Red Hat (OpenShift/RHEV) Seite 4
Schwachstellen-Reports
169 ReportsZeige 151 bis 169 von 169
-
p11-kit: Unbegrenzte gegenseitige Rekursion im RPC-Attribut-Parsing
CVE-2026-13757 MittelIn p11-kit wurde ein Fehler gefunden: Die Funktionen p11_rpc_message_get_attribute() und p11_rpc_message_get_attribute_array_value() zum Parsen von RPC-Nachrichten-Attributen bilden eine gegenseitig rekursive Aufrufkette ohne Rekursionsbegrenzung. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.2 EPSS: 0.15% Publiziert: Referenz: NVD -
Chromium/Chrome: UI-Spoofing durch unzureichende Validierung in OptimizationGuide
CVE-2026-9986 MittelEine unzureichende Validierung nicht vertrauenswürdiger Eingaben in der OptimizationGuide-Komponente von Google Chrome (vor Version 148.0.7778.216) ermöglicht es einem Angreifer, der den Renderer-Prozess kompromittiert hat, UI-Spoofing aus der Ferne durchzuführen. Die Schwachstelle wird auch im Chromium-Browser im Rahmen einer Red-Hat-CSAF-Meldung adressiert. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Laut VEX-Status: 0 Produkt(e) betroffen, 1 nachweislich nicht betroffen.
CVSS: 4.2 EPSS: 0.14% Publiziert: Referenz: Red Hat (OpenShift/RHEV) CSAF -
OpenShift Update Service Container Privilege Escalation
CVE-2025-57854 MittelIn bestimmten Images des OpenShift Update Service (OSUS) besteht eine Schwachstelle zur Rechteausweitung innerhalb des Containers. Ursache ist, dass die Datei /etc/passwd beim Build mit gruppen-schreibbaren Berechtigungen angelegt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.4 EPSS: 0.14% Publiziert: Referenz: NVD -
CVE-2026-16089 – Red Hat Build of Keycloak: Fehlerhafte Bindung von OAuth-2.0-Autorisierungscodes
CVE-2026-16089 MittelIm Bestandteil keycloak-services von Red Hat Build of Keycloak wurde laut NVD ein Fehler gefunden: OAuth-2.0-Autorisierungscodes werden nicht korrekt an den Client gebunden, der sie ursprünglich angefordert hat. Dadurch lassen sich Autorisierungscodes unter bestimmten Bedingungen missbrauchen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
openshift/oauth-proxy: Weiterleitung client-gesteuerter Identitäts-Header auf Bypass-Pfaden
CVE-2026-49331 MittelIm Projekt openshift/oauth-proxy leitet der Proxy laut NVD auf Pfaden, die per skip-auth-regex von der Authentifizierung ausgenommen sind, vom Client gesetzte Identitäts-Header wie X-Forwarded-User und X-Forwarded-Email weiter; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD -
Chromium: Insufficient validation of untrusted input in Input (Site-Isolation-Bypass)
CVE-2026-9979 MittelEine unzureichende Validierung nicht vertrauenswürdiger Eingaben in der Input-Komponente von Google Chrome (vor Version 148.0.7778.216) erlaubt einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, die Site-Isolation zu umgehen. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Laut Red-Hat-CSAF (chromium-browser) sind 0 Produkte betroffen, 0 mit Fix; 1 Produkt gilt als nicht betroffen.
CVSS: 5.0 EPSS: 0.13% Publiziert: Referenz: Red Hat (OpenShift/RHEV) CSAF -
Chromium Printing – Insufficient Input Validation (Site-Isolation-Bypass)
CVE-2026-9980 MittelIn der Druckfunktion von Chromium/Google Chrome werden nicht vertrauenswürdige Eingaben unzureichend validiert. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann dadurch die Site-Isolation umgehen. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Laut Red-Hat-CSAF (OpenShift/RHEV) ist das betrachtete Produkt als 'known not affected' eingestuft: 0 Produkt(e) betroffen, 0 mit Fix, 1 als nicht betroffen bewertet.
CVSS: 5.0 EPSS: 0.12% Publiziert: Referenz: Red Hat (OpenShift/RHEV) CSAF -
util-linux libblkid – zwischengespeicherter Roh-Pointer bei verschachtelter Partitionserkennung
CVE-2026-13595 MittelIn der Bibliothek libblkid von util-linux wurde ein Fehler gefunden: Bei der verschachtelten Partitionserkennung speichern die Partition-Prober für BSD, Minix, Solaris x86 und UnixWare einen Roh-Pointer auf einen übergeordneten Partitionseintrag zwischen, was zu einem fehlerhaften Speicherzugriff führen kann. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: den bereitgestellten Fix einspielen.
CVSS: 6.8 EPSS: 0.11% Publiziert: Referenz: NVD -
KubeVirt: Ungeschützter Dateizugriff im virt-handler (Symlink)
CVE-2026-13218 MittelIn der Netzwerk-Cache-Behandlung des virt-handler von KubeVirt schreibt die Funktion WriteToCachedFile Daten über os.WriteFile und os.Chown in einen Launcher-gebundenen Pfad, ohne Schutz vor Symlinks. Dies kann von einem Angreifer missbraucht werden. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.2 EPSS: 0.11% Publiziert: Referenz: NVD -
Chromium Media – Same-Origin-Policy-Bypass
CVE-2026-9989 MittelIn der Media-Komponente von Google Chrome (Chromium) ermöglichte eine fehlerhafte Implementierung einem entfernten Angreifer, über eine präparierte Videodatei die Same-Origin-Policy zu umgehen. Betroffen sind Chrome-Versionen vor 148.0.7778.216. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Laut Red Hat (OpenShift/RHEV) CSAF: 0 Produkt(e) betroffen, 0 mit Fix (1 Produkt als nicht betroffen eingestuft).
CVSS: 6.3 EPSS: 0.11% Publiziert: Referenz: Red Hat (OpenShift/RHEV) CSAF -
KubeVirt virt-handler Domain Notify Missing Authorization
CVE-2026-13208 MittelIn KubeVirts virt-handler Domain-Notify-Server wurde eine Schwachstelle gefunden. Die gRPC-Handler für HandleDomainEvent und HandleK8SEvent leiten die VMI-Identität (Namespace/Name) allein aus dem Request-Body ab, ohne diese zu verifizieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.5 EPSS: 0.09% Publiziert: Referenz: NVD -
Leantime: Open-Redirect-Schwachstelle im Login-Controller
CVE-2026-66414 MittelLeantime 3.6.2 enthält im Login-Controller eine Open-Redirect-Schwachstelle. Nicht authentifizierte Angreifer können authentifizierte Nutzer durch Manipulation eines Redirect-Parameters auf beliebige externe Seiten umleiten. CVSS-Basiswert: 6.1 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 6.1 Publiziert: Referenz: NVD -
F5 BIG-IP Container Ingress Services: Übermässige Leseberechtigung auf Cluster-Secrets
CVE-2026-22549 MittelIn F5 BIG-IP Container Ingress Services besteht eine Schwachstelle, die übermässige Berechtigungen zum Lesen von Cluster-Secrets in Kubernetes- bzw. OpenShift-Umgebungen erlauben kann. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden laut Quelle nicht bewertet. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 Publiziert: Referenz: NVD -
F5 Container Ingress Service: Geheimnisse im Debug-Log
CVE-2019-6648 MittelIn Version 1.9.0 können die Log-Dateien des F5 Container Ingress Service (CIS) für Kubernetes und Red Hat OpenShift (k8s-bigip-ctlr) bei aktiviertem DEBUG-Logging BIG-IP-Geheimnisse enthalten, etwa private SSL-Schlüssel und Passphrasen, die über eine AS3-Deklaration eingegeben wurden. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 Publiziert: Referenz: NVD -
GnuTLS – Fehlerhafte OCSP-Antwort-Verarbeitung beim TLS-Handshake
CVE-2026-3832 NiedrigIn GnuTLS wurde eine Schwachstelle entdeckt, bei der ein entfernter Angreifer eine speziell präparierte OCSP-Antwort (Online Certificate Status Protocol) während eines TLS-Handshakes einschleusen kann. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 3.7 EPSS: 0.72% Publiziert: Referenz: NVD -
xmllint interaktive Shell: Buffer-Overflow bei langen Eingaben
CVE-2025-6170 NiedrigIn der interaktiven Shell des xmllint-Kommandozeilenwerkzeugs wurde eine Schwachstelle gefunden. Wenn ein Benutzer eine übermässig lange Eingabe macht, wird die Eingabelänge nicht korrekt geprüft, was zu einem Buffer-Overflow führen kann. CVSS-Basiswert: 2.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Red Hat Build of Keycloak – Schwachstelle im Backchannel-Logout-Endpunkt
CVE-2026-18569 NiedrigIm Backchannel-Logout-Endpunkt der keycloak-services-Komponente des Red Hat Build of Keycloak, die für Authentifizierung und Session-Management zuständig ist, wurde eine Schwachstelle gefunden. CVSS-Basiswert: 3.7 (Niedrig), Vektor AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L – der Angriff erfolgt über das Netzwerk bei hoher Angriffskomplexität und wirkt sich ausschliesslich auf die Verfügbarkeit aus. Für diese CVE liegt keine EPSS-Bewertung vor.
CVSS: 3.7 EPSS: 0.16% Publiziert: Referenz: NVD -
Chromium Media: Inappropriate Implementation (Cross-Origin-Datenleck)
CVE-2026-9991 NiedrigEine fehlerhafte Implementierung im Media-Bereich von Chromium/Google Chrome erlaubt es einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hat, mittels einer manipulierten HTML-Seite Cross-Origin-Daten auszulesen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Laut Red-Hat-CSAF (OpenShift/RHEV) sind 0 Produkte betroffen, 0 mit Fix; 1 Produkt wird als nicht betroffen eingestuft.
CVSS: 3.1 EPSS: 0.14% Publiziert: Referenz: Red Hat (OpenShift/RHEV) CSAF -
KubeVirt: Unbegrenzte Pufferung im Downward-Metrics-Server (DoS)
CVE-2026-13322 NiedrigIm virtio-serial-Server für Downward-Metriken von KubeVirt liest der Server Gast-Anfragen mit textproto.Reader.ReadLine(), das die Eingabe unbegrenzt puffert, bis ein Zeilenumbruchzeichen empfangen wird. Dies kann zu unbegrenztem Speicherverbrauch führen. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.8 EPSS: 0.09% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Red Hat (OpenShift/RHEV), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.