Progress OpenEdge Seite 2
Hersteller: Progress Software
Schwachstellen-Reports
164 ReportsZeige 51 bis 100 von 164
-
Progress Telerik UI for AJAX – Remote Code Execution über manipulierte Upload-Metadaten
CVE-2026-13181 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 können gefälschte Upload-Metadaten die Verarbeitung von AsyncUploadTypeName beeinflussen und eine unsichere, angreifergesteuerte Typauflösung auslösen, was entfernte Codeausführung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Sitefinity – Autorisierungsumgehung über benutzergesteuerten Schlüssel
CVE-2026-7201 HochIn den Web Services von Progress Sitefinity ermöglicht eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel (CWE-639) entfernten authentifizierten Angreifern unbefugten Zugriff. Betroffen sind die Versionen 15.2.x vor 15.2.8441, 15.3.x vor 15.3.8531 und 15.4.x vor 15.4.8630. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Progress Sitefinity 15.2.8441, 15.3.8531 bzw. 15.4.8630 oder neuer.
CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)
CVE-2026-15724 HochLaut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: unzureichende Validierung des language-Parameters im Spell-Check-Handler
CVE-2026-13189 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 erlaubt laut Quelle eine unzureichende Validierung des language-Parameters im Spell-Check-Handler einem Angreifer, die serverseitige Auflösung von Dateipfaden zu beeinflussen. Die Schwachstelle ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und gefährdet die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein Update auf Version 2026.2.708 oder neuer sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Manipulierbarer DialogHandler-Provider-Typ
CVE-2026-13187 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Eingabe für den Provider-Typ des DialogHandler manipuliert werden, wodurch sich die Dialogverarbeitung verändern und eine verkettete Ausnutzung ermöglichen lässt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Progress Telerik UI for AJAX v2026.2.708 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Oracle in der RadAsyncUpload-Client-State-Verarbeitung
CVE-2026-13182 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 kann die Client-State-Verarbeitung von RadAsyncUpload laut Quelle Entschlüsselungsfehler von ungültigen JSON-Parse-Fehlern unterscheiden. Dadurch entsteht ein Oracle, das geschützte Informationen offenlegt. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-13183 – Progress Telerik UI for AJAX: Timing-Seitenkanal in RadAsyncUpload
CVE-2026-13183 HochLaut NVD verarbeitet die Komponente RadAsyncUpload in Progress Telerik UI for AJAX vor Version v2026.2.708 die Upload-Metadaten so, dass sich die kryptografische Gültigkeit über messbare Zeitunterschiede (Timing-Seitenkanal) erkennen lässt. Entfernte Angreifer können dies ausnutzen, um Rückschlüsse auf schützenswerte Werte zu ziehen. Betroffen ist die Vertraulichkeit; der Zugriff ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Linux-Kernel: Doppeltes Dekrement von num_requests in batman-adv
CVE-2026-64095 HochIm Linux-Kernel wurde eine Schwachstelle im batman-adv-Subsystem (Bridge Loop Avoidance) behoben. Der Zähler bla.num_requests wurde erhöht, obwohl kein request_sent aktiv war, wodurch es zu einem doppelten Dekrement kommen konnte. Der Fix korrigiert die Zählerlogik. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Lücke ist Gegenstand mehrerer Ubuntu Security Notices (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Rechteausweitung in der REST-API-Dokumentverarbeitung
CVE-2026-7327 HochEine fehlerhafte Rechteverwaltung in der REST-API-Dokumentverarbeitungspipeline von Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 betrifft authentifizierte Nutzer mit administrativer REST-API-Berechtigung. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 8.1 (Hoch). Laut Zuordnung sind zudem LibreOffice (The Document Foundation), Progress MoveIt und Progress OpenEdge betroffen.
CVSS: 8.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Server-Side Request Forgery umgeht Schutz für Cloud-Instanz-Metadaten
CVE-2026-9203 HochEine Server-Side-Request-Forgery-Schwachstelle in Progress MarkLogic Server vor Version 11.3.6 sowie 12.0.3 erlaubt einem authentifizierten Nutzer mit niedrig privilegierten Rollen, Schutzmassnahmen für Cloud-Instanz-Metadaten zu umgehen. CVSS-Basiswert: 8.5 (Hoch). Laut Zuordnung sind Progress MoveIt und Progress OpenEdge betroffen.
CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Cross-Site Scripting (XSS)
CVE-2026-15968 HochIn Progress MOVEit Transfer besteht durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten eine Cross-Site-Scripting-Schwachstelle. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor einer nachfolgenden fehlerbereinigten Fassung. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: geschwächter Integritätsschutz für Upload-Metadaten
CVE-2026-13184 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 kann laut Quelle der Integritätsschutz der Upload-Metadaten auf ein schwächeres Verfahren zurückfallen, wenn Telerik.Upload.ConfigurationHashKey fehlt und machineKey nicht explizit konfiguriert ist. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Integrität. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Permissive Cross-Domain-Sicherheitsrichtlinie
CVE-2026-15966 HochIn Progress MOVEit Transfer besteht eine zu freizügige Cross-Domain-Sicherheitsrichtlinie, die nicht vertrauenswürdige Domains einschliesst. Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2025.1.5 beziehungsweise 2026.0.3.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress MOVEit Transfer: Unzureichender Ablauf der Sitzung
CVE-2026-15967 HochIn Progress MOVEit Transfer werden Sitzungen unzureichend beendet (insufficient session expiration), wodurch eine einmal aufgebaute Sitzung länger als vorgesehen gültig bleiben kann. Betroffen sind Versionen vor 2025.1.5 sowie 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte MOVEit-Transfer-Version aktualisieren.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress MOVEit Transfer – Umgehung der Authentifizierung
CVE-2026-10697 HochIn Progress MOVEit Transfer besteht eine Schwachstelle durch fehlerhafte Authentifizierung (Improper Authentication). Betroffen sind Versionen vor 2025.1.5 sowie ab 2026.0.0 vor 2026.0.3. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Version (ab 2025.1.5 bzw. 2026.0.3) einspielen.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress Software: Fehlende Autorisierung in LoadMaster und weiteren Connection-Manager-Produkten
CVE-2026-59690 HochIn mehreren Produkten von Progress Software – LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF und Multi Tenant – besteht eine Schwachstelle durch fehlende Autorisierung. Ein authentifizierter Angreifer mit geringen Rechten kann diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress Software LoadMaster und MOVEit WAF – fehlerhafte Autorisierung
CVE-2026-59689 HochProgress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF weisen laut NVD eine fehlerhafte Autorisierungsprüfung auf. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch Autorisierungsprüfungen umgehen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.17% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Cross-Site-Request-Forgery in der Admin-UI
CVE-2026-7326 HochIn der Admin-Oberfläche von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle. Ein entfernter Angreifer kann einen authentifizierten Administrator auf eine bösartige Webseite locken, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Linux-Kernel – Fehler in der af_unix Garbage Collection
CVE-2026-53361 HochIm Linux-Kernel wurde eine Schwachstelle in der Garbage Collection von af_unix behoben: In unix_gc() wurde gc_in_progress nicht korrekt auf true gesetzt, sodass die GC unter falscher Annahme laufen konnte. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von den Distributionen und Herstellern (Amazon Linux, Oracle Linux, Rocky Linux, Progress) bereitgestellten Updates einspielen.
CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-3692 – Unbeabsichtigte Codeausführung in Progress Flowmon
CVE-2026-3692 HochIn Progress Flowmon vor Version 12.5.8 kann ein authentifizierter Benutzer mit niedrigen Rechten während der Report-Generierung eine präparierte Anfrage stellen, die zu unbeabsichtigter Codeausführung führt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Progress Flowmon 12.5.8 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Progress LoadMaster – OS Command Injection über die API
CVE-2025-13447 HochIn der API von Progress LoadMaster besteht eine OS-Command-Injection-Schwachstelle mit entfernter Codeausführung. Ein authentifizierter Angreifer mit der Berechtigung User Administration kann durch unbereinigte Eingaben in den API-Parametern beliebige Befehle auf der LoadMaster-Appliance ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Flowmon ADS: SQL-Injection für authentifizierte Benutzer
CVE-2025-13774 HochIn Progress Flowmon ADS vor den Versionen 12.5.4 und 13.0.1 erlaubt eine SQL-Injection-Schwachstelle authentifizierten Benutzern, unbeabsichtigte SQL-Abfragen und -Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Flowmon ADS 12.5.4 beziehungsweise 13.0.1 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress Hybrid Data Pipeline Server Impersonation durch kombinierte Anmeldedaten
CVE-2025-6505 HochIn Progress Hybrid Data Pipeline Server auf Linux in Versionen 4.6.2.3226 und aelter können unbefugter Zugriff und Impersonation auftreten. Die Schwachstelle erlaubt es Angreifern, Anmeldedaten aus verschiedenen Quellen zu kombinieren, was zu Client-Impersonation und unbefugtem Zugriff führen kann. Beim OAuth-Handshake akzeptiert der Server Client-Anmeldedaten sowohl aus HTTP-Headern als auch aus Anfrage-Parametern. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
HDP Server: Unbefugter Zugriff durch IP-Spoofing über X-Forwarded-For
CVE-2025-6504 HochIn HDP Server Versionen unterhalb von 4.6.2.2978 unter Linux kann unbefugter Zugriff durch IP-Spoofing über den X-Forwarded-For-Header entstehen. Da es sich um einen clientseitig gesetzten Header handelt, lässt er sich fälschen, sodass unbefugter Zugriff möglich wird, wenn die vorgetäuschte IP in einem freigegebenen Bereich liegt. Damit lassen sich IP-Beschränkungen umgehen, für den Ressourcenzugriff sind jedoch weiterhin gültige Zugangsdaten nötig. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf Version 4.6.2.2978 oder neuer aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Unsichere Reflection führt zu Denial of Service
CVE-2025-3600 HochIn Progress Telerik UI for AJAX besteht in den Versionen 2011.2.712 bis 2025.1.218 eine Schwachstelle durch unsichere Reflection. Diese kann laut NVD zu einer nicht abgefangenen Ausnahme führen, die den Absturz des Hostprozesses und damit einen Denial of Service zur Folge hat. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Document Processing – Beliebiger Dateisystemzugriff
CVE-2024-11343 HochIn den Progress Telerik Document Processing Libraries vor 2025 Q1 (2025.1.205) kann das Entpacken eines Archivs zu einem beliebigen Dateisystemzugriff führen. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.205 oder neuer.
CVSS: 8.3 Publiziert: Referenz: NVD -
Unverschlüsselte interne Kommunikation im Progress Telerik Report Server
CVE-2025-0556 HochIn Progress Telerik Report Server vor 2025 Q1 (11.0.25.211) erfolgt bei Verwendung der älteren .NET-Framework-Implementierung die Kommunikation nicht sensibler Informationen zwischen Service-Agent-Prozess und App-Host-Prozess über einen unverschlüsselten Tunnel, der durch lokales Mitlesen des Netzwerkverkehrs abgehört werden kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Telerik Report Server 2025 Q1 (11.0.25.211) oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-12251 – Command Injection in Progress Telerik UI for WinUI
CVE-2024-12251 HochIn Progress Telerik UI for WinUI vor Version 2025 Q1 (3.0.0) ist durch unzureichende Neutralisierung von Hyperlink-Elementen ein Command-Injection-Angriff möglich. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik UI for WinForms: Archiv-Entpacken in geschütztes Verzeichnis
CVE-2025-0332 HochIn Progress Telerik UI for WinForms vor Version 2025 Q1 (2025.1.211) kann eine unzureichende Beschränkung des Zielpfads dazu führen, dass der Inhalt eines Archivs in ein eigentlich geschütztes Verzeichnis entpackt wird. Laut CVSS-Vektor ist dafür das Öffnen einer präparierten Datei durch den Benutzer erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2025 Q1 (2025.1.211) oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Document Processing Libraries: Export beliebiger Dateipfade nach RTF
CVE-2024-11629 HochIn den Progress® Telerik® Document Processing Libraries besteht laut Quelldaten vor Version 2025 Q1 (2025.1.205) bei Nutzung von .NET Standard 2.0 eine Schwachstelle: der Inhalt einer Datei an einem beliebigen Pfad kann nach RTF exportiert werden. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress LoadMaster – OS Command Injection durch fehlerhafte Eingabeprüfung
CVE-2024-56131 HochProgress LoadMaster enthält eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Benutzer OS Command Injection erlaubt. Betroffen sind unter anderem LoadMaster von 7.2.55.0 bis 7.2.60.1 und von 7.2.49.0 bis 7.2.54.12 sowie ältere Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster
CVE-2024-56132 HochEine unzureichende Eingabevalidierung in Progress LoadMaster erlaubt einem authentifizierten Benutzer die Einschleusung von Betriebssystembefehlen (OS Command Injection). Betroffen sind LoadMaster-Versionen von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle älteren Versionen, ausserdem alle ECS-Versionen bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
CVE-2024-56133 – OS-Command-Injection in Progress LoadMaster
CVE-2024-56133 HochIn Progress LoadMaster besteht laut NVD eine Schwachstelle durch unzureichende Eingabevalidierung, die einem authentifizierten Nutzer eine OS-Command-Injection ermöglicht. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12, 7.2.48.12 sowie alle vorherigen Versionen; ECS ist in allen Versionen vor 7.2.60.1 betroffen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress LoadMaster – OS-Command-Injection durch authentifizierten Nutzer
CVE-2024-56134 HochIn Progress LoadMaster besteht durch unzureichende Eingabeprüfung eines authentifizierten Nutzers eine OS-Command-Injection-Schwachstelle. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, zudem der Multi-Tenant Hypervisor bis 7.1.35.12 und ECS bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von Progress einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress LoadMaster – OS Command Injection durch authentifizierte Nutzer
CVE-2024-56135 HochIn Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung authentifizierten Nutzern eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ebenso ECS in allen Versionen bis 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Sitefinity – Stored Cross-Site-Scripting im Admin-Backend
CVE-2024-11626 HochIn Progress Sitefinity besteht eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten im administrativen Backend (Cross-Site-Scripting). Betroffen sind Sitefinity von 4.0 bis 14.4.8142 sowie mehrere 15.x-Versionsbereiche bis 15.2.8421. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Sitefinity: Offenlegung von Informationen über eine Fehlermeldung
CVE-2024-11625 HochIn Progress Software Sitefinity besteht eine Schwachstelle durch Offenlegung von Informationen über eine Fehlermeldung (Information Exposure Through an Error Message). Betroffen sind die Versionsbereiche 4.0 bis 14.4.8142, 15.0.8200 bis 15.0.8229, 15.1.8300 bis 15.1.8327 sowie 15.2.8400 bis 15.2.8421. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Progress WhatsUp Gold – SQL-Injection mit Rechteausweitung
CVE-2024-46905 HochIn Progress WhatsUp Gold vor Version 2024.0.1 besteht eine SQL-Injection-Schwachstelle, über die ein authentifizierter Benutzer mit geringeren Rechten (mindestens Network-Manager-Berechtigung) seine Rechte bis zum Admin-Konto ausweiten kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024.0.1 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection in Progress WhatsUp Gold
CVE-2024-46906 HochIn Progress WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection einem authentifizierten Benutzer mit geringen Rechten (mindestens Report-Viewer-Berechtigung) eine Rechteausweitung bis zum Administratorkonto. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
WhatsUp Gold – SQL-Injection mit Rechteausweitung
CVE-2024-46907 HochIn WhatsUp Gold in Versionen vor 2024.0.1 besteht eine SQL-Injection-Schwachstelle. Ein authentifizierter Benutzer mit niedrigen Rechten (mindestens Report-Viewer-Berechtigung erforderlich) kann darüber eine Rechteausweitung bis zum Administratorkonto erreichen. Ein Update auf Version 2024.0.1 oder neuer behebt die Lücke. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection mit Rechteausweitung in Progress WhatsUp Gold
CVE-2024-46908 HochIn WhatsUp Gold vor Version 2024.0.1 erlaubt eine SQL-Injection-Schwachstelle einem authentifizierten, niedrig privilegierten Benutzer (mindestens Report-Viewer-Rechte) die Rechteausweitung auf das Administratorkonto. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf WhatsUp Gold 2024.0.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress Telerik UI for WinForms: Codeausführung durch unsichere Deserialisierung
CVE-2024-10013 HochIn Progress Telerik UI for WinForms vor Version 2024 Q4 (2024.4.1113) ist über eine unsichere Deserialisierung ein Codeausführungsangriff möglich. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024.4.1113 (2024 Q4) oder neuer einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Report Server: Veraltete Verschlüsselung lokaler Asset-Daten
CVE-2024-7295 HochIn Progress Telerik Report Server vor Version 2024 Q4 (10.3.24.1112) wird laut NVD für die Verschlüsselung lokaler Asset-Daten ein älterer Algorithmus verwendet, der es einem versierten Angreifer ermöglichen könnte, diese Informationen zu entschlüsseln. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Progress LoadMaster: OS Command Injection durch authentifizierten Benutzer
CVE-2024-8755 HochIn Progress LoadMaster erlaubt eine unzureichende Eingabeprüfung einem authentifizierten Benutzer eine OS Command Injection. Betroffen sind LoadMaster von 7.2.55.0 bis 7.2.60.1, von 7.2.49.0 bis 7.2.54.12 sowie 7.2.48.12 und alle früheren Versionen, ferner Multi-Tenant Hypervisor 7.1.35.12 und früher sowie ECS bis einschliesslich 7.2.60.1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung durch unsichere Typauflösung
CVE-2024-8014 HochIn Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist eine Codeausführung durch Object Injection über eine unsichere Typauflösung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 2024 Q3 (18.2.24.924) oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Progress Telerik Reporting – Command Injection über Hyperlink-Elemente
CVE-2024-7840 HochIn Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist ein Command-Injection-Angriff möglich, weil Hyperlink-Elemente nicht ausreichend neutralisiert werden. Laut CVSS-Vektor erfordert die Ausnutzung lokalen Zugriff und Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 Q3 (18.2.24.924) oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Reporting: Codeausführung durch Object Injection
CVE-2024-8048 HochIn Progress Telerik Reporting vor Version 2024 Q3 (18.2.24.924) ist über eine Object Injection bei unsicherer Auswertung von Ausdrücken (Expression Evaluation) ein Codeausführungs-Angriff möglich. Betroffen sind laut Zuordnung Produkte von Progress und Progress Software. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 Q3 (18.2.24.924) oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Progress Telerik Report Server: Credential Stuffing durch fehlende Begrenzung von Login-Versuchen
CVE-2024-7292 HochIn Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist ein Credential-Stuffing-Angriff möglich, weil exzessive Login-Versuche nicht ausreichend eingeschränkt werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Report Server – Brute-Force durch schwache Passwortanforderungen
CVE-2024-7293 HochIn Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist aufgrund schwacher Passwortanforderungen ein Brute-Force-Angriff auf Passwörter möglich. CVSS-Basiswert: 7.5 (Hoch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Progress Telerik Report Server – HTTP-DoS auf anonymen Endpunkten
CVE-2024-7294 HochIn Progress Telerik Report Server vor Version 2024 Q3 (10.2.24.806) ist laut NVD ein HTTP-DoS-Angriff auf anonyme Endpunkte möglich, da für diese kein Rate-Limiting greift. CVSS-Basiswert: 7.5 (Hoch). Behoben ab Version 2024 Q3 (10.2.24.806).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Progress OpenEdge, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.