 8.3 Publiziert: Referenz: NVD
  30. Progress WS_FTP Server: gespeichertes Cross-Site-Scripting im Management-Modul

    CVE-2023-40047 Hoch

    In Progress WS_FTP Server vor Version 8.8.2 besteht im Management-Modul eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS). Ein Angreifer mit administrativen Rechten kann ein SSL-Zertifikat mit boesartigen Attributen importieren, die XSS-Payloads enthalten. Wird der gespeicherte Payload später aufgerufen, führt er Schadcode im Browser-Kontext angemeldeter WS_FTP-Administratoren aus. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf WS_FTP Server 8.8.2 oder neuer.

    CVSS: 8.3 Publiziert: Referenz: NVD
  31. Progress MOVEit Transfer – SQL-Injection im Machine-Interface

    CVE-2023-42660 Hoch

    In Progress MOVEit Transfer Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) besteht eine SQL-Injection-Schwachstelle im Machine-Interface. Ein authentifizierter Angreifer könnte über eine präparierte Payload unbefugten Zugriff auf die MOVEit-Transfer-Datenbank erlangen und Datenbankinhalte verändern oder offenlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Progress MOVEit Transfer: SQL-Injection über Web-Interface

    CVE-2023-40043 Hoch

    In Progress MOVEit Transfer besteht in Versionen vor 2021.1.8 (13.1.8), 2022.0.8 (14.0.8), 2022.1.9 (14.1.9) und 2023.0.6 (15.0.6) eine SQL-Injection-Schwachstelle im Web-Interface. Ein MOVEit-Systemadministrator-Konto kann darüber unautorisierten Zugriff auf die MOVEit-Transfer-Datenbank erlangen, indem eine präparierte Payload an das Web-Interface übermittelt wird, was zur Änderung und Offenlegung von Datenbankinhalten führen kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  33. CVE-2023-35708 – GE HealthCare Sicherheitslücke

    CVE-2023-35708 Mittel

    Für GE-HealthCare-Produkte wurde eine Sicherheitslücke (CVE-2023-35708) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 96.7 %.

    EPSS: 96.68% Referenz: GE HealthCare
  34. Progress MOVEit Automation – Ressourcenerschöpfung (Flooding)

    CVE-2026-8486 Mittel

    In Progress Software MOVEit Automation erlaubt eine fehlende Begrenzung bzw. Drosselung von Ressourcen ein Flooding. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.40% Publiziert: Referenz: NVD
  35. Progress MOVEit Transfer – Path Traversal im Admin-Settings-Modul

    CVE-2026-8650 Mittel

    Eine Schwachstelle durch relatives Path Traversal im Admin-Settings-Modul von Progress MOVEit Transfer betrifft Versionen vor 2025.0.7 sowie 2025.1.0 vor 2025.1.3. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf 2025.0.7 bzw. 2025.1.3 oder neuer einspielen.

    CVSS: 4.5 EPSS: 0.36% Publiziert: Referenz: NVD
  36. Progress MOVEit Automation – Ressourcenzuweisung ohne Begrenzung

    CVE-2026-8488 Mittel

    In Progress Software MOVEit Automation besteht eine Schwachstelle durch Ressourcenzuweisung ohne Begrenzung (Excessive Allocation). Betroffen sind laut Advisory Versionen vor 2025.0.11. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version gemäss Hersteller-Advisory einspielen.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  37. Progress MOVEit Automation: Uncontrolled Memory Allocation

    CVE-2026-8485 Mittel

    In Progress Software MOVEit Automation besteht eine Schwachstelle durch unkontrollierte Speicherallokation (Excessive Allocation), die zu einer übermässigen Ressourcenbelegung führen kann. Betroffen sind Versionen vor 2025.0.11 sowie ab 2025.1.0 vor 2025.1.7. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf MOVEit Automation 2025.0.11 bzw. 2025.1.7 oder neuer.

    CVSS: 5.9 EPSS: 0.35% Publiziert: Referenz: NVD
  38. Nimiq network-libp2p: Schwachstelle in handle_dht_get

    CVE-2026-44505 Mittel

    Nimiq ist eine Rust-Implementierung des Nimiq-Proof-of-Stake-Protokolls auf Basis des Albatross-Konsensalgorithmus. In network-libp2p wird der Fortschritt einer kad get-record-Abfrage in handle_dht_get verarbeitet, wobei eine Schwachstelle besteht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  39. LightFTP 2.3.1: Race Condition beim FTP-Verbindungsaufbau führt zu Server-Absturz

    CVE-2026-67607 Mittel

    LightFTP 2.3.1 enthält eine Race-Condition-Schwachstelle: Ein entfernter Angreifer kann durch eine neue Verbindung, die den FTP-Kontext einer laufenden ABRT-Bereinigung wiederverwendet, den Server zum Absturz bringen. CVSS-Basiswert: 5.9 (Mittel). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 5.9 EPSS: 0.28% Publiziert: Referenz: NVD
  40. Progress MOVEit Automation – Offenlegung eingebetteter sensibler Daten

    CVE-2026-8487 Mittel

    In Progress Software MOVEit Automation erlaubt eine Schwachstelle durch falsche Standardberechtigungen das Auslesen eingebetteter sensibler Daten. Betroffen sind laut Quelle MOVEit Automation vor 2025.0.11 sowie Versionen ab 2025.1.0 vor einem entsprechenden Fix. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine gepatchte MOVEit-Automation-Version gemäss Progress-Advisory aktualisieren.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  41. CVE-2026-13192 – Server-Side Request Forgery in Progress Telerik UI for AJAX

    CVE-2026-13192 Mittel

    In Progress Telerik UI for AJAX vor Version 2026.2.708 ermöglicht eine unzureichende Validierung von Inhalten, die an die PDF-Export-Funktion des RadEditor übergeben werden, einem authentifizierten Angreifer serverseitige Anfragen (Server-Side Request Forgery). Die Auswirkung betrifft laut CVSS-Vektor die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf Telerik UI for AJAX 2026.2.708 oder neuer.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  42. Progress Telerik UI for AJAX: Denial of Service über XML-DTD im LayoutBuilder

    CVE-2026-14865 Mittel

    In Progress Telerik UI for AJAX vor Version 2026.2.708 verarbeitet das interne LayoutBuilder-Steuerelement Client-State-XML, ohne die DTD-Verarbeitung zu deaktivieren. Dadurch können nicht authentifizierte Angreifer laut NVD einen Denial of Service auslösen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Verfügbarkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  43. Progress MOVEit Transfer – Injection in den Custom-Reports-Modulen

    CVE-2026-8649 Mittel

    In den Custom-Reports-Modulen von Progress MOVEit Transfer besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in der Abfragelogik. Betroffen ist MOVEit Transfer vor 2025.0.7 sowie ab 2025.1.0. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  44. Erlang/OTP ftp: SSRF über unvalidierte PASV-Antwort

    CVE-2026-48858 Mittel

    Eine Server-Side-Request-Forgery-Schwachstelle (SSRF) im ftp-Modul (ftp_internal) von Erlang/OTP erlaubt FTP-Bounce-Angriffe und SSRF über eine nicht validierte IP-Adresse in der PASV-Antwort. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  45. CVE-2026-41235 – Umgehung der freigegebenen Shell-Liste

    CVE-2026-41235 Mittel

    Laut Quellbeschreibung können Administratoren in Froxlor 2.3.6 über die Einstellung `system.available_shells` die Liste der zugelassenen Shells festlegen, die Kunden ihren FTP-Nutzern zuweisen dürfen. Die Quelldaten deuten auf eine unzureichende Durchsetzung dieser Vorgabe hin; weitergehende Details sind nicht belegt. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.23% Publiziert: Referenz: NVD
  46. Arket Globe Document Intelligence: Cross-Site-Scripting in der Aufgabenübersicht

    CVE-2025-65640 Mittel

    In Arket Globe Document Intelligence 5.0.0.559 besteht eine Cross-Site-Scripting-Schwachstelle auf der Seite 'Task in Progress / Recent'. Ursache ist eine unzureichende Bereinigung von Nutzereingaben in Textfeldern beim Erstellen von Aufgaben. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD
  47. Progress Telerik UI for AJAX – unauthentifizierter Dateizugriff über RadChart ChartImage.axd

    CVE-2026-14932 Mittel

    In Progress Telerik UI for AJAX vor Version 2026.2.708 ist der Handler ChartImage.axd der veralteten RadChart-Komponente für unauthentifiziertes Lesen und Löschen von Dateien mit Bild-Endung anfällig. Ein nicht authentifizierter Angreifer kann die Lücke über das Netzwerk ausnutzen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Version 2026.2.708 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  48. The Plus Addons for Elementor (WordPress) – Stored Cross-Site Scripting

    CVE-2026-3311 Mittel

    Das WordPress-Plugin The Plus Addons for Elementor (Addons, Page Templates, Widgets, Mega Menu, WooCommerce) ist über den Progress-Bar-Bereich anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan), Progress und Progress Software zugeordnet.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  49. Essential Addons for Elementor – Stored XSS über Reading-Progress-Farbeinstellungen

    CVE-2026-15156 Mittel

    Das WordPress-Plugin Essential Addons for Elementor (Popular Elementor Templates & Widgets) ist laut NVD in allen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über die globalen Farbeinstellungen der Reading-Progress-Funktion. Angreifer mit niedrigen Rechten können darüber Schadskripte hinterlegen, die im Browser weiterer Nutzer ausgeführt werden. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und einem Rechtekontext ausnutzbar, mit Auswirkung über die Vertrauensgrenze hinaus. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  50. Progress Planner – Stored XSS

    CVE-2026-28116 Mittel

    Im WordPress-Plugin „Progress Planner” von Emilia Projects besteht eine Schwachstelle durch unsachgemässe Neutralisierung von Eingaben bei der Webseitengenerierung (Stored Cross-Site Scripting). CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.14% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Progress MOVEit / WS_FTP / LoadMaster, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog