Rockwell Automation Seite 2
Schwachstellen-Reports
890 ReportsZeige 51 bis 100 von 890
-
F5 BIG-IP Configuration Utility – SQL Injection
CVE-2023-46748 Aktiv ausgenutztIn der F5 BIG-IP Configuration Utility besteht eine SQL-Injection-Schwachstelle. Über manipulierte Eingaben können Angreifer Datenbankabfragen beeinflussen und unbefugten Zugriff auf Daten erlangen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %.
EPSS: 4.47% Publiziert: Referenz: CISA KEV -
Cisco IOS/IOS XR/IOS XE – Buffer Overflow
CVE-2018-0175 Aktiv ausgenutztIn Cisco IOS, IOS XR und IOS XE ermöglicht ein Pufferüberlauf eine ausnutzbare Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %.
EPSS: 3.50% Publiziert: Referenz: CISA KEV -
Cisco IOS/IOS XR/IOS XE Software Buffer Overflow
CVE-2018-0167 Aktiv ausgenutztIn Cisco IOS, IOS XR und IOS XE Software wurde eine Buffer-Overflow-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.4 %.
EPSS: 3.38% Publiziert: Referenz: CISA KEV -
Google Chromium V8 – Fehlerhafte Implementierung
CVE-2020-16013 Aktiv ausgenutztIn der V8-JavaScript-Engine von Google Chromium wurde eine fehlerhafte Implementierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.
EPSS: 2.75% Publiziert: Referenz: CISA KEV -
Google Chrome – Use-After-Free
CVE-2020-16017 Aktiv ausgenutztIn Google Chrome wurde eine Use-After-Free-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
EPSS: 2.75% Publiziert: Referenz: CISA KEV -
VMware ESXi/Workstation/Fusion – Information Disclosure
CVE-2025-22226 Aktiv ausgenutztIn VMware ESXi, Workstation und Fusion wurde eine Schwachstelle zur Offenlegung von Informationen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.
EPSS: 1.72% Publiziert: Referenz: CISA KEV -
VMware ESXi/Workstation – TOCTOU Race Condition
CVE-2025-22224 Aktiv ausgenutztIn VMware ESXi und Workstation wurde eine TOCTOU-Race-Condition-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
EPSS: 1.56% Publiziert: Referenz: CISA KEV -
Log4j 1.2 SocketServer – Deserialisierung mit Remote Code Execution
CVE-2019-17571 KritischDie in Log4j 1.2 enthaltene SocketServer-Klasse ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, was in Kombination mit einem geeigneten Deserialisierungs-Gadget zur Ausführung beliebigen Codes aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 69.1 %.
CVSS: 9.8 EPSS: 69.06% Publiziert: Referenz: NVD -
zlib – Heap-Buffer-Over-Read in inflate (grosses gzip-Extra-Feld)
CVE-2022-37434 KritischIn der weit verbreiteten Kompressionsbibliothek zlib (bis einschliesslich Version 1.2.12) besteht in der Funktion inflate (inflate.c) ein heap-basiertes Buffer-Over-Read beziehungsweise ein Pufferüberlauf, der über ein grosses Extra-Feld im gzip-Header ausgelöst wird. Betroffen sind ausschliesslich Anwendungen, die inflateGetHeader aufrufen. Da zlib in zahlreiche Produkte eingebettet ist, führen mehrere Hersteller (unter anderem ABB, NetApp, Rockwell Automation, Node.js und Apple) eigene Advisories. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix. Empfohlene Massnahme: betroffene Komponenten gemäss den jeweiligen Hersteller-Advisories auf eine korrigierte zlib-Version aktualisieren.
CVSS: 9.8 EPSS: 17.85% Publiziert: Referenz: ABB PSIRT CSAF -
Rockwell Automation – fehlende Authentifizierung erlaubt Firmware-Upload auf Ethernet-Karte
CVE-2012-6437 KritischDas betroffene Gerät authentifiziert Benutzer nicht korrekt. Dadurch kann ein entfernter Benutzer ein neues Firmware-Image auf die Ethernet-Karte hochladen – unabhängig davon, ob es sich um ein korruptes oder ein legitimes Image handelt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 7.8 %. Betroffen sind Produkte von Rockwell Automation; weitere Angaben führt Rockwell Automation im Security-Advisory-Portal.
CVSS: 9.8 EPSS: 7.85% Publiziert: Referenz: NVD -
Rockwell Automation Allen-Bradley MicroLogix: Stack-based Buffer Overflow
CVE-2015-6490 KritischAuf Allen-Bradley-MicroLogix-Geräten der Serie 1100 vor B FRN 15.000 sowie der Serie 1400 bis einschliesslich B FRN 15.003 besteht ein stapelbasierter Pufferüberlauf, über den entfernte Angreifer beliebigen Code ausführen können. Die Angriffsvektoren sind in den Quelldaten nicht näher spezifiziert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 7.0 %. Empfohlene Massnahme: Firmware gemäss den Security Advisories von Rockwell Automation auf eine korrigierte Version aktualisieren.
CVSS: 9.8 EPSS: 7.02% Publiziert: Referenz: NVD -
Rockwell Automation Allen-Bradley MicroLogix 1100 – unzureichende Begrenzung von Authentifizierungsversuchen
CVE-2017-7898 KritischIn den speicherprogrammierbaren Steuerungen Rockwell Automation Allen-Bradley MicroLogix 1100 (1763-L16AWA, Serie A und B) wurde eine unzureichende Begrenzung übermässiger Authentifizierungsversuche festgestellt. Angreifer können damit Anmeldeversuche ohne wirksame Drosselung wiederholen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – aus dem Netz ohne Rechte oder Nutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 4.9 %. Betroffene Steuerungen gehören in ein segmentiertes Zellennetz ohne direkte Erreichbarkeit aus Büro- oder Fremdnetzen; die Sicherheitshinweise von Rockwell Automation sind zu beachten.
CVSS: 9.8 EPSS: 4.89% Publiziert: Referenz: NVD -
Rockwell Automation MicroLogix / RSLogix 500 – Schwäche im kryptografischen Schlüssel
CVE-2020-6990 KritischBetroffen sind Rockwell Automation MicroLogix 1400 Controller (Series B v21.001 und älter, Series A alle Versionen), MicroLogix 1100 Controller (alle Versionen) sowie RSLogix 500 Software (v12.001 und älter). Laut Quelldaten besteht die Schwachstelle im kryptografischen Verfahren der Produkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 4.4 %. Empfohlene Massnahme: die Security Advisories von Rockwell Automation prüfen und die betroffenen Controller sowie die Engineering-Software aktualisieren.
CVSS: 9.8 EPSS: 4.37% Publiziert: Referenz: Rockwell Automation -
Rockwell Automation Allen-Bradley MicroLogix 1100 – schwache Passwortanforderungen
CVE-2017-7903 KritischIn den speicherprogrammierbaren Steuerungen Allen-Bradley MicroLogix 1100 von Rockwell Automation wurde ein Problem mit schwachen Passwortanforderungen gefunden. Betroffen sind laut NVD unter anderem die Modelle 1763-L16AWA (Serie A und B) in Version 16.00 und früher. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %. Empfohlene Massnahme: die Security Advisories von Rockwell Automation prüfen und den Netzzugriff auf die Steuerungen einschränken.
CVSS: 9.8 EPSS: 2.69% Publiziert: Referenz: Rockwell Automation -
Undertow HTTP-Server: Fehlende Host-Header-Validierung
CVE-2025-12543 KritischIm Kern des Undertow-HTTP-Servers, der in WildFly, JBoss EAP und weiteren Java-Anwendungen eingesetzt wird, wurde eine Schwachstelle gefunden. Undertow validiert den Host-Header eingehender HTTP-Anfragen nicht korrekt, sodass Anfragen mit fehlerhaften oder bösartigen Host-Headern ohne Zurückweisung verarbeitet werden. Angreifer können dadurch Caches vergiften, interne Netzwerke scannen oder Benutzersitzungen übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.6 EPSS: 1.20% Publiziert: Referenz: NVD -
libxslt bis 1.1.33 – Umgehung des Schutzmechanismus
CVE-2019-11068 KritischIn libxslt bis Version 1.1.33 kann laut NVD ein Schutzmechanismus umgangen werden, da Aufrufer von xsltCheckRead und xsltCheckWrite den Zugriff auch bei einem Fehlercode -1 zulassen. Dies ermöglicht den Zugriff auf unerlaubte Ressourcen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 9.8 EPSS: 1.13% Publiziert: Referenz: NVD -
BUK TS-G Gas Station Automation System – SQL Injection
CVE-2026-3843 KritischIm Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 auf Linux wurde eine SQL-Injection-Schwachstelle (CWE-89) im Systemkonfigurationsmodul identifiziert. Ein entfernter Angreifer kann durch speziell gestaltete Anfragen die Datenbank manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD -
WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung
CVE-2026-77264 KritischDas WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
BUK TS-G Tankstellen-Automatisierung: Improper Authentication im Konfigurationsmodul
CVE-2026-12183 KritischDas Tankstellen-Automatisierungssystem BUK TS-G von Nefteprodukttekhnika enthält in den Versionen 2.9.1 bis 2.10.2 unter Linux eine Schwachstelle bei der Authentifizierung (CWE-287) im Modul zur Systemkonfiguration. Betroffen ist laut Quelle ein AJAX-Endpunkt unterhalb von /php/. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Flyto2 Core – Fehlende Pfadvalidierung in Datei-Schreibfunktionen (image.download)
CVE-2026-67429 KritischFlyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.6 verwenden image.download und verwandte Datei-Schreibmodule ein vom Aufrufer kontrolliertes output_dir, statt den Pfad zu validieren. Dadurch kann ein entfernter, nicht authentifizierter Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses schreiben. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.49% Publiziert: Referenz: NVD -
Microsoft UFO MCP HTTP Server Binding Exposure
CVE-2026-62316 KritischMicrosoft UFO ist ein Open-Source-Framework für geräteübergreifende Automatisierung. Vor Version 3.0.8 bindet die Datei ufo/client/mcp/http_servers/linux_mcp_server.py laut Quelle einen FastMCP-Streamable-HTTP-Server unsicher. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.32% Publiziert: Referenz: NVD -
Akmer TeknoPass: Autorisierungsumgehung über benutzerkontrollierten SQL-Primärschlüssel
CVE-2026-4104 KritischIn TeknoPass von Akmer Informatics Automation Industry and Trade Ltd. Co. lässt sich die Autorisierung über einen benutzerkontrollierten SQL-Primärschlüssel umgehen, was laut Quelle SQL Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Flyto2 Core – unauthentifizierter Zugriff auf flyto-verification-Dienst
CVE-2026-67426 KritischFlyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.7 macht der eigenständige flyto-verification-Dienst in src/core/verification_service.py einen POST-Endpunkt ohne Authentifizierung erreichbar; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details sind nicht belegt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Adam Retail Automation MobilMen 20T: SQL-Injection
CVE-2026-2397 KritischIn MobilMen 20T von Adam Retail Automation Ltd. besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Angreifer können darüber eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und die betroffene Software aktualisieren.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Authentication Bypass in Progress MOVEit Automation
CVE-2026-4670 KritischIn Progress MOVEit Automation besteht eine kritische Schwachstelle, die eine Authentifizierungsumgehung durch eine primäre Schwäche ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Mydata Informatics Ticket Sales Automation: Blind SQL-Injection
CVE-2025-2812 KritischIn Mydata Informatics Ticket Sales Automation werden Sonderzeichen vor der Verwendung in einem SQL-Befehl nicht ausreichend neutralisiert, was Blind SQL Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Laut CVSS-Vektor ist der Angriff über das Netz, ohne Rechte und ohne Nutzerinteraktion möglich und wirkt sich auf Vertraulichkeit, Integrität und Verfügbarkeit aus.
CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD -
IBM Tivoli System Automation Application Manager / WebSphere: Cross-Site-Scripting in der Administrationskonsole
CVE-2026-11707 KritischDie administrative Konsole von IBM Tivoli System Automation Application Manager 4.1 und IBM WebSphere Application Server weist auf der Login-Seite eine Cross-Site-Scripting-Schwachstelle auf. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Uzay Baskul Weighbridge Automation Software: SQL Injection
CVE-2023-1064 KritischIn der Weighbridge Automation Software von Uzay Baskul besteht eine SQL-Injection-Schwachstelle, die Angreifern erlaubt, beliebige Datenbankbefehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Piramit Automation – Blind SQL Injection
CVE-2024-8950 KritischIn Arne Informatics Piramit Automation wurde eine Blind-SQL-Injection-Schwachstelle durch unsachgemässe Neutralisierung von SQL-Sonderzeichen gemeldet. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.07% Publiziert: Referenz: NVD -
Yordam Library Automation System: SQL-Injection
CVE-2025-10439 KritischIm Yordam Library Automation System von Yordam Informatics werden Sonderzeichen vor der Verwendung in einem SQL-Befehl nicht ausreichend neutralisiert, was SQL-Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Der Angriff ist laut CVSS-Vektor ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.
CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD -
Martcode Software Delta Course Automation: SQL-Injection
CVE-2025-5329 KritischIn Delta Course Automation von Martcode Software Inc. werden Sonderzeichen in SQL-Befehlen unzureichend neutralisiert, was SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Die betroffenen Versionen sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Aimogen Pro (WordPress) – Privilege Escalation
CVE-2026-15982 KritischDas WordPress-Plugin Aimogen Pro (All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit) ist in allen Versionen bis einschliesslich 2.8.4 für eine Privilegienausweitung anfällig. Angreifer können darüber unberechtigt höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.
CVSS: 9.8 Publiziert: Referenz: NVD -
Lightpanda: Fehlerhafte URL-Zerlegung durch @-Suche über den gesamten String
CVE-2026-52842 KritischLightpanda ist ein Headless-Browser für KI- und Automatisierungsanwendungen. Vor Version 0.3.1 suchte Lightpanda das Zeichen @ im gesamten URL-String statt nur in der Authority-Komponente, was zu einer fehlerhaften Zuordnung des Seitenursprungs führt. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.3.1 oder neuer.
CVSS: 9.3 Publiziert: Referenz: NVD -
Lightpanda – unbedingtes Anhängen von Session-Cookies in fetch() und XMLHttpRequest
CVE-2026-52843 KritischLightpanda ist ein Headless-Browser für KI und Automatisierung. In Versionen vor 0.2.9 hängen fetch() und XMLHttpRequest Session-Cookies bedingungslos an jede HTTP-Anfrage an und ignorieren dabei die Credential-Einstellungen. Dadurch können Cookies ungewollt an fremde Ziele übermittelt werden. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: auf Lightpanda 0.2.9 oder neuer aktualisieren.
CVSS: 9.3 Publiziert: Referenz: NVD -
Befehlsausführung über iControl REST in F5-Systemen
CVE-2026-41225 KritischIn iControl REST besteht eine Schwachstelle, bei der ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Manager-Rolle Konfigurationsobjekte erstellen kann, über die sich beliebige Befehle ausführen lassen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Standard-Kryptoschlüssel in Sprecher SPRECON-E
CVE-2025-41744 KritischDie SPRECON-E-Serie von Sprecher Automation verwendet standardmässige kryptografische Schlüssel. Ein nicht privilegierter, entfernter Angreifer kann dadurch auf die gesamte verschlüsselte Kommunikation zugreifen und so Vertraulichkeit und Integrität kompromittieren. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Standardmässige kryptografische Schlüssel in Sprecher SPRECON-E
CVE-2025-41742 KritischDie Geräte Sprecher Automation SPRECON-E-C, SPRECON-E-P und SPRECON-E-T3 verwenden standardmässige kryptografische Schlüssel. Ein nicht autorisierter entfernter Angreifer kann diese Schlüssel nutzen, um Projekte und Daten zu lesen, zu ändern und zu schreiben oder über die Fernwartung auf beliebige Geräte zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution in Accela Automation Platform
CVE-2025-57644 KritischDie Accela Automation Platform 22.2.3.0.230103 enthält mehrere Schwachstellen in der Test-Script-Funktion. Ein authentifizierter administrativer Nutzer kann beliebigen Java-Code auf dem Server ausführen, was zu Remote Code Execution führt. Eine mangelhafte Eingabeprüfung ermöglicht zudem beliebiges Schreiben von Dateien sowie Server-Side Request Forgery (SSRF). Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung des Servers führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2025-29827 – Azure Automation: fehlerhafte Autorisierung ermöglicht Rechteausweitung
CVE-2025-29827 KritischIn Azure Automation erlaubt eine fehlerhafte Autorisierung einem berechtigten Angreifer die Ausweitung seiner Rechte über das Netzwerk. CVSS-Basiswert: 9.9 (Kritisch). Eine weitergehende Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 9.9 Publiziert: Referenz: NVD -
LibIEC61850 MMS-Client: Stack-basierter Pufferüberlauf durch bösartigen Server
CVE-2024-45970 KritischIm MMS-Client von MZ Automation LibIEC61850 bestehen mehrere Pufferüberläufe. Vor dem Commit ac925fae8e281ac6defcd630e9dd756264e9c5bc kann ein bösartiger Server über die MMS-FileDirResponse-Nachricht einen Stack-basierten Pufferüberlauf auslösen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
LibIEC61850 – Buffer Overflows im MMS-Client
CVE-2024-45971 KritischMehrere Buffer Overflows im MMS-Client von MZ Automation LibIEC61850 vor Commit 1f52be9ddeae00e69cd43e4cac3cb4f0c880c4f0 erlauben es einem bösartigen Server, über die MMS-IdentifyResponse-Nachricht einen Stack-basierten Buffer Overflow auszulösen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Use-after-Free mit Code-Ausführung in Unified Automation UaGateway
CVE-2023-32174 KritischIn Unified Automation UaGateway besteht eine Use-after-Free-Schwachstelle bei der Verarbeitung von NodeManagerOpcUa-Objekten, weil die Existenz eines Objekts vor Operationen darauf nicht geprüft wird. Ein entfernter Angreifer kann dadurch Code im Kontext von SYSTEM ausführen; in der Standardkonfiguration ist dafür eine Authentifizierung erforderlich. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Apache CXF: Server-Side Request Forgery über Aegis DataBinding
CVE-2024-28752 KritischIn Apache CXF vor den Versionen 4.0.4, 3.6.3 und 3.5.8 besteht über das Aegis DataBinding eine SSRF-Schwachstelle. Ein Angreifer kann damit SSRF-Angriffe auf Webservices ausführen, die mindestens einen Parameter beliebigen Typs entgegennehmen. Laut Quelle sind Nutzer anderer Data Bindings, einschliesslich des Standard-Bindings, nicht betroffen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 4.0.4, 3.6.3 bzw. 3.5.8 oder neuer.
CVSS: 9.3 Publiziert: Referenz: NVD -
B&R Automation Runtime FTP-Server – Unsichere Verschlüsselung
CVE-2024-0323 KritischDer auf dem B&R Automation Runtime eingesetzte FTP-Server unterstützt unsichere Verschlüsselungsmechanismen wie SSLv3, TLSv1.0 und TLS1.1. Ein netzbasierter Angreifer kann die Schwächen ausnutzen, um Man-in-the-Middle-Angriffe durchzuführen oder die Kommunikation zwischen den Clients des betroffenen Produkts zu entschlüsseln. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Aria Automation – Fehlende Zugriffskontrolle (Missing Access Control)
CVE-2023-34063 KritischIn Aria Automation besteht eine Schwachstelle durch fehlende Zugriffskontrolle (Missing Access Control). Ein authentifizierter Angreifer kann sie ausnutzen, um unautorisiert auf entfernte Organisationen und Workflows zuzugreifen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Authentifizierungsumgehung in BMC Server Automation ermöglicht Befehlsausführung
CVE-2017-9453 KritischBMC Server Automation vor Version 8.9.01 Patch 1 erlaubt die Ausführung von Befehlen über den Process Spawner aufgrund einer Authentifizierungsumgehung. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 8.9.01 Patch 1.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Log4j 1.2 – Deserialisierung in JMSAppender
CVE-2021-4104 HochJMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.
CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD -
zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12
CVE-2018-25032 HochIn der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD -
Rockwell Automation – Reset per unautorisierter CIP-Nachricht (Denial of Service)
CVE-2012-6442 HochBetroffene Rockwell-Automation-Produkte führen einen Reset aus, wenn sie eine gültige CIP-Nachricht von einer unautorisierten oder unbeabsichtigten Quelle an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP erhalten. Das ermöglicht eine Störung des Betriebs (Denial of Service) ohne vorherige Authentifizierung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 35.5 %. Empfohlene Massnahme: Zugriff auf die genannten CIP-Ports netzseitig einschränken und die Security Advisories von Rockwell Automation prüfen.
CVSS: 7.5 EPSS: 35.55% Publiziert: Referenz: Rockwell Automation
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Rockwell Automation, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.