Progress OpenEdge
Hersteller: Progress Software
Progress OpenEdge gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Progress OpenEdge laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
164 ReportsZeige 1 bis 50 von 164
-
Meta React Server Components – Remote Code Execution
CVE-2025-55182 Kritisch Aktiv ausgenutztIn Meta React Server Components (RSC) besteht eine Schwachstelle, die entfernte Codeausführung (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2025-12-05. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %. Da die Komponente in zahlreichen Produkt-Stacks eingebettet ist, sollten betroffene Anwendungen anhand der jeweiligen Hersteller-Advisories auf eine gepatchte Version aktualisiert werden.
CVSS: 10.0 EPSS: 99.80% Publiziert: Referenz: CISA KEV -
Progress ADC / LoadMaster: OS-Command-Injection in der API ermöglicht Remote Code Execution
CVE-2026-8037 Kritisch Aktiv ausgenutztIn der API der Progress-ADC-Produkte besteht eine OS-Command-Injection-Schwachstelle. Ein nicht authentifizierter Angreifer kann darüber beliebige Befehle auf der LoadMaster-Appliance ausführen, indem er nicht ausreichend geprüfte Eingaben ausnutzt. Der Angriffsvektor ist laut CVSS-Vektor benachbart (AV:A). CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-08-07. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.
CVSS: 9.6 EPSS: 99.57% Publiziert: Referenz: CISA KEV -
Telerik UI for ASP.NET AJAX – Insecure Direct Object Reference Vulnerability
CVE-2017-11357 Kritisch Aktiv ausgenutzt RansomwareIn Telerik UI for ASP.NET AJAX (vor R2 2017 SP2) beschränkt die Komponente RadAsyncUpload Benutzereingaben nicht ausreichend, wodurch entfernte Angreifer beliebige Dateien hochladen oder Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-01-26. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.7 %.
CVSS: 9.8 EPSS: 77.68% Publiziert: Referenz: CISA KEV -
Progress MOVEit Transfer – SQL Injection
CVE-2023-34362 Aktiv ausgenutztEine SQL-Injection-Schwachstelle in Progress MOVEit Transfer ermöglicht Angreifern unbefugten Datenbankzugriff. Neben Progress führt auch GE HealthCare die Lücke in seinen Sicherheitsinformationen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-06-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.93% Publiziert: Referenz: CISA KEV -
Progress Telerik UI for ASP.NET AJAX – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2019-18935 Aktiv ausgenutzt RansomwareIn Progress Telerik UI for ASP.NET AJAX ermöglicht eine Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten die Ausführung von beliebigem Code. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 99.74% Publiziert: Referenz: CISA KEV -
Progress WhatsUp Gold – Path Traversal
CVE-2024-4885 Aktiv ausgenutztProgress WhatsUp Gold ist von einer Path-Traversal-Schwachstelle betroffen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %.
EPSS: 99.29% Publiziert: Referenz: CISA KEV -
Progress Kemp LoadMaster – OS Command Injection
CVE-2024-1212 Aktiv ausgenutztProgress Kemp LoadMaster ist von einer OS-Command-Injection-Schwachstelle betroffen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.4 %.
EPSS: 95.39% Publiziert: Referenz: CISA KEV -
Progress WhatsUp Gold – SQL Injection
CVE-2024-6670 Aktiv ausgenutzt RansomwareProgress WhatsUp Gold ist von einer SQL-Injection-Schwachstelle betroffen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 93.0 %.
EPSS: 93.00% Publiziert: Referenz: CISA KEV -
Progress WS_FTP Server – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2023-40044 Aktiv ausgenutzt RansomwareProgress WS_FTP Server ist von einer Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 90.1 %.
EPSS: 90.15% Publiziert: Referenz: CISA KEV -
Progress Telerik UI for ASP.NET AJAX und Sitefinity – Kryptografische Schwachstelle
CVE-2017-9248 Aktiv ausgenutztIn Progress Telerik UI for ASP.NET AJAX und Sitefinity wurde eine kryptografische Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 75.1 %.
EPSS: 75.10% Publiziert: Referenz: CISA KEV -
ShareFile Storage Zones Controller – Zugriff auf Konfigurationsseiten ohne Authentifizierung
CVE-2026-2699 KritischIm Customer Managed ShareFile Storage Zones Controller (SZC) von Progress können nicht authentifizierte Angreifer auf eingeschränkte Konfigurationsseiten zugreifen, was zu Änderungen an der Systemkonfiguration und potenzieller Remotecodeausführung führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 31.2 %.
CVSS: 9.8 EPSS: 31.16% Publiziert: Referenz: NVD -
Progress – Dateiupload führt zu Remote Code Execution
CVE-2026-2701 KritischEin authentifizierter Benutzer kann eine schädliche Datei auf den Server hochladen und ausführen, was zu einer Remotecodeausführung führt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.1 EPSS: 1.01% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Authentifizierungsumgehung im ODBC App Server
CVE-2026-9192 KritischIm ODBC App Server von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Authentifizierungsumgehung: Ein nicht authentifizierter, entfernter Angreifer kann die Passwortprüfung umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt nicht vor.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Progress MarkLogic Server: HTTP Request Smuggling im HTTP App Server (CVE-2026-9190)
CVE-2026-9190 KritischIm HTTP App Server von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine HTTP-Request-Smuggling-Schwachstelle. Ein entfernter Angreifer kann dadurch laut Beschreibung Authentifizierungs- und Autorisierungsprüfungen umgehen; die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.1 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Sitefinity: fehlerhafte Zugriffskontrolle in Web Services
CVE-2026-7198 KritischIn Progress Sitefinity 15.4.8623 (vor Version 15.4.8630) ermöglicht eine fehlerhafte Zugriffskontrolle in den Web Services einem nicht authentifizierten Angreifer aus der Ferne, auf eigentlich eingeschränkte Inhalte zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 15.4.8630 aktualisieren.
CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD -
Unzureichend geschützte Zugangsdaten in Progress Sitefinity Web Services
CVE-2026-7312 KritischIn den Web Services von Progress Sitefinity (Versionen 14.0.7700 bis 15.2.8441) besteht eine kritische Schwachstelle durch unzureichend geschützte Zugangsdaten (CWE-522). CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD -
Progress MarkLogic Server vor 11.3.6/12.0.3: Cross-Site-Scripting in der Query Console
CVE-2026-9195 KritischIn der Query Console von Progress MarkLogic Server vor 11.3.6 und 12.0.3 besteht laut NVD eine Cross-Site-Scripting-Schwachstelle. Ein entfernter Angreifer kann einen authentifizierten Administrator auf eine präparierte URL locken; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 EPSS: 0.41% Publiziert: Referenz: NVD -
Progress MarkLogic Server vor 11.3.6/12.0.3: Unzureichende Rechteverwaltung in SQL-, SPARQL- und Optic-REST-Schnittstellen
CVE-2026-7329 KritischIn den SQL-, SPARQL- und Optic-REST-Abfrageschnittstellen von Progress MarkLogic Server vor 11.3.6 und 12.0.3 besteht laut NVD eine unzureichende Rechteverwaltung. Ein authentifizierter Nutzer mit geringen Rechten kann die Lücke ausnutzen; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.37% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Fehlerhafte Rechteverwaltung bei REST-API-Patch-Operation (CVE-2026-8709)
CVE-2026-8709 KritischIn der REST-API-Patch-Operation für Dokumente von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine fehlerhafte Rechteverwaltung. Ein authentifizierter Benutzer mit einer niedrig privilegierten REST-Rolle kann diese ausnutzen; die vorliegende Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.9 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Rechteausweitung über Hadoop-Integration
CVE-2026-9193 KritischEine fehlerhafte Rechteverwaltung in der Hadoop-Integration von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 erlaubt einem authentifizierten Nutzer mit niedrig privilegierter Hadoop-Rolle die Ausweitung seiner Rechte. CVSS-Basiswert: 9.9 (Kritisch). Laut Zuordnung sind Progress MoveIt und Progress OpenEdge betroffen.
CVSS: 9.9 EPSS: 0.31% Publiziert: Referenz: NVD -
Progress MarkLogic Server vor 11.3.6/12.0.3: Unzureichende Prüfung kryptografischer Signaturen im SAML-Authentifizierungsmodul
CVE-2026-7557 KritischIm SAML-Authentifizierungsmodul von Progress MarkLogic Server vor 11.3.6 und 12.0.3 wird laut NVD die kryptografische Signatur unzureichend geprüft. Ein nicht authentifizierter, entfernter Angreifer kann dies ausnutzen; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD -
Authentication Bypass in Progress MOVEit Automation
CVE-2026-4670 KritischIn Progress MOVEit Automation besteht eine kritische Schwachstelle, die eine Authentifizierungsumgehung durch eine primäre Schwäche ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD -
HireFlow: Fest kodierter Flask-Secret-Key (bis Version 1.2)
CVE-2026-45336 KritischHireFlow ist ein webbasiertes System zur Verwaltung von Bewerbungsgesprächen (Kandidaten, Terminplanung, Verfolgung des Einstellungsprozesses). In Version 1.2 und früher weist die Datei app.py einen fest kodierten Flask-Secret-Key zu, der so für alle Installationen identisch und öffentlich bekannt ist. Ein solcher statischer Schlüssel erlaubt es Angreifern, Sitzungsdaten zu fälschen und sich unbefugten Zugriff zu verschaffen. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
WhatsUp Gold – Unauthentifizierte Konfiguration der LDAP-Einstellungen
CVE-2024-12106 KritischIn WhatsUp Gold in Versionen vor 2024.0.2 kann ein nicht authentifizierter Angreifer die LDAP-Einstellungen konfigurieren. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.2 oder neuer.
CVSS: 9.4 Publiziert: Referenz: NVD -
WhatsUp Gold – Zugriff auf den Server über die öffentliche API
CVE-2024-12108 KritischIn WhatsUp Gold in Versionen vor 2024.0.2 kann ein Angreifer über die öffentliche API Zugriff auf den WhatsUp-Gold-Server erlangen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.2 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
Remote Code Execution in Progress WhatsUp Gold
CVE-2024-46909 KritischIn WhatsUp Gold Versionen vor 2024.0.1 kann ein entfernter, nicht authentifizierter Angreifer diese Schwachstelle ausnutzen, um Code im Kontext des Dienstkontos auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.1.
CVSS: 9.8 Publiziert: Referenz: NVD -
WhatsUp Gold – Unauthenticated Registry-Manipulation über NmAPI.exe
CVE-2024-8785 KritischIn WhatsUp Gold vor Version 2024.0.1 kann ein nicht authentifizierter Angreifer aus der Ferne über NmAPI.exe einen Registrierungswert im Pfad HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Ipswitch\ anlegen oder ändern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 2024.0.1 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
In WhatsUp Gold versions released before 2024.0.0, an Authentication Bypass issue exists which allows an attacker to obtain encrypted user credentials.
CVE-2024-7763 KritischEine Authentifizierungsumgehung in WhatsUp Gold in Versionen vor 2024.0.0, die es einem Angreifer ermöglicht, verschlüsselte Benutzeranmeldedaten zu erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 2024.0.0 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution in Progress Telerik Report Server
CVE-2024-8015 KritischIn Progress Telerik Report Server vor 2024 Q3 (10.2.24.924) ist über Object Injection infolge einer unsicheren Typauflösung Remote Code Execution möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 2024 Q3 (10.2.24.924) oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
SQL-Injection in Progress WhatsUp Gold
CVE-2024-6671 KritischIn WhatsUp Gold in Versionen vor 2024.0.0 erlaubt eine SQL-Injection einem nicht authentifizierten Angreifer, das verschlüsselte Passwort des Benutzers abzurufen, sofern die Anwendung mit nur einem einzigen Benutzer konfiguriert ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf WhatsUp Gold 2024.0.0 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-6327 – Progress Telerik Report Server: unsichere Deserialisierung (RCE)
CVE-2024-6327 KritischIn Progress Telerik Report Server vor 2024 Q2 (10.1.24.709) ist über eine unsichere Deserialisierung ein Angriff mit Remote Code Execution möglich. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2024 Q2 (10.1.24.709) oder neuer.
CVSS: 9.9 Publiziert: Referenz: NVD -
Remotecodeausführung in Progress WhatsUp Gold
CVE-2024-4883 KritischIn WhatsUp Gold in Versionen vor 2023.1.3 besteht eine Schwachstelle zur Remotecodeausführung. Sie erlaubt einem nicht authentifizierten Angreifer, über NmApi.exe Code als Dienstkonto auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf WhatsUp Gold 2023.1.3 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierte Remote-Code-Ausführung in Progress WhatsUp Gold
CVE-2024-4884 KritischIn Progress WhatsUp Gold Versionen vor 2023.1.3 besteht eine nicht authentifizierte Schwachstelle zur Remote-Code-Ausführung. Der betroffene CommunityController erlaubt die Ausführung von Befehlen mit den Rechten des iisapppool\nmconsole-Kontos. Da kein gültiger Zugang nötig ist, können Angreifer aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 2023.1.3.
CVSS: 9.8 Publiziert: Referenz: NVD -
Progress MOVEit Gateway – Authentication Bypass
CVE-2024-5805 KritischIn Progress MOVEit Gateway besteht eine Schwachstelle durch unzureichende Authentifizierung in den SFTP-Modulen, die einen Authentifizierungs-Bypass ermöglicht. Betroffen ist MOVEit Gateway in Version 2024.0.0. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Authentifizierungsumgehung im SFTP-Modul
CVE-2024-5806 KritischIn Progress MOVEit Transfer (SFTP-Modul) besteht eine Schwachstelle durch fehlerhafte Authentifizierung, die zu einer Authentifizierungsumgehung führen kann. Betroffen sind die Versionen ab 2023.0.0 vor 2023.0.11, ab 2023.1.0 vor 2023.1.6 und ab 2024.0.0 vor 2024.0.2. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2023.0.11, 2023.1.6 bzw. 2024.0.2 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Flowmon – Nicht authentifizierte OS-Command-Injection über die Management-Schnittstelle
CVE-2024-2389 KritischIn Flowmon vor den Versionen 11.1.14 und 12.3.5 wurde eine Schwachstelle für Betriebssystem-Befehlsinjektion festgestellt. Ein nicht authentifizierter Benutzer kann über die Flowmon-Management-Schnittstelle in das System eindringen und beliebige Systembefehle ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 11.1.14 bzw. 12.3.5 oder neuer.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2024-1800 – Progress Telerik Report Server: RCE über unsichere Deserialisierung
CVE-2024-1800 KritischIn Progress Telerik Report Server vor Version 2024 Q1 (10.0.24.130) ist über eine unsichere Deserialisierung eine Remote-Code-Ausführung möglich. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf Version 2024 Q1 (10.0.24.130) oder neuer.
CVSS: 9.9 Publiziert: Referenz: NVD -
Progress OpenEdge Authentication Gateway/AdminServer: Authentifizierungsumgehung
CVE-2024-1403 KritischIn Progress OpenEdge Authentication Gateway und AdminServer vor 11.7.19, 12.2.14 und 12.8.1 besteht eine Schwachstelle zur Authentifizierungsumgehung. Durch unerwartete Inhalte in den Anmeldedaten kann die Prüfung von Benutzername und Passwort umgangen werden, was unbefugten Zugriff ohne gültige Authentifizierung ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: auf die korrigierten OpenEdge-Versionen aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Progress PAS for OpenEdge – unbeabsichtigte Datei-Uploads
CVE-2023-40051 KritischDer Progress Application Server (PAS) für OpenEdge ist in den Versionen 11.7 vor 11.7.18, 12.2 vor 12.2.13 sowie in Innovation-Releases vor 12.8.0 betroffen. Ein Angreifer kann eine Anfrage für einen WEB-Transport so formulieren, dass unbeabsichtigte Datei-Uploads in ein Serververzeichnis des PASOE-Systems möglich sind. Enthält der Upload eine ausnutzbare Nutzlast, kann daraus ein grösser angelegter Angriff entstehen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
SQL-Injection in Dynamic Progress Bar (web_progress)
CVE-2023-40954 KritischIm Modul Dynamic Progress Bar (web_progress) besteht in den Versionen 11.0 bis 16.0.2.1 eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann sie über den Parameter recency in der Komponente models/web_progress.py ausnutzen und dadurch Rechte ausweiten. Der CVSS-Basiswert liegt bei 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Uneingeschränkter Datei-Upload im WS_FTP Server
CVE-2023-42659 KritischIn WS_FTP Server vor den Versionen 8.7.6 und 8.8.4 wurde eine Schwachstelle durch uneingeschränkten Datei-Upload festgestellt. Ein authentifizierter Ad-Hoc-Transfer-Benutzer kann einen API-Aufruf erstellen, der es ihm ermöglicht, eine Datei an einen bestimmten Ort auf dem darunterliegenden Betriebssystem des WS_FTP-Servers hochzuladen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf 8.7.6 bzw. 8.8.4.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2023-42657 – WS_FTP Server: Directory Traversal ermöglicht Dateioperationen ausserhalb des Pfads
CVE-2023-42657 KritischIn WS_FTP Server vor den Versionen 8.7.4 und 8.8.2 wurde eine Directory-Traversal-Schwachstelle entdeckt. Ein Angreifer kann damit Dateioperationen (Löschen, Umbenennen, rmdir, mkdir) auf Dateien und Ordner ausserhalb des autorisierten WS_FTP-Pfads sowie auf dem darunterliegenden Betriebssystem ausführen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf WS_FTP Server 8.7.4 bzw. 8.8.2.
CVSS: 9.9 Publiziert: Referenz: NVD -
OS-Command-Injection in der API von Progress LoadMaster
CVE-2025-13444 HochIn der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unzureichend gefilterte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 25.39% Publiziert: Referenz: NVD -
Progress Software OS Command Injection in LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF
CVE-2026-59686 HochEine Schwachstelle in mehreren Progress-Software-Produkten (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) erlaubt authentifizierten Angreifern mit hohen Privilegien die Ausführung von Betriebssystembefehlen (OS Command Injection). CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.73% Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF
CVE-2026-59687 HochIn Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF besteht laut NVD eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit hohen Rechten im angrenzenden Netzwerk kann die Lücke ohne Nutzerinteraktion ausnutzen; die CVSS-Vektorwerte weisen auf volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel hin. CVSS-Basiswert: 8.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD -
Progress Software LoadMaster und MOVEit WAF – OS-Command-Injection
CVE-2026-59688 HochProgress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF sind laut NVD von einer OS-Command-Injection-Schwachstelle betroffen. Ein authentifizierter Angreifer mit hohen Rechten kann dadurch Betriebssystembefehle einschleusen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher
CVE-2026-13186 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD -
Improper Input Validation in Progress Sitefinity Web Services
CVE-2026-7195 HochIn den Web Services von Progress Sitefinity (Versionen 14.1.x bis 15.3.x) besteht eine Schwachstelle durch unsachgemässe Eingabevalidierung (CWE-20). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.47% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Deserialisierungs-Schwachstelle in den Persistenz-Utilities
CVE-2026-13190 HochIn Progress Telerik UI for AJAX vor Version v2026.2.708 erlaubt eine Deserialisierungs-Schwachstelle in den Persistenz-Utilities die unsichere Instanziierung von Typen aus einem durch Angreifer beeinflussten persistierten Zustand. Die Ausnutzung erfolgt über das Netzwerk, ist laut Vektor jedoch nur schwer durchführbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version v2026.2.708 oder neuer.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten
CVE-2026-13185 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Progress OpenEdge, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.