Pure Storage Seite 2
Schwachstellen-Reports
271 ReportsZeige 51 bis 100 von 271
-
Dell ECS / ObjectScale – Hartcodierte Anmeldedaten
CVE-2026-40636 KritischDell ECS in den Versionen 3.8.1.0 bis 3.8.1.7 sowie Dell ObjectScale vor Version 4.3.0.0 enthalten hartcodierte Anmeldedaten. Ein nicht authentifizierter Angreifer mit lokalem Zugriff könnte diese Schwachstelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.05% Publiziert: Referenz: NVD -
Incus – Argument-Injection über block.create_options in Storage-Volume-Konfiguration
CVE-2026-62867 KritischIncus ist ein System-Container- und VM-Manager. Vor Version 7.3.0 führt eine unzureichende Validierung des nutzerseitigen Parameters block.create_options in der Storage-Volume-Konfiguration zu einer Argument-Injection. Die Schwachstelle ist über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Dell Storage Manager: Authentifizierungsumgehung im DSM Data Collector
CVE-2025-43995 KritischDell Storage Manager (Version 20.1.21) enthält eine Schwachstelle durch unzureichende Authentifizierung, die eine Umgehung von Schutzmechanismen erlaubt. Ein nicht authentifizierter, entfernter Angreifer kann über einen speziellen SessionKey und UserId auf die vom ApiProxy exponierten APIs des Data Collectors zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Azure Storage Resource Provider: Server-Side Request Forgery (SSRF)
CVE-2025-29972 KritischIm Azure Storage Resource Provider erlaubt eine Server-Side Request Forgery (SSRF) einem berechtigten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
IBM FlashSystem: Umgehung der Authentifizierung am RPCAdapter-Endpunkt
CVE-2025-0159 KritischIBM FlashSystem (IBM Storage Virtualize) könnte einem entfernten Angreifer erlauben, die Authentifizierung des RPCAdapter-Endpunkts durch eine speziell praeparierte HTTP-Anfrage zu umgehen. Betroffen sind laut Quelle mehrere Versionsstaende von 8.5.0.0 bis 8.7.2.1. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
libxml2 – XXE über den SAX-Parser bei externen Entitäten
CVE-2024-40896 KritischIn libxml2 2.11 vor 2.11.9, 2.12 vor 2.12.9 und 2.13 vor 2.13.3 kann der SAX-Parser Ereignisse für externe Entitäten erzeugen, selbst wenn eigene SAX-Handler den Entitätsinhalt überschreiben wollen (durch Setzen von checked). Dadurch werden klassische XXE-Angriffe (XML External Entity) möglich. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf libxml2 2.11.9, 2.12.9 bzw. 2.13.3 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Dell ESI for SAP LAMA – Informationsoffenlegung in der EHAC-Komponente
CVE-2023-39245 KritischDell ESI (Enterprise Storage Integrator) für SAP LAMA, Version 10.0, enthält in der EHAC-Komponente eine Schwachstelle zur Informationsoffenlegung. Ein nicht authentifizierter, entfernter Angreifer könnte diese durch Abhören des Netzverkehrs ausnutzen, um Zugangsdaten auf Administratorebene zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Siemens SIMATIC IPC: unautorisierter Zugriff über maxView Storage Manager (Redfish)
CVE-2023-51438 KritischIn den Siemens-Geräten SIMATIC IPC1047E, IPC647E und IPC847E (jeweils alle Versionen mit maxView Storage Manager < V4.14.00.26068 unter Windows) besteht eine Schwachstelle. In Standardinstallationen von maxView Storage Manager, in denen der Redfish-Server für die entfernte Systemverwaltung konfiguriert ist, kann sie unautorisierten Zugriff ermöglichen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: maxView Storage Manager auf V4.14.00.26068 oder neuer aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
CVE-2024-22216 – Microchip maxView Storage Manager: unautorisierter Zugriff über Redfish
CVE-2024-22216 KritischIn Standardinstallationen des Microchip maxView Storage Manager (für Adaptec Smart Storage Controller), bei denen der Redfish-Server für die Fernverwaltung konfiguriert ist, kann unautorisierter Zugriff erfolgen. Dieser erlaubt Datenmanipulation und Informationsoffenlegung. Betroffen sind die Versionen 3.00.23484 bis 4.14.00.26064, ausgenommen die gepatchten Versionen 3.07.23980 und 4.07.00.25339. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der gepatchten Versionen.
CVSS: 10.0 Publiziert: Referenz: NVD -
Betroffene Geräte – Öffentlich bekannte Standard-Anmeldedaten mit Administratorrechten
CVE-2023-39169 KritischDie betroffenen Geräte verwenden öffentlich verfügbare Standard-Anmeldedaten mit administrativen Rechten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unverschlüsselte Übertragung sensibler Daten
CVE-2023-39172 KritischDie betroffenen Geräte übertragen sensible Informationen unverschlüsselt. Dadurch kann ein entfernter, nicht authentifizierter Angreifer den Netzwerkverkehr mitschneiden und verändern. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Path Traversal bei Pipe-Namen in Samba
CVE-2023-3961 KritischIn Samba erlaubt eine unzureichende Bereinigung eingehender Client-Pipe-Namen die Verwendung von Directory-Traversal-Zeichen, sodass SMB-Clients als root Verbindungen zu Unix-Domain-Sockets ausserhalb des privaten Verzeichnisses aufbauen können. Dies kann zu unbefugtem Zugriff auf Dienste oder Diensteabstuerzen führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Dell SmartFabric Storage – Rechteausweitung über Eingabevalidierung
CVE-2023-32485 KritischDell SmartFabric Storage Software Version 1.3 und älter enthält eine Schwachstelle durch unzureichende Eingabevalidierung. Ein entfernter, nicht authentifizierter Angreifer kann diese ausnutzen und seine Rechte bis zur höchsten Administrationsebene ausweiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: So früh wie möglich auf eine aktuelle Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2_find_context_vals
CVE-2023-38426 KritischIm Linux-Kernel vor Version 6.3.4 besteht in ksmbd ein Lesen ausserhalb der Grenzen (Out-of-Bounds Read) in smb2_find_context_vals, wenn die name_len des create_context grösser als die Tag-Laenge ist. Dies kann die Vertraulichkeit und Verfügbarkeit betroffener Systeme beeintraechtigen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd – Out-of-Bounds-Read in smb2pdu.c
CVE-2023-38428 KritischIm Linux-Kernel vor Version 6.3.4 prüft das ksmbd-Modul (fs/ksmbd/smb2pdu.c) den UserName-Wert nicht korrekt, da die Adresse des Security-Buffers nicht berücksichtigt wird. Dies führt zu einem Lesezugriff ausserhalb der vorgesehenen Speichergrenzen (Out-of-Bounds-Read). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Linux-Kernel 6.3.4 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
Linux-Kernel ksmbd: Out-of-bounds Read durch fehlende Längenprüfung
CVE-2023-38432 KritischIm Linux-Kernel vor 6.3.10 validiert ksmbd in fs/smb/server/smb2misc.c das Verhältnis zwischen der Grösse der Befehls-Nutzlast und der RFC1002-Längenangabe nicht, was zu einem Out-of-bounds Read führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf Linux-Kernel 6.3.10 oder neuer aktualisieren beziehungsweise die Hersteller-Patches einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Linux-Kernel: ICMP-Fehlerverarbeitung ermöglicht schnelles UDP-Port-Scanning
CVE-2021-20322 HochEine fehlerhafte Verarbeitung empfangener ICMP-Fehlermeldungen (ICMP Fragmentation Needed und ICMP Redirect) im Linux-Kernel ermöglicht es, offene UDP-Ports schnell zu scannen. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.8 %.
CVSS: 7.4 EPSS: 6.85% Publiziert: Referenz: NVD -
Rails Active Storage: Unsichere Bildtransformationsmethoden potenziell zulässig
CVE-2025-24293 HochActive Storage in Ruby on Rails versucht standardmässig, die Verwendung potenziell unsicherer Bildtransformationsmethoden und -parameter zu verhindern. Laut der Rails Foundation ist diese Schutzmassnahme unter bestimmten Bedingungen unzureichend. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.
CVSS: 8.1 EPSS: 5.08% Publiziert: Referenz: NVD -
Linux-Kernel IPv6: Informationsleck durch Hash-Tabelle
CVE-2021-45485 HochIn der IPv6-Implementierung des Linux-Kernels vor Version 5.13.3 entsteht in net/ipv6/output_core.c ein Informationsleck durch die Verwendung einer Hash-Tabelle, die trotz ihrer Grösse eine bestimmte Eigenschaft nicht ausreichend berücksichtigt (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche NetApp, HPE Storage, IBM Storage, Pure Storage, Axis und SimpleHelp Ltd.
CVSS: 7.5 EPSS: 3.58% Publiziert: Referenz: NVD -
OpenSSH sshd: Rechteausweitung durch nicht initialisierte Supplemental Groups
CVE-2021-41617 Hochsshd in OpenSSH 6.2 bis vor 8.8 erlaubt bei bestimmten nicht standardmässigen Konfigurationen eine Rechteausweitung, weil supplemental groups nicht wie erwartet initialisiert werden. Betroffen sind Hilfsprogramme, die von sshd ausgeführt werden. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf OpenSSH 8.8 oder neuer.
CVSS: 7.0 EPSS: 2.54% Publiziert: Referenz: NVD -
Azure Storage Movement Client Library: Denial-of-Service-Schwachstelle
CVE-2024-35252 HochIn der Azure Storage Movement Client Library besteht eine Denial-of-Service-Schwachstelle. Laut CVSS-Vektor ist sie aus dem Netz ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 7.5 EPSS: 2.46% Publiziert: Referenz: NVD -
PhpSpreadsheet: Verfügbarkeits-Schwachstelle in mehreren Versionsreihen
CVE-2026-59932 HochPhpSpreadsheet, eine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Releases von einer Schwachstelle betroffen. Der CVSS-Vektor weist ausschliesslich auf eine Beeinträchtigung der Verfügbarkeit hin. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
PhpSpreadsheet: Denial-of-Service-Schwachstelle in mehreren Versionsreihen
CVE-2026-59933 HochPhpSpreadsheet ist eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien. Laut NVD sind die Versionsreihen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weitere ältere Releases betroffen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
xmldom – Schwachstelle im XML-DOM-Parser (@xmldom/xmldom)
CVE-2026-41673 Hochxmldom ist ein reines JavaScript-Modul für W3C-konformes XML-DOM-Parsing und XML-Serialisierung (DOMParser und XMLSerializer). Die Schwachstelle betrifft @xmldom/xmldom vor den Versionen 0.9.10 und 0.8.13 sowie xmldom in Version 0.6.0 und älter. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf @xmldom/xmldom 0.9.10 bzw. 0.8.13 aktualisieren.
CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Dulwich – Beliebiger Dateischreibzugriff führt zu Remote Code Execution
CVE-2026-42305 HochDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. In den Versionen ab 0.10.0 und vor 1.2.5 besteht beim Klonen ein beliebiger Dateischreibzugriff, der zu Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Dulwich 1.2.5 oder neuer.
CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD -
nimiq-blockchain – Denial of Service durch manipulierten Netzwerk-Peer
CVE-2026-40092 Hochnimiq-blockchain stellt den persistenten Blockspeicher für die Rust-Implementierung von Nimiq bereit. In Versionen 1.3.0 und älter kann ein bösartiger Netzwerk-Peer durch eine speziell präparierte Kademlia-Nachricht einen beliebigen Nimiq-Full-Node zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch); der Vektor weist ausschliesslich Auswirkungen auf die Verfügbarkeit aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.63% Publiziert: Referenz: NVD -
PhpSpreadsheet: Sicherheitslücke in mehreren Versionsbereichen
CVE-2026-59931 HochPhpSpreadsheet, eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionsbereichen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Ständen von einer Sicherheitslücke betroffen. Der CVSS-Vektor weist auf eine über das Netzwerk und ohne Nutzerinteraktion mit niedrigen Rechten ausnutzbare Schwachstelle mit Auswirkung auf die Vertraulichkeit hin; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.53% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Path Traversal im dateibasierten Persistenz-Speicher
CVE-2026-13186 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 besteht eine Path-Traversal-Schwachstelle im dateibasierten Persistenz-Speicheranbieter. Sie kann ausgenutzt werden, wenn der Speicherschlüssel aus benutzerkontrollierten Eingaben abgeleitet wird. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: auf die korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.50% Publiziert: Referenz: NVD -
xmldom – Schwachstelle im DOMParser/XMLSerializer-Modul
CVE-2026-34601 Hochxmldom ist ein rein in JavaScript umgesetztes, am W3C-Standard orientiertes Modul für DOMParser und XMLSerializer (XML DOM Level 2 Core). Betroffen sind xmldom Version 0.6.0 und früher sowie @xmldom/xmldom vor den Versionen 0.8.12 und 0.9.9. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.47% Publiziert: Referenz: NVD -
MoviePilot – Path-Traversal in den Cloud-Storage-Download-Handlern
CVE-2026-11416 HochIn MoviePilot besteht in den Download-Handlern für die Cloud-Speicher AliPan, U115 und Rclone eine Path-Traversal-Schwachstelle, bei der der lokale Zielpfad durch Verkettung des konfigurierten Download-Pfads gebildet wird. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD -
Node-RED Local-Filesystem-Library: Schwachstelle in getLibraryEntry()/saveLibraryEntry()
CVE-2026-71269 HochIm local-filesystem-Speichermodul von Node-RED (getLibraryEntry() und saveLibraryEntry() in packages/node_modules/@node-red/runtime/lib/storage/localfilesystem/library.js) besteht eine über GET/POST erreichbare Schwachstelle. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.46% Publiziert: Referenz: NVD -
xmldom – Schwachstelle im DOMParser/XMLSerializer-Modul
CVE-2026-41674 Hochxmldom ist ein rein in JavaScript umgesetztes, am W3C-Standard orientiertes Modul für DOMParser und XMLSerializer (XML DOM Level 2 Core). Betroffen sind @xmldom/xmldom vor den Versionen 0.9.10 und 0.8.13 sowie xmldom Version 0.6.0 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
IBM Storage Protect Client – Heap-basierter Buffer Overflow
CVE-2026-13473 HochIBM Storage Protect Client in den Versionen 8.1.0.0 bis 8.1.27.0, 8.1.27.1 sowie 8.2.0.0 bis 8.2.1.0 ist durch einen Heap-basierten Buffer Overflow angreifbar, verursacht durch mangelhafte Grenzwertprüfung. Ein entfernter Angreifer kann dies ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Fixes einspielen.
CVSS: 8.1 EPSS: 0.46% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten
CVE-2026-13185 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Dulwich (Python-Git-Implementierung) – Schwachstelle in submodule_update
CVE-2026-52726 HochDulwich ist eine reine Python-Implementierung der Git-Dateiformate und -Protokolle. Ab Version 0.23.2 und vor Version 1.2.5 sind dulwich.porcelain.submodule_update und in der Folge porcelain.-Funktionen betroffen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – der Angriff erfolgt über das Netz ohne Authentifizierung und ohne Benutzerinteraktion und betrifft die Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 1.2.5 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
@xmldom/xmldom – Schwachstelle in DOMParser/XMLSerializer vor 0.9.10 und 0.8.13
CVE-2026-41675 Hoch@xmldom/xmldom ist ein reines JavaScript-Modul, das DOMParser und XMLSerializer nach dem W3C-Standard (XML DOM Level 2 Core) bereitstellt. In Versionen vor 0.9.10 und 0.8.13 sowie in xmldom 0.6.0 und früher besteht eine Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der bereinigten Versionen aktualisieren.
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD -
CVE-2026-9185 – Autorisierungsumgehung im WordPress-Plugin 6Storage Rentals
CVE-2026-9185 HochDas WordPress-Plugin 6Storage Rentals ist laut NVD in allen Versionen bis einschliesslich 2.22.0 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel anfällig. Der Angriff erfolgt über den Parameter „userId“ und kann den Zugriff auf fremde Datensätze erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Cockpit CMS – Path-Traversal in der Bucket-Datei-Storage-API
CVE-2026-57856 HochCockpit CMS enthält eine Path-Traversal-Schwachstelle in der Bucket-Datei-Storage-API (/system/buckets/api). Die Methode api() in modules/System/Controller/Buckets.php bereinigt den Bucket-Namen mit einem regulären Ausdruck, der eine Traversierung über den vorgesehenen Pfad hinaus nicht vollständig verhindert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Cockpit-CMS-Version aktualisieren, sobald verfügbar.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
SSRF über Metalink-Mirror-URL-Auflösung in der Secondary-Storage-VM
CVE-2026-50112 HochEin authentifizierter Mandant kann eine Vorlage registrieren, die auf eine von einem Angreifer kontrollierte Metalink-Datei mit internen Zielen verweist. Die Secondary-Storage-VM ruft diese Datei ab, wodurch eine Server-Side-Request-Forgery (SSRF) entsteht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
xmldom – Schwachstelle im XML-DOMParser
CVE-2026-41672 Hochxmldom ist ein reines JavaScript-Modul, das einen W3C-standardbasierten DOMParser und XMLSerializer bereitstellt. In @xmldom/xmldom vor den Versionen 0.9.10 und 0.8.13 sowie in xmldom Version 0.6.0 und früher besteht laut Quelle eine Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf @xmldom/xmldom 0.9.10 bzw. 0.8.13.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Unauthentifizierte Path-Traversal-Schwachstelle (LFI) unter /custom-sounds/
CVE-2026-56845 HochLaut NVD besteht eine unauthentifizierte Path-Traversal-Schwachstelle (LFI) unter dem Pfad /custom-sounds/, wenn der CustomSounds-Speicher auf FileSystem konfiguriert ist. Durch Einschleusen von ../-Sequenzen im Anfragepfad kann ein Angreifer laut Quelle unautorisiert auf das Dateisystem zugreifen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
libp2p kad-dht: Speicher-Erschöpfung durch unauthentifizierte Peers
CVE-2026-45783 Hochlibp2p ist eine JavaScript-Implementierung des libp2p-Netzwerk-Stacks. Vor Version 16.2.6 kann ein nicht authentifizierter, entfernter Peer den Festplattenspeicher jedes @libp2p/kad-dht-Knotens erschöpfen, der im Server-Modus betrieben wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 16.2.6 oder neuer.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
SiYuan vor v3.7.3 – Path Traversal in attribute-view-Lese-Endpunkten
CVE-2026-69086 HochSiYuan vor Version 3.7.3 validiert den Parameter avID in den Lese-Endpunkten der Attribut-Ansicht nicht auf allen Codepfaden. Dadurch können Angreifer Traversal-Pfade konstruieren, die das Speicherverzeichnis verlassen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD -
Fest kodierte Storage-Zugangsdaten in Mobile-App und Geräte-Firmware
CVE-2025-10681 HochIn der Mobile-App und der Geräte-Firmware sind Storage-Zugangsdaten fest einprogrammiert (hardcoded). Diese Zugangsdaten beschränken die Endbenutzerrechte nicht angemessen und verfallen nicht innerhalb eines vertretbaren Zeitraums. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.6 EPSS: 0.34% Publiziert: Referenz: NVD -
Mozilla Firefox: Informationsoffenlegung in der Storage: IndexedDB-Komponente
CVE-2026-16391 HochIn der Komponente Storage: IndexedDB von Firefox besteht eine Schwachstelle zur Informationsoffenlegung. Die Schwachstelle wurde in Firefox 153 und Firefox ESR 140.13 behoben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Firefox 153 oder Firefox ESR 140.13.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Progress ShareFile Storage Zones Controller – Path Traversal (Lesen beliebiger Dateien)
CVE-2026-15724 HochLaut NVD-Quellbeschreibung kann in Progress ShareFile Storage Zones Controller in Versionen vor 5.12.5 und 6.0.2 ein authentifizierter administrativer Benutzer eine Path-Traversal-Schwachstelle ausnutzen, um beliebige Dateien vom Server zu lesen. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C) weist auf eine über das Netzwerk mit hohen Rechten ausnutzbare Lücke mit möglichem Wechsel des Wirkungsbereichs hin, die Vertraulichkeit und Integrität vollständig kompromittieren kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf Storage Zones Controller 5.12.5 bzw. 6.0.2 oder neuer aktualisieren. Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.7 EPSS: 0.34% Publiziert: Referenz: NVD -
Quinn (QUIC): Denial of Service in der Assembler-Komponente
CVE-2026-25800 HochQuinn ist eine in Rust geschriebene, asynchrone Implementierung des IETF-QUIC-Transportprotokolls. Ab Version 0.1.0 und vor Version 0.11.15 kann die Assembler-Komponente beim Zusammensetzen ungeordneter Datenströme beeinträchtigt werden. Der Angriff ist aus der Ferne ohne Anmeldung möglich und wirkt auf die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Quinn 0.11.15 oder neuer.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
GPTranslate (WordPress): Stored Cross-Site Scripting über den REST-API-Übersetzungsspeicher
CVE-2026-9109 HochDas WordPress-Plugin GPTranslate – Multilingual AI Translation ist anfällig für Stored Cross-Site Scripting über den Übersetzungsspeicher der REST-API. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
Cockpit CMS: Fehlende Autorisierung in der Bucket-Storage-API
CVE-2026-57855 HochCockpit CMS enthält in der Bucket-File-Storage-API (/system/buckets/api) eine Schwachstelle durch fehlende Autorisierung. Die Methode api() in modules/System/Controller/Buckets.php führt Bucket-Befehle aus, ohne die Berechtigung ausreichend zu prüfen. CVSS-Basiswert: 8.8 (Hoch). Ein Angreifer mit niedrigen Rechten kann so unautorisiert auf die Bucket-Verwaltung zugreifen.
CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Pure Storage, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.