1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Progress OpenEdge Seite 2

Hersteller: Progress Software

Server-Software, Middleware, Web
164
Reports
10
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.9%
Max. EPSS

Schwachstellen-Reports

164 Reports

Zeige 51 bis 100 von 164

  1. Progress Telerik UI for AJAX – Remote Code Execution über manipulierte Upload-Metadaten

    CVE-2026-13181 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 können gefälschte Upload-Metadaten die Verarbeitung von AsyncUploadTypeName beeinflussen und eine unsichere, angreifergesteuerte Typauflösung auslösen, was entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 aktualisieren.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  2. Progress Sitefinity – Autorisierungsumgehung über benutzergesteuerten Schlüssel

    CVE-2026-7201 Hoch

    In den Web Services von Progress Sitefinity ermöglicht eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel (CWE-639) entfernten authentifizierten Angreifern unbefugten Zugriff. Betroffen sind die Versionen 15.2.x vor 15.2.8441, 15.3.x vor 15.3.8531 und 15.4.x vor 15.4.8630. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Progress Sitefinity 15.2.8441, 15.3.8531 bzw. 15.4.8630 oder neuer.

    CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD
  3. Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)

    CVE-2026-15724 Hoch

    Laut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD
  4. Progress Telerik UI for AJAX: unzureichende Validierung des language-Parameters im Spell-Check-Handler

    CVE-2026-13189 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 erlaubt laut Quelle eine unzureichende Validierung des language-Parameters im Spell-Check-Handler einem Angreifer, die serverseitige Auflösung von Dateipfaden zu beeinflussen. Die Schwachstelle ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und gefährdet die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein Update auf Version 2026.2.708 oder neuer sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  5. Progress Telerik UI for AJAX – Manipulierbarer DialogHandler-Provider-Typ

    CVE-2026-13187 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Eingabe für den Provider-Typ des DialogHandler manipuliert werden, wodurch sich die Dialogverarbeitung verändern und eine verkettete Ausnutzung ermöglichen lässt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX v2026.2.708 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD
  6. Progress Telerik UI for AJAX: Oracle in der RadAsyncUpload-Client-State-Verarbeitung

    CVE-2026-13182 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Client-State-Verarbeitung von RadAsyncUpload laut Quelle Entschlüsselungsfehler von ungültigen JSON-Parse-Fehlern unterscheiden. Dadurch entsteht ein Oracle, das geschützte Informationen offenlegt. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  7. CVE-2026-13183 – Progress Telerik UI for AJAX: Timing-Seitenkanal in RadAsyncUpload

    CVE-2026-13183 Hoch

    Laut NVD verarbeitet die Komponente RadAsyncUpload in Progress Telerik UI for AJAX vor Version v2026.2.708 die Upload-Metadaten so, dass sich die kryptografische Gültigkeit über messbare Zeitunterschiede (Timing-Seitenkanal) erkennen lässt. Entfernte Angreifer können dies ausnutzen, um Rückschlüsse auf schützenswerte Werte zu ziehen. Betroffen ist die Vertraulichkeit; der Zugriff ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  8. Linux-Kernel: Doppeltes Dekrement von num_requests in batman-adv

    CVE-2026-64095 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im batman-adv-Subsystem (Bridge Loop Avoidance) behoben. Der Zähler bla.num_requests wurde erhöht, obwohl kein request_sent aktiv war, wodurch es zu einem doppelten Dekrement kommen konnte. Der Fix korrigiert die Zählerlogik. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Lücke ist Gegenstand mehrerer Ubuntu Security Notices (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD
  9. Progress MarkLogic Server: Rechteausweitung in der REST-API-Dokumentverarbeitung

    CVE-2026-7327 Hoch

    Eine fehlerhafte Rechteverwaltung in der REST-API-Dokumentverarbeitungspipeline von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 betrifft authentifizierte Nutzer mit administrativer REST-API-Berechtigung. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 8.1 (Hoch). Laut Zuordnung sind zudem LibreOffice (The Document Foundation), Progress MoveIt und Progress OpenEdge betroffen.

    CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD
  10. Progress MarkLogic Server: Server-Side Request Forgery umgeht Schutz für Cloud-Instanz-Metadaten

    CVE-2026-9203 Hoch

    Eine Server-Side-Request-Forgery-Schwachstelle in Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 erlaubt einem authentifizierten Nutzer mit niedrig privilegierten Rollen, Schutzmassnahmen für Cloud-Instanz-Metadaten zu umgehen. CVSS-Basiswert: 8.5 (Hoch). Laut Zuordnung sind Progress MoveIt und Progress OpenEdge betroffen.

    CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD
  11. Progress MOVEit Transfer – Cross-Site Scripting (XSS)

    CVE-2026-15968 Hoch

    In Progress MOVEit Transfer besteht durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten eine Cross-Site-Scripting-Schwachstelle. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor einer nachfolgenden fehlerbereinigten Fassung. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD
  12. Progress Telerik UI for AJAX: geschwächter Integritätsschutz für Upload-Metadaten

    CVE-2026-13184 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 kann laut Quelle der Integritätsschutz der Upload-Metadaten auf ein schwächeres Verfahren zurückfallen, wenn Telerik.Upload.ConfigurationHashKey fehlt und machineKey nicht explizit konfiguriert ist. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Integrität. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.20% Publiziert: Referenz: NVD
  13. Progress MOVEit Transfer: Permissive Cross-Domain-Sicherheitsrichtlinie

    CVE-2026-15966 Hoch

    In Progress MOVEit Transfer besteht eine zu freizügige Cross-Domain-Sicherheitsrichtlinie, die nicht vertrauenswürdige Domains einschliesst. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2025.1.5 beziehungsweise 2026.0.3.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  14. Progress MOVEit Transfer: Unzureichender Ablauf der Sitzung

    CVE-2026-15967 Hoch

    In Progress MOVEit Transfer werden Sitzungen unzureichend beendet (insufficient session expiration), wodurch eine einmal aufgebaute Sitzung länger als vorgesehen gültig bleiben kann. Betroffen sind Versionen vor 2025.1.5 sowie 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte MOVEit-Transfer-Version aktualisieren.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  15. Progress MOVEit Transfer – Umgehung der Authentifizierung

    CVE-2026-10697 Hoch

    In Progress MOVEit Transfer besteht eine Schwachstelle durch fehlerhafte Authentifizierung (Improper Authentication). Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Version (ab 2025.1.5 bzw. 2026.0.3) einspielen.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  16. Progress Software: Fehlende Autorisierung in LoadMaster und weiteren Connection-Manager-Produkten

    CVE-2026-59690 Hoch

    In mehreren Produkten von Progress Software – LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF und Multi Tenant – besteht eine Schwachstelle durch fehlende Autorisierung. Ein authentifizierter Angreifer mit geringen Rechten kann diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD
  17. Progress Software LoadMaster und MOVEit WAF – fehlerhafte Autorisierung

    CVE-2026-59689 Hoch

    Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF weisen laut NVD eine fehlerhafte Autorisierungsprüfung auf. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch Autorisierungsprüfungen umgehen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.17% Publiziert: Referenz: NVD
  18. Progress MarkLogic Server: Cross-Site-Request-Forgery in der Admin-UI

    CVE-2026-7326 Hoch

    In der Admin-Oberfläche von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle. Ein entfernter Angreifer kann einen authentifizierten Administrator auf eine bösartige Webseite locken, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  19. Linux-Kernel – Fehler in der af_unix Garbage Collection

    CVE-2026-53361 Hoch

    Im Linux-Kernel wurde eine Schwachstelle in der Garbage Collection von af_unix behoben: In unix_gc() wurde gc_in_progress nicht korrekt auf true gesetzt, sodass die GC unter falscher Annahme laufen konnte. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von den Distributionen und Herstellern (Amazon Linux, Oracle Linux, Rocky Linux, Progress) bereitgestellten Updates einspielen.

    CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD
  20. CVE-2026-3692 – Unbeabsichtigte Codeausführung in Progress Flowmon

    CVE-2026-3692 Hoch

    In Progress Flowmon vor Version 12.5.8 kann ein authentifizierter Benutzer mit niedrigen Rechten während der Report-Generierung eine präparierte Anfrage stellen, die zu unbeabsichtigter Codeausführung führt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Progress Flowmon 12.5.8 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD
  21. Progress LoadMaster – OS Command Injection über die API

    CVE-2025-13447 Hoch

    In der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle mit entfernter Codeausführung. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unbereinigte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  22. Progress Flowmon ADS: SQL-Injection für authentifizierte Benutzer

    CVE-2025-13774 Hoch

    In Progress Flowmon ADS vor den Versionen 12.5.4 und 13.0.1 erlaubt eine SQL-Injection-Schwachstelle authentifizierten Benutzern, unbeabsichtigte SQL-Abfragen und -Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Flowmon ADS 12.5.4 beziehungsweise 13.0.1 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Progress Hybrid Data Pipeline Server Impersonation durch kombinierte Anmeldedaten

    CVE-2025-6505 Hoch

    In Progress Hybrid Data Pipeline Server auf Linux in Versionen 4.6.2.3226 und aelter können unbefugter Zugriff und Impersonation auftreten. Die Schwachstelle erlaubt es Angreifern, Anmeldedaten aus verschiedenen Quellen zu kombinieren, was zu Client-Impersonation und unbefugtem Zugriff führen kann. Beim OAuth-Handshake akzeptiert der Server Client-Anmeldedaten sowohl aus HTTP-Headern als auch aus Anfrage-Parametern. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  24. HDP Server: Unbefugter Zugriff durch IP-Spoofing über X-Forwarded-For

    CVE-2025-6504 Hoch

    In HDP Server Versionen unterhalb von 4.6.2.2978 unter Linux kann unbefugter Zugriff durch IP-Spoofing über den X-Forwarded-For-Header entstehen. Da es sich um einen clientseitig gesetzten Header handelt, lässt er sich fälschen, sodass unbefugter Zugriff möglich wird, wenn die vorgetäuschte IP in einem freigegebenen Bereich liegt. Damit lassen sich IP-Beschränkungen umgehen, für den Ressourcenzugriff sind jedoch weiterhin gültige Zugangsdaten nötig. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Version 4.6.2.2978 oder neuer aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  25. Progress Telerik UI for AJAX: Unsichere Reflection führt zu Denial of Service

    CVE-2025-3600 Hoch

    In Progress Telerik UI for AJAX besteht in den Versionen 2011.2.712 bis 2025.1.218 eine Schwachstelle durch unsichere Reflection. Diese kann laut NVD zu einer nicht abgefangenen Ausnahme führen, die den Absturz des Hostprozesses und damit einen Denial of Service zur Folge hat. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Progress Telerik Document Processing – Beliebiger Dateisystemzugriff

    CVE-2024-11343 Hoch

    In den Progress Telerik Document Processing Libraries vor 2025 Q1 (2025.1.205) kann das Entpacken eines Archivs zu einem beliebigen Dateisystemzugriff führen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.205 oder neuer.

    CVSS: 8.3 Publiziert: Referenz: NVD
  27. Unverschlüsselte interne Kommunikation im Progress Telerik Report Server

    CVE-2025-0556 Hoch

    In Progress Telerik Report Server vor 2025 Q1 (11.0.25.211) erfolgt bei Verwendung der älteren .NET-Framework-Implementierung die Kommunikation nicht sensibler Informationen zwischen Service-Agent-Prozess und App-Host-Prozess über einen unverschlüsselten Tunnel, der durch lokales Mitlesen des Netzwerkverkehrs abgehört werden kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Telerik Report Server 2025 Q1 (11.0.25.211) oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. CVE-2024-12251 – Command Injection in Progress Telerik UI for WinUI

    CVE-2024-12251 Hoch

    In Progress Telerik UI for WinUI vor Version 2025 Q1 (3.0.0) ist durch unzureichende Neutralisierung von Hyperlink-Elementen ein Command-Injection-Angriff möglich. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. Progress Telerik UI for WinForms: Archiv-Entpacken in geschütztes Verzeichnis

    CVE-2025-0332 Hoch

    In Progress Telerik UI for WinForms vor Version 2025 Q1 (2025.1.211) kann eine unzureichende Beschränkung des Zielpfads dazu führen, dass der Inhalt eines Archivs in ein eigentlich geschütztes Verzeichnis entpackt wird. Laut CVSS-Vektor ist dafür das Öffnen einer präparierten Datei durch den Benutzer erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2025 Q1 (2025.1.211) oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Progress Telerik Document Processing Libraries: Export beliebiger Dateipfade nach RTF

    CVE-2024-11629 Hoch

    In den Progress® Telerik® Document Processing Libraries besteht laut Quelldaten vor Version 2025 Q1 (2025.1.205) bei Nutzung von .NET Standard 2.0 eine Schwachstelle: der Inhalt einer Datei an einem beliebigen Pfad kann nach RTF exportiert werden. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  31. Progress LoadMaster – OS Command Injection durch fehlerhafte Eingabeprüfung

    CVE-2024-56131 Hoch

    Progress LoadMaster enthält eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Benutzer OS Command Injection erlaubt. Betroffen sind unter anderem LoadMaster von 7.2.55.0 bis 7.2.60.1 und von 7.2.49.0 bis 7.2.54.12 sowie ältere Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  32. OS-Command-Injection in Progress LoadMaster

    CVE-2024-56132 Hoch

    Eine unzureichende Eingabevalidierung in Progress LoadMaster erlaubt einem authentifizierten Benutzer die Einschleusung von Betriebssystembefehlen (OS Command Injection). Betroffen sind LoadMaster-Versionen von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle älteren Versionen, ausserdem alle ECS-Versionen bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  33. CVE-2024-56133 – OS-Command-Injection in Progress LoadMaster

    CVE-2024-56133 Hoch

    In Progress LoadMaster besteht laut NVD eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Nutzer eine OS-Command-Injection ermöglicht. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12, 7.2.48.12 sowie alle vorherigen Versionen; ECS ist in allen Versionen vor 7.2.60.1 betroffen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  34. Progress LoadMaster – OS-Command-Injection durch authentifizierten Nutzer

    CVE-2024-56134 Hoch

    In Progress LoadMaster besteht durch unzureichende Eingabeprüfung eines authentifizierten Nutzers eine OS-Command-Injection-Schwachstelle. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von Progress einspielen.

    CVSS: 8.4 Publiziert: Referenz: NVD
  35. Progress LoadMaster – OS Command Injection durch authentifizierte Nutzer

    CVE-2024-56135 Hoch

    In Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung authentifizierten Nutzern eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ebenso ECS in allen Versionen bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.

    CVSS: 8.4 Publiziert: Referenz: NVD
  36. Progress Sitefinity – Stored Cross-Site-Scripting im Admin-Backend

    CVE-2024-11626 Hoch

    In Progress Sitefinity besteht eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten im administrativen Backend (Cross-Site-Scripting). Betroffen sind Sitefinity von 4.0 bis 14.4.8142 sowie mehrere 15.x-Versionsbereiche bis 15.2.8421. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  37. Progress Sitefinity: Offenlegung von Informationen über eine Fehlermeldung

    CVE-2024-11625 Hoch

    In Progress Software Sitefinity besteht eine Schwachstelle durch Offenlegung von Informationen über eine Fehlermeldung (Information Exposure Through an Error Message). Betroffen sind die Versionsbereiche 4.0 bis 14.4.8142, 15.0.8200 bis 15.0.8229, 15.1.8300 bis 15.1.8327 sowie 15.2.8400 bis 15.2.8421. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  38. Progress WhatsUp Gold – SQL-Injection mit Rechteausweitung

    CVE-2024-46905 Hoch

    In Progress WhatsUp Gold vor Version 2024.0.1 besteht eine SQL-Injection-Schwachstelle, über die ein authentifizierter Benutzer mit geringeren Rechten (mindestens Network-Manager-Berechtigung) seine Rechte bis zum Admin-Konto ausweiten kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024.0.1 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. SQL-Injection in Progress WhatsUp Gold

    CVE-2024-46906 Hoch

    In Progress WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection einem authentifizierten Benutzer mit geringen Rechten (mindestens Report-Viewer-Berechtigung) eine Rechteausweitung bis zum Administratorkonto. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. WhatsUp Gold – SQL-Injection mit Rechteausweitung

    CVE-2024-46907 Hoch

    In WhatsUp Gold in Versionen vor 2024.0.1 besteht eine SQL-Injection-Schwachstelle. Ein authentifizierter Benutzer mit niedrigen Rechten (mindestens Report-Viewer-Berechtigung erforderlich) kann darüber eine Rechteausweitung bis zum Administratorkonto erreichen. Ein Update auf Version 2024.0.1 oder neuer behebt die Lücke. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. SQL-Injection mit Rechteausweitung in Progress WhatsUp Gold

    CVE-2024-46908 Hoch

    In WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection-Schwachstelle einem authentifizierten, niedrig privilegierten Benutzer (mindestens Report-Viewer-Rechte) die Rechteausweitung auf das Administratorkonto. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. Progress Telerik UI for WinForms: Codeausführung durch unsichere Deserialisierung

    CVE-2024-10013 Hoch

    In Progress Telerik UI for WinForms vor Version 2024 Q4 (2024.4.1113) ist über eine unsichere Deserialisierung ein Codeausführungsangriff möglich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024.4.1113 (2024 Q4) oder neuer einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Progress Telerik Report Server: Veraltete Verschlüsselung lokaler Asset-Daten

    CVE-2024-7295 Hoch

    In Progress Telerik Report Server vor Version 2024 Q4 (10.3.24.1112) wird laut NVD für die Verschlüsselung lokaler Asset-Daten ein älterer Algorithmus verwendet, der es einem versierten Angreifer ermöglichen könnte, diese Informationen zu entschlüsseln. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  44. Progress LoadMaster: OS Command Injection durch authentifizierten Benutzer

    CVE-2024-8755 Hoch

    In Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung einem authentifizierten Benutzer eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ferner Multi-Tenant Hypervisor 7.1.35.12 und früher sowie ECS bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  45. Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung

    CVE-2024-8014 Hoch

    In Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 Q3 (18.2.24.924) oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Progress Telerik Reporting – Command Injection über Hyperlink-Elemente

    CVE-2024-7840 Hoch

    In Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist ein Command-Injection-Angriff möglich, weil Hyperlink-Elemente nicht ausreichend neutralisiert werden. Laut CVSS-Vektor erfordert die Ausnutzung lokalen Zugriff und Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 Q3 (18.2.24.924) oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  47. Progress Telerik Reporting: Codeausführung durch Object Injection

    CVE-2024-8048 Hoch

    In Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist über eine Object Injection bei unsicherer Auswertung von Ausdrücken (Expression Evaluation) ein Codeausführungs-Angriff möglich. Betroffen sind laut Zuordnung Produkte von Progress und Progress Software. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q3 (18.2.24.924) oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  48. Progress Telerik Report Server: Credential Stuffing durch fehlende Begrenzung von Login-Versuchen

    CVE-2024-7292 Hoch

    In Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist ein Credential-Stuffing-Angriff möglich, weil exzessive Login-Versuche nicht ausreichend eingeschränkt werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Progress Telerik Report Server – Brute-Force durch schwache Passwortanforderungen

    CVE-2024-7293 Hoch

    In Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist aufgrund schwacher Passwortanforderungen ein Brute-Force-Angriff auf Passwörter möglich. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. Progress Telerik Report Server – HTTP-DoS auf anonymen Endpunkten

    CVE-2024-7294 Hoch

    In Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist laut NVD ein HTTP-DoS-Angriff auf anonyme Endpunkte möglich, da für diese kein Rate-Limiting greift. CVSS-Basiswert: 7.5 (Hoch). Behoben ab Version 2024 Q3 (10.2.24.806).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Progress OpenEdge, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog