1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

Pure Storage Seite 2

NAS, Storage, Backup
271
Reports
34
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

271 Reports

Zeige 51 bis 100 von 271

  1. Dell ECS / ObjectScale – Hartcodierte Anmeldedaten

    CVE-2026-40636 Kritisch

    Dell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor Version 4.3.0.0 enthalten hartcodierte Anmeldedaten. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD
  2. Incus – Argument-Injection über block.create_options in Storage-Volume-Konfiguration

    CVE-2026-62867 Kritisch

    Incus ist ein System-Container- und VM-Manager. Vor Version 7.3.0 führt eine unzureichende Validierung des nutzerseitigen Parameters block.create_options in der Storage-Volume-Konfiguration zu einer Argument-Injection. Die Schwachstelle ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  3. Dell Storage Manager: Authentifizierungsumgehung im DSM Data Collector

    CVE-2025-43995 Kritisch

    Dell Storage Manager (Version 20.1.21) enthält eine Schwachstelle durch unzureichende Authentifizierung, die eine Umgehung von Schutzmechanismen erlaubt. Ein nicht authentifizierter, entfernter Angreifer kann über einen speziellen SessionKey und UserId auf die vom ApiProxy exponierten APIs des Data Collectors zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. Azure Storage Resource Provider: Server-Side Request Forgery (SSRF)

    CVE-2025-29972 Kritisch

    Im Azure Storage Resource Provider erlaubt eine Server-Side Request Forgery (SSRF) einem berechtigten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  5. IBM FlashSystem: Umgehung der Authentifizierung am RPCAdapter-Endpunkt

    CVE-2025-0159 Kritisch

    IBM FlashSystem (IBM Storage Virtualize) könnte einem entfernten Angreifer erlauben, die Authentifizierung des RPCAdapter-Endpunkts durch eine speziell praeparierte HTTP-Anfrage zu umgehen. Betroffen sind laut Quelle mehrere Versionsstaende von 8.5.0.0 bis 8.7.2.1. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.1 Publiziert: Referenz: NVD
  6. libxml2 – XXE über den SAX-Parser bei externen Entitäten

    CVE-2024-40896 Kritisch

    In libxml2 2.11 vor 2.11.9, 2.12 vor 2.12.9 und 2.13 vor 2.13.3 kann der SAX-Parser Ereignisse für externe Entitäten erzeugen, selbst wenn eigene SAX-Handler den Entitätsinhalt überschreiben wollen (durch Setzen von checked). Dadurch werden klassische XXE-Angriffe (XML External Entity) möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf libxml2 2.11.9, 2.12.9 bzw. 2.13.3 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  7. Dell ESI for SAP LAMA – Informationsoffenlegung in der EHAC-Komponente

    CVE-2023-39245 Kritisch

    Dell ESI (Enterprise Storage Integrator) für SAP LAMA, Version 10.0, enthält in der EHAC-Komponente eine Schwachstelle zur Informationsoffenlegung. Ein nicht authentifizierter, entfernter Angreifer könnte diese durch Abhören des Netzverkehrs ausnutzen, um Zugangsdaten auf Administratorebene zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Siemens SIMATIC IPC: unautorisierter Zugriff über maxView Storage Manager (Redfish)

    CVE-2023-51438 Kritisch

    In den Siemens-Geräten SIMATIC IPC1047E, IPC647E und IPC847E (jeweils alle Versionen mit maxView Storage Manager < V4.14.00.26068 unter Windows) besteht eine Schwachstelle. In Standardinstallationen von maxView Storage Manager, in denen der Redfish-Server für die entfernte Systemverwaltung konfiguriert ist, kann sie unautorisierten Zugriff ermöglichen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: maxView Storage Manager auf V4.14.00.26068 oder neuer aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  9. CVE-2024-22216 – Microchip maxView Storage Manager: unautorisierter Zugriff über Redfish

    CVE-2024-22216 Kritisch

    In Standardinstallationen des Microchip maxView Storage Manager (für Adaptec Smart Storage Controller), bei denen der Redfish-Server für die Fernverwaltung konfiguriert ist, kann unautorisierter Zugriff erfolgen. Dieser erlaubt Datenmanipulation und Informationsoffenlegung. Betroffen sind die Versionen 3.00.23484 bis 4.14.00.26064, ausgenommen die gepatchten Versionen 3.07.23980 und 4.07.00.25339. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der gepatchten Versionen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  10. Betroffene Geräte – Öffentlich bekannte Standard-Anmeldedaten mit Administratorrechten

    CVE-2023-39169 Kritisch

    Die betroffenen Geräte verwenden öffentlich verfügbare Standard-Anmeldedaten mit administrativen Rechten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. Unverschlüsselte Übertragung sensibler Daten

    CVE-2023-39172 Kritisch

    Die betroffenen Geräte übertragen sensible Informationen unverschlüsselt. Dadurch kann ein entfernter, nicht authentifizierter Angreifer den Netzwerkverkehr mitschneiden und verändern. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  12. Path Traversal bei Pipe-Namen in Samba

    CVE-2023-3961 Kritisch

    In Samba erlaubt eine unzureichende Bereinigung eingehender Client-Pipe-Namen die Verwendung von Directory-Traversal-Zeichen, sodass SMB-Clients als root Verbindungen zu Unix-Domain-Sockets ausserhalb des privaten Verzeichnisses aufbauen können. Dies kann zu unbefugtem Zugriff auf Dienste oder Diensteabstuerzen führen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  13. Dell SmartFabric Storage – Rechteausweitung über Eingabevalidierung

    CVE-2023-32485 Kritisch

    Dell SmartFabric Storage Software Version 1.3 und älter enthält eine Schwachstelle durch unzureichende Eingabevalidierung. Ein entfernter, nicht authentifizierter Angreifer kann diese ausnutzen und seine Rechte bis zur höchsten Administrationsebene ausweiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: So früh wie möglich auf eine aktuelle Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2_find_context_vals

    CVE-2023-38426 Kritisch

    Im Linux-Kernel vor Version 6.3.4 besteht in ksmbd ein Lesen ausserhalb der Grenzen (Out-of-Bounds Read) in smb2_find_context_vals, wenn die name_len des create_context grösser als die Tag-Laenge ist. Dies kann die Vertraulichkeit und Verfügbarkeit betroffener Systeme beeintraechtigen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  15. Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2pdu.c

    CVE-2023-38428 Kritisch

    Im Linux-Kernel vor Version 6.3.4 prüft das ksmbd-Modul (fs/ksmbd/smb2pdu.c) den UserName-Wert nicht korrekt, da die Adresse des Security-Buffers nicht berücksichtigt wird. Dies führt zu einem Lesezugriff ausserhalb der vorgesehenen Speichergrenzen (Out-of-Bounds-Read). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Linux-Kernel 6.3.4 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  16. Linux-Kernel ksmbd: Out-of-bounds Read durch fehlende Längenprüfung

    CVE-2023-38432 Kritisch

    Im Linux-Kernel vor 6.3.10 validiert ksmbd in fs/smb/server/smb2misc.c das Verhältnis zwischen der Grösse der Befehls-Nutzlast und der RFC1002-Längenangabe nicht, was zu einem Out-of-bounds Read führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Linux-Kernel 6.3.10 oder neuer aktualisieren beziehungsweise die Hersteller-Patches einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  17. CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)

    CVE-2016-9841 Kritisch

    In der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Linux-Kernel: ICMP-Fehlerverarbeitung ermöglicht schnelles UDP-Port-Scanning

    CVE-2021-20322 Hoch

    Eine fehlerhafte Verarbeitung empfangener ICMP-Fehlermeldungen (ICMP Fragmentation Needed und ICMP Redirect) im Linux-Kernel ermöglicht es, offene UDP-Ports schnell zu scannen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.

    CVSS: 7.4 EPSS: 6.85% Publiziert: Referenz: NVD
  19. Rails Active Storage: Unsichere Bildtransformationsmethoden potenziell zulässig

    CVE-2025-24293 Hoch

    Active Storage in Ruby on Rails versucht standardmässig, die Verwendung potenziell unsicherer Bildtransformationsmethoden und -parameter zu verhindern. Laut der Rails Foundation ist diese Schutzmassnahme unter bestimmten Bedingungen unzureichend. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.

    CVSS: 8.1 EPSS: 5.08% Publiziert: Referenz: NVD
  20. Linux-Kernel IPv6: Informationsleck durch Hash-Tabelle

    CVE-2021-45485 Hoch

    In der IPv6-Implementierung des Linux-Kernels vor Version 5.13.3 entsteht in net/ipv6/output_core.c ein Informationsleck durch die Verwendung einer Hash-Tabelle, die trotz ihrer Grösse eine bestimmte Eigenschaft nicht ausreichend berücksichtigt (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche NetApp, HPE Storage, IBM Storage, Pure Storage, Axis und SimpleHelp Ltd.

    CVSS: 7.5 EPSS: 3.58% Publiziert: Referenz: NVD
  21. OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups

    CVE-2021-41617 Hoch

    sshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.

    CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD
  22. Azure Storage Movement Client Library: Denial-of-Service-Schwachstelle

    CVE-2024-35252 Hoch

    In der Azure Storage Movement Client Library besteht eine Denial-of-Service-Schwachstelle. Laut CVSS-Vektor ist sie aus dem Netz ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.

    CVSS: 7.5 EPSS: 2.46% Publiziert: Referenz: NVD
  23. PhpSpreadsheet: Verfügbarkeits-Schwachstelle in mehreren Versionsreihen

    CVE-2026-59932 Hoch

    PhpSpreadsheet, eine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Releases von einer Schwachstelle betroffen. Der CVSS-Vektor weist ausschliesslich auf eine Beeinträchtigung der Verfügbarkeit hin. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD
  24. PhpSpreadsheet: Denial-of-Service-Schwachstelle in mehreren Versionsreihen

    CVE-2026-59933 Hoch

    PhpSpreadsheet ist eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien. Laut NVD sind die Versionsreihen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weitere ältere Releases betroffen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD
  25. xmldom – Schwachstelle im XML-DOM-Parser (@xmldom/xmldom)

    CVE-2026-41673 Hoch

    xmldom ist ein reines JavaScript-Modul für W3C-konformes XML-DOM-Parsing und XML-Serialisierung (DOMParser und XMLSerializer). Die Schwachstelle betrifft @xmldom/xmldom vor den Versionen 0.9.10 und 0.8.13 sowie xmldom in Version 0.6.0 und älter. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf @xmldom/xmldom 0.9.10 bzw. 0.8.13 aktualisieren.

    CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD
  26. Dulwich – Beliebiger Dateischreibzugriff führt zu Remote Code Execution

    CVE-2026-42305 Hoch

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.10.0 und vor 1.2.5 besteht beim Klonen ein beliebiger Dateischreibzugriff, der zu Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Dulwich 1.2.5 oder neuer.

    CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD
  27. nimiq-blockchain – Denial of Service durch manipulierten Netzwerk-Peer

    CVE-2026-40092 Hoch

    nimiq-blockchain stellt den persistenten Blockspeicher für die Rust-Implementierung von Nimiq bereit. In Versionen 1.3.0 und älter kann ein bösartiger Netzwerk-Peer durch eine speziell präparierte Kademlia-Nachricht einen beliebigen Nimiq-Full-Node zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch); der Vektor weist ausschliesslich Auswirkungen auf die Verfügbarkeit aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD
  28. PhpSpreadsheet: Sicherheitslücke in mehreren Versionsbereichen

    CVE-2026-59931 Hoch

    PhpSpreadsheet, eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionsbereichen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Ständen von einer Sicherheitslücke betroffen. Der CVSS-Vektor weist auf eine über das Netzwerk und ohne Nutzerinteraktion mit niedrigen Rechten ausnutzbare Schwachstelle mit Auswirkung auf die Vertraulichkeit hin; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.53% Publiziert: Referenz: NVD
  29. Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher

    CVE-2026-13186 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD
  30. xmldom – Schwachstelle im DOMParser/XMLSerializer-Modul

    CVE-2026-34601 Hoch

    xmldom ist ein rein in JavaScript umgesetztes, am W3C-Standard orientiertes Modul für DOMParser und XMLSerializer (XML DOM Level 2 Core). Betroffen sind xmldom Version 0.6.0 und früher sowie @xmldom/xmldom vor den Versionen 0.8.12 und 0.9.9. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD
  31. MoviePilot – Path-Traversal in den Cloud-Storage-Download-Handlern

    CVE-2026-11416 Hoch

    In MoviePilot besteht in den Download-Handlern für die Cloud-Speicher AliPan, U115 und Rclone eine Path-Traversal-Schwachstelle, bei der der lokale Zielpfad durch Verkettung des konfigurierten Download-Pfads gebildet wird. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD
  32. Node-RED Local-Filesystem-Library: Schwachstelle in getLibraryEntry()/saveLibraryEntry()

    CVE-2026-71269 Hoch

    Im local-filesystem-Speichermodul von Node-RED (getLibraryEntry() und saveLibraryEntry() in packages/node_modules/@node-red/runtime/lib/storage/localfilesystem/library.js) besteht eine über GET/POST erreichbare Schwachstelle. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD
  33. xmldom – Schwachstelle im DOMParser/XMLSerializer-Modul

    CVE-2026-41674 Hoch

    xmldom ist ein rein in JavaScript umgesetztes, am W3C-Standard orientiertes Modul für DOMParser und XMLSerializer (XML DOM Level 2 Core). Betroffen sind @xmldom/xmldom vor den Versionen 0.9.10 und 0.8.13 sowie xmldom Version 0.6.0 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  34. IBM Storage Protect Client – Heap-basierter Buffer Overflow

    CVE-2026-13473 Hoch

    IBM Storage Protect Client in den Versionen 8.1.0.0 bis 8.1.27.0, 8.1.27.1 sowie 8.2.0.0 bis 8.2.1.0 ist durch einen Heap-basierten Buffer Overflow angreifbar, verursacht durch mangelhafte Grenzwertprüfung. Ein entfernter Angreifer kann dies ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Fixes einspielen.

    CVSS: 8.1 EPSS: 0.46% Publiziert: Referenz: NVD
  35. Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten

    CVE-2026-13185 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  36. Dulwich (Python-Git-Implementierung) – Schwachstelle in submodule_update

    CVE-2026-52726 Hoch

    Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.23.2 und vor Version 1.2.5 sind dulwich.porcelain.submodule_update und in der Folge porcelain.-Funktionen betroffen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – der Angriff erfolgt über das Netz ohne Authentifizierung und ohne Benutzerinteraktion und betrifft die Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 1.2.5 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  37. @xmldom/xmldom – Schwachstelle in DOMParser/XMLSerializer vor 0.9.10 und 0.8.13

    CVE-2026-41675 Hoch

    @xmldom/xmldom ist ein reines JavaScript-Modul, das DOMParser und XMLSerializer nach dem W3C-Standard (XML DOM Level 2 Core) bereitstellt. In Versionen vor 0.9.10 und 0.8.13 sowie in xmldom 0.6.0 und früher besteht eine Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der bereinigten Versionen aktualisieren.

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD
  38. CVE-2026-9185 – Autorisierungsumgehung im WordPress-Plugin 6Storage Rentals

    CVE-2026-9185 Hoch

    Das WordPress-Plugin 6Storage Rentals ist laut NVD in allen Versionen bis einschliesslich 2.22.0 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel anfällig. Der Angriff erfolgt über den Parameter „userId“ und kann den Zugriff auf fremde Datensätze erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  39. Cockpit CMS – Path-Traversal in der Bucket-Datei-Storage-API

    CVE-2026-57856 Hoch

    Cockpit CMS enthält eine Path-Traversal-Schwachstelle in der Bucket-Datei-Storage-API (/system/buckets/api). Die Methode api() in modules/System/Controller/Buckets.php bereinigt den Bucket-Namen mit einem regulären Ausdruck, der eine Traversierung über den vorgesehenen Pfad hinaus nicht vollständig verhindert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Cockpit-CMS-Version aktualisieren, sobald verfügbar.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  40. SSRF über Metalink-Mirror-URL-Auflösung in der Secondary-Storage-VM

    CVE-2026-50112 Hoch

    Ein authentifizierter Mandant kann eine Vorlage registrieren, die auf eine von einem Angreifer kontrollierte Metalink-Datei mit internen Zielen verweist. Die Secondary-Storage-VM ruft diese Datei ab, wodurch eine Server-Side-Request-Forgery (SSRF) entsteht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  41. xmldom – Schwachstelle im XML-DOMParser

    CVE-2026-41672 Hoch

    xmldom ist ein reines JavaScript-Modul, das einen W3C-standardbasierten DOMParser und XMLSerializer bereitstellt. In @xmldom/xmldom vor den Versionen 0.9.10 und 0.8.13 sowie in xmldom Version 0.6.0 und früher besteht laut Quelle eine Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf @xmldom/xmldom 0.9.10 bzw. 0.8.13.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  42. Unauthentifizierte Path-Traversal-Schwachstelle (LFI) unter /custom-sounds/

    CVE-2026-56845 Hoch

    Laut NVD besteht eine unauthentifizierte Path-Traversal-Schwachstelle (LFI) unter dem Pfad /custom-sounds/, wenn der CustomSounds-Speicher auf FileSystem konfiguriert ist. Durch Einschleusen von ../-Sequenzen im Anfragepfad kann ein Angreifer laut Quelle unautorisiert auf das Dateisystem zugreifen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  43. libp2p kad-dht: Speicher-Erschöpfung durch unauthentifizierte Peers

    CVE-2026-45783 Hoch

    libp2p ist eine JavaScript-Implementierung des libp2p-Netzwerk-Stacks. Vor Version 16.2.6 kann ein nicht authentifizierter, entfernter Peer den Festplattenspeicher jedes @libp2p/kad-dht-Knotens erschöpfen, der im Server-Modus betrieben wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 16.2.6 oder neuer.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  44. SiYuan vor v3.7.3 – Path Traversal in attribute-view-Lese-Endpunkten

    CVE-2026-69086 Hoch

    SiYuan vor Version 3.7.3 validiert den Parameter avID in den Lese-Endpunkten der Attribut-Ansicht nicht auf allen Codepfaden. Dadurch können Angreifer Traversal-Pfade konstruieren, die das Speicherverzeichnis verlassen. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD
  45. Fest kodierte Storage-Zugangsdaten in Mobile-App und Geräte-Firmware

    CVE-2025-10681 Hoch

    In der Mobile-App und der Geräte-Firmware sind Storage-Zugangsdaten fest einprogrammiert (hardcoded). Diese Zugangsdaten beschränken die Endbenutzerrechte nicht angemessen und verfallen nicht innerhalb eines vertretbaren Zeitraums. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.6 EPSS: 0.34% Publiziert: Referenz: NVD
  46. Mozilla Firefox: Informationsoffenlegung in der Storage: IndexedDB-Komponente

    CVE-2026-16391 Hoch

    In der Komponente Storage: IndexedDB von Firefox besteht eine Schwachstelle zur Informationsoffenlegung. Die Schwachstelle wurde in Firefox 153 und Firefox ESR 140.13 behoben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Firefox 153 oder Firefox ESR 140.13.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  47. Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)

    CVE-2026-15724 Hoch

    Laut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD
  48. Quinn (QUIC): Denial of Service in der Assembler-Komponente

    CVE-2026-25800 Hoch

    Quinn ist eine in Rust geschriebene, asynchrone Implementierung des IETF-QUIC-Transportprotokolls. Ab Version 0.1.0 und vor Version 0.11.15 kann die Assembler-Komponente beim Zusammensetzen ungeordneter Datenströme beeinträchtigt werden. Der Angriff ist aus der Ferne ohne Anmeldung möglich und wirkt auf die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Quinn 0.11.15 oder neuer.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  49. GPTranslate (WordPress): Stored Cross-Site Scripting über den REST-API-Übersetzungsspeicher

    CVE-2026-9109 Hoch

    Das WordPress-Plugin GPTranslate – Multilingual AI Translation ist anfällig für Stored Cross-Site Scripting über den Übersetzungsspeicher der REST-API. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  50. Cockpit CMS: Fehlende Autorisierung in der Bucket-Storage-API

    CVE-2026-57855 Hoch

    Cockpit CMS enthält in der Bucket-File-Storage-API (/system/buckets/api) eine Schwachstelle durch fehlende Autorisierung. Die Methode api() in modules/System/Controller/Buckets.php führt Bucket-Befehle aus, ohne die Berechtigung ausreichend zu prüfen. CVSS-Basiswert: 8.8 (Hoch). Ein Angreifer mit niedrigen Rechten kann so unautorisiert auf die Bucket-Verwaltung zugreifen.

    CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Pure Storage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog