1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Rockwell Automation Seite 2

OT / ICS / SCADA / IIoT
890
Reports
57
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

890 Reports

Zeige 51 bis 100 von 890

  1. F5 BIG-IP Configuration Utility – SQL Injection

    CVE-2023-46748 Aktiv ausgenutzt

    In der F5 BIG-IP Configuration Utility besteht eine SQL-Injection-Schwachstelle. Über manipulierte Eingaben können Angreifer Datenbankabfragen beeinflussen und unbefugten Zugriff auf Daten erlangen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %.

    EPSS: 4.47% Publiziert: Referenz: CISA KEV
  2. Cisco IOS/IOS XR/IOS XE – Buffer Overflow

    CVE-2018-0175 Aktiv ausgenutzt

    In Cisco IOS, IOS XR und IOS XE ermöglicht ein Pufferüberlauf eine ausnutzbare Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %.

    EPSS: 3.50% Publiziert: Referenz: CISA KEV
  3. Cisco IOS/IOS XR/IOS XE Software Buffer Overflow

    CVE-2018-0167 Aktiv ausgenutzt

    In Cisco IOS, IOS XR und IOS XE Software wurde eine Buffer-Overflow-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 3.4 %.

    EPSS: 3.38% Publiziert: Referenz: CISA KEV
  4. Google Chromium V8 – Fehlerhafte Implementierung

    CVE-2020-16013 Aktiv ausgenutzt

    In der V8-JavaScript-Engine von Google Chromium wurde eine fehlerhafte Implementierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.

    EPSS: 2.75% Publiziert: Referenz: CISA KEV
  5. Google Chrome – Use-After-Free

    CVE-2020-16017 Aktiv ausgenutzt

    In Google Chrome wurde eine Use-After-Free-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    EPSS: 2.75% Publiziert: Referenz: CISA KEV
  6. VMware ESXi/Workstation/Fusion – Information Disclosure

    CVE-2025-22226 Aktiv ausgenutzt

    In VMware ESXi, Workstation und Fusion wurde eine Schwachstelle zur Offenlegung von Informationen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.

    EPSS: 1.72% Publiziert: Referenz: CISA KEV
  7. VMware ESXi/Workstation – TOCTOU Race Condition

    CVE-2025-22224 Aktiv ausgenutzt

    In VMware ESXi und Workstation wurde eine TOCTOU-Race-Condition-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    EPSS: 1.56% Publiziert: Referenz: CISA KEV
  8. Log4j 1.2 SocketServer – Deserialisierung mit Remote Code Execution

    CVE-2019-17571 Kritisch

    Die in Log4j 1.2 enthaltene SocketServer-Klasse ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, was in Kombination mit einem geeigneten Deserialisierungs-Gadget zur Ausführung beliebigen Codes aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 69.1 %.

    CVSS: 9.8 EPSS: 69.06% Publiziert: Referenz: NVD
  9. zlib – Heap-Buffer-Over-Read in inflate (grosses gzip-Extra-Feld)

    CVE-2022-37434 Kritisch

    In der weit verbreiteten Kompressionsbibliothek zlib (bis einschliesslich Version 1.2.12) besteht in der Funktion inflate (inflate.c) ein heap-basiertes Buffer-Over-Read beziehungsweise ein Pufferüberlauf, der über ein grosses Extra-Feld im gzip-Header ausgelöst wird. Betroffen sind ausschliesslich Anwendungen, die inflateGetHeader aufrufen. Da zlib in zahlreiche Produkte eingebettet ist, führen mehrere Hersteller (unter anderem ABB, NetApp, Rockwell Automation, Node.js und Apple) eigene Advisories. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 17.9 %. Laut ABB PSIRT sind 2 Produkt(e) betroffen, 0 mit Fix. Empfohlene Massnahme: betroffene Komponenten gemäss den jeweiligen Hersteller-Advisories auf eine korrigierte zlib-Version aktualisieren.

    CVSS: 9.8 EPSS: 17.85% Publiziert: Referenz: ABB PSIRT CSAF
  10. Rockwell Automation – fehlende Authentifizierung erlaubt Firmware-Upload auf Ethernet-Karte

    CVE-2012-6437 Kritisch

    Das betroffene Gerät authentifiziert Benutzer nicht korrekt. Dadurch kann ein entfernter Benutzer ein neues Firmware-Image auf die Ethernet-Karte hochladen – unabhängig davon, ob es sich um ein korruptes oder ein legitimes Image handelt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 7.8 %. Betroffen sind Produkte von Rockwell Automation; weitere Angaben führt Rockwell Automation im Security-Advisory-Portal.

    CVSS: 9.8 EPSS: 7.85% Publiziert: Referenz: NVD
  11. Rockwell Automation Allen-Bradley MicroLogix: Stack-based Buffer Overflow

    CVE-2015-6490 Kritisch

    Auf Allen-Bradley-MicroLogix-Geräten der Serie 1100 vor B FRN 15.000 sowie der Serie 1400 bis einschliesslich B FRN 15.003 besteht ein stapelbasierter Pufferüberlauf, über den entfernte Angreifer beliebigen Code ausführen können. Die Angriffsvektoren sind in den Quelldaten nicht näher spezifiziert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 7.0 %. Empfohlene Massnahme: Firmware gemäss den Security Advisories von Rockwell Automation auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 EPSS: 7.02% Publiziert: Referenz: NVD
  12. Rockwell Automation Allen-Bradley MicroLogix 1100 – unzureichende Begrenzung von Authentifizierungsversuchen

    CVE-2017-7898 Kritisch

    In den speicherprogrammierbaren Steuerungen Rockwell Automation Allen-Bradley MicroLogix 1100 (1763-L16AWA, Serie A und B) wurde eine unzureichende Begrenzung übermässiger Authentifizierungsversuche festgestellt. Angreifer können damit Anmeldeversuche ohne wirksame Drosselung wiederholen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – aus dem Netz ohne Rechte oder Nutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 4.9 %. Betroffene Steuerungen gehören in ein segmentiertes Zellennetz ohne direkte Erreichbarkeit aus Büro- oder Fremdnetzen; die Sicherheitshinweise von Rockwell Automation sind zu beachten.

    CVSS: 9.8 EPSS: 4.89% Publiziert: Referenz: NVD
  13. Rockwell Automation MicroLogix / RSLogix 500 – Schwäche im kryptografischen Schlüssel

    CVE-2020-6990 Kritisch

    Betroffen sind Rockwell Automation MicroLogix 1400 Controller (Series B v21.001 und älter, Series A alle Versionen), MicroLogix 1100 Controller (alle Versionen) sowie RSLogix 500 Software (v12.001 und älter). Laut Quelldaten besteht die Schwachstelle im kryptografischen Verfahren der Produkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 4.4 %. Empfohlene Massnahme: die Security Advisories von Rockwell Automation prüfen und die betroffenen Controller sowie die Engineering-Software aktualisieren.

    CVSS: 9.8 EPSS: 4.37% Publiziert: Referenz: Rockwell Automation
  14. Rockwell Automation Allen-Bradley MicroLogix 1100 – schwache Passwortanforderungen

    CVE-2017-7903 Kritisch

    In den speicherprogrammierbaren Steuerungen Allen-Bradley MicroLogix 1100 von Rockwell Automation wurde ein Problem mit schwachen Passwortanforderungen gefunden. Betroffen sind laut NVD unter anderem die Modelle 1763-L16AWA (Serie A und B) in Version 16.00 und früher. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %. Empfohlene Massnahme: die Security Advisories von Rockwell Automation prüfen und den Netzzugriff auf die Steuerungen einschränken.

    CVSS: 9.8 EPSS: 2.69% Publiziert: Referenz: Rockwell Automation
  15. Undertow HTTP-Server: Fehlende Host-Header-Validierung

    CVE-2025-12543 Kritisch

    Im Kern des Undertow-HTTP-Servers, der in WildFly, JBoss EAP und weiteren Java-Anwendungen eingesetzt wird, wurde eine Schwachstelle gefunden. Undertow validiert den Host-Header eingehender HTTP-Anfragen nicht korrekt, sodass Anfragen mit fehlerhaften oder bösartigen Host-Headern ohne Zurückweisung verarbeitet werden. Angreifer können dadurch Caches vergiften, interne Netzwerke scannen oder Benutzersitzungen übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.6 EPSS: 1.20% Publiziert: Referenz: NVD
  16. libxslt bis 1.1.33 – Umgehung des Schutzmechanismus

    CVE-2019-11068 Kritisch

    In libxslt bis Version 1.1.33 kann laut NVD ein Schutzmechanismus umgangen werden, da Aufrufer von xsltCheckRead und xsltCheckWrite den Zugriff auch bei einem Fehlercode -1 zulassen. Dies ermöglicht den Zugriff auf unerlaubte Ressourcen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 9.8 EPSS: 1.13% Publiziert: Referenz: NVD
  17. BUK TS-G Gas Station Automation System – SQL Injection

    CVE-2026-3843 Kritisch

    Im Nefteprodukttekhnika BUK TS-G Gas Station Automation System 2.9.1 auf Linux wurde eine SQL-Injection-Schwachstelle (CWE-89) im Systemkonfigurationsmodul identifiziert. Ein entfernter Angreifer kann durch speziell gestaltete Anfragen die Datenbank manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.76% Publiziert: Referenz: NVD
  18. WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung

    CVE-2026-77264 Kritisch

    Das WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  19. BUK TS-G Tankstellen-Automatisierung: Improper Authentication im Konfigurationsmodul

    CVE-2026-12183 Kritisch

    Das Tankstellen-Automatisierungssystem BUK TS-G von Nefteprodukttekhnika enthält in den Versionen 2.9.1 bis 2.10.2 unter Linux eine Schwachstelle bei der Authentifizierung (CWE-287) im Modul zur Systemkonfiguration. Betroffen ist laut Quelle ein AJAX-Endpunkt unterhalb von /php/. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  20. Flyto2 Core – Fehlende Pfadvalidierung in Datei-Schreibfunktionen (image.download)

    CVE-2026-67429 Kritisch

    Flyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.6 verwenden image.download und verwandte Datei-Schreibmodule ein vom Aufrufer kontrolliertes output_dir, statt den Pfad zu validieren. Dadurch kann ein entfernter, nicht authentifizierter Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses schreiben. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.49% Publiziert: Referenz: NVD
  21. Microsoft UFO MCP HTTP Server Binding Exposure

    CVE-2026-62316 Kritisch

    Microsoft UFO ist ein Open-Source-Framework für geräteübergreifende Automatisierung. Vor Version 3.0.8 bindet die Datei ufo/client/mcp/http_servers/linux_mcp_server.py laut Quelle einen FastMCP-Streamable-HTTP-Server unsicher. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.32% Publiziert: Referenz: NVD
  22. Akmer TeknoPass: Autorisierungsumgehung über benutzerkontrollierten SQL-Primärschlüssel

    CVE-2026-4104 Kritisch

    In TeknoPass von Akmer Informatics Automation Industry and Trade Ltd. Co. lässt sich die Autorisierung über einen benutzerkontrollierten SQL-Primärschlüssel umgehen, was laut Quelle SQL Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  23. Flyto2 Core – unauthentifizierter Zugriff auf flyto-verification-Dienst

    CVE-2026-67426 Kritisch

    Flyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.7 macht der eigenständige flyto-verification-Dienst in src/core/verification_service.py einen POST-Endpunkt ohne Authentifizierung erreichbar; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details sind nicht belegt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 EPSS: 0.29% Publiziert: Referenz: NVD
  24. Adam Retail Automation MobilMen 20T: SQL-Injection

    CVE-2026-2397 Kritisch

    In MobilMen 20T von Adam Retail Automation Ltd. besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Angreifer können darüber eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und die betroffene Software aktualisieren.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  25. Authentication Bypass in Progress MOVEit Automation

    CVE-2026-4670 Kritisch

    In Progress MOVEit Automation besteht eine kritische Schwachstelle, die eine Authentifizierungsumgehung durch eine primäre Schwäche ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD
  26. Mydata Informatics Ticket Sales Automation: Blind SQL-Injection

    CVE-2025-2812 Kritisch

    In Mydata Informatics Ticket Sales Automation werden Sonderzeichen vor der Verwendung in einem SQL-Befehl nicht ausreichend neutralisiert, was Blind SQL Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Laut CVSS-Vektor ist der Angriff über das Netz, ohne Rechte und ohne Nutzerinteraktion möglich und wirkt sich auf Vertraulichkeit, Integrität und Verfügbarkeit aus.

    CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD
  27. IBM Tivoli System Automation Application Manager / WebSphere: Cross-Site-Scripting in der Administrationskonsole

    CVE-2026-11707 Kritisch

    Die administrative Konsole von IBM Tivoli System Automation Application Manager 4.1 und IBM WebSphere Application Server weist auf der Login-Seite eine Cross-Site-Scripting-Schwachstelle auf. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 EPSS: 0.22% Publiziert: Referenz: NVD
  28. Uzay Baskul Weighbridge Automation Software: SQL Injection

    CVE-2023-1064 Kritisch

    In der Weighbridge Automation Software von Uzay Baskul besteht eine SQL-Injection-Schwachstelle, die Angreifern erlaubt, beliebige Datenbankbefehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD
  29. Piramit Automation – Blind SQL Injection

    CVE-2024-8950 Kritisch

    In Arne Informatics Piramit Automation wurde eine Blind-SQL-Injection-Schwachstelle durch unsachgemässe Neutralisierung von SQL-Sonderzeichen gemeldet. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.07% Publiziert: Referenz: NVD
  30. Yordam Library Automation System: SQL-Injection

    CVE-2025-10439 Kritisch

    Im Yordam Library Automation System von Yordam Informatics werden Sonderzeichen vor der Verwendung in einem SQL-Befehl nicht ausreichend neutralisiert, was SQL-Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Der Angriff ist laut CVSS-Vektor ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.

    CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD
  31. Martcode Software Delta Course Automation: SQL-Injection

    CVE-2025-5329 Kritisch

    In Delta Course Automation von Martcode Software Inc. werden Sonderzeichen in SQL-Befehlen unzureichend neutralisiert, was SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Die betroffenen Versionen sind dem NVD-Eintrag zu entnehmen.

    CVSS: 9.8 EPSS: 0.01% Publiziert: Referenz: NVD
  32. Aimogen Pro (WordPress) – Privilege Escalation

    CVE-2026-15982 Kritisch

    Das WordPress-Plugin Aimogen Pro (All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit) ist in allen Versionen bis einschliesslich 2.8.4 für eine Privilegienausweitung anfällig. Angreifer können darüber unberechtigt höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. Lightpanda: Fehlerhafte URL-Zerlegung durch @-Suche über den gesamten String

    CVE-2026-52842 Kritisch

    Lightpanda ist ein Headless-Browser für KI- und Automatisierungsanwendungen. Vor Version 0.3.1 suchte Lightpanda das Zeichen @ im gesamten URL-String statt nur in der Authority-Komponente, was zu einer fehlerhaften Zuordnung des Seitenursprungs führt. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.3.1 oder neuer.

    CVSS: 9.3 Publiziert: Referenz: NVD
  34. Lightpanda – unbedingtes Anhängen von Session-Cookies in fetch() und XMLHttpRequest

    CVE-2026-52843 Kritisch

    Lightpanda ist ein Headless-Browser für KI und Automatisierung. In Versionen vor 0.2.9 hängen fetch() und XMLHttpRequest Session-Cookies bedingungslos an jede HTTP-Anfrage an und ignorieren dabei die Credential-Einstellungen. Dadurch können Cookies ungewollt an fremde Ziele übermittelt werden. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: auf Lightpanda 0.2.9 oder neuer aktualisieren.

    CVSS: 9.3 Publiziert: Referenz: NVD
  35. Befehlsausführung über iControl REST in F5-Systemen

    CVE-2026-41225 Kritisch

    In iControl REST besteht eine Schwachstelle, bei der ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Manager-Rolle Konfigurationsobjekte erstellen kann, über die sich beliebige Befehle ausführen lassen. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  36. Standard-Kryptoschlüssel in Sprecher SPRECON-E

    CVE-2025-41744 Kritisch

    Die SPRECON-E-Serie von Sprecher Automation verwendet standardmässige kryptografische Schlüssel. Ein nicht privilegierter, entfernter Angreifer kann dadurch auf die gesamte verschlüsselte Kommunikation zugreifen und so Vertraulichkeit und Integrität kompromittieren. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  37. Standardmässige kryptografische Schlüssel in Sprecher SPRECON-E

    CVE-2025-41742 Kritisch

    Die Geräte Sprecher Automation SPRECON-E-C, SPRECON-E-P und SPRECON-E-T3 verwenden standardmässige kryptografische Schlüssel. Ein nicht autorisierter entfernter Angreifer kann diese Schlüssel nutzen, um Projekte und Daten zu lesen, zu ändern und zu schreiben oder über die Fernwartung auf beliebige Geräte zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. Remote Code Execution in Accela Automation Platform

    CVE-2025-57644 Kritisch

    Die Accela Automation Platform 22.2.3.0.230103 enthält mehrere Schwachstellen in der Test-Script-Funktion. Ein authentifizierter administrativer Nutzer kann beliebigen Java-Code auf dem Server ausführen, was zu Remote Code Execution führt. Eine mangelhafte Eingabeprüfung ermöglicht zudem beliebiges Schreiben von Dateien sowie Server-Side Request Forgery (SSRF). Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung des Servers führen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  39. CVE-2025-29827 – Azure Automation: fehlerhafte Autorisierung ermöglicht Rechteausweitung

    CVE-2025-29827 Kritisch

    In Azure Automation erlaubt eine fehlerhafte Autorisierung einem berechtigten Angreifer die Ausweitung seiner Rechte über das Netzwerk. CVSS-Basiswert: 9.9 (Kritisch). Eine weitergehende Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 9.9 Publiziert: Referenz: NVD
  40. LibIEC61850 MMS-Client: Stack-basierter Pufferüberlauf durch bösartigen Server

    CVE-2024-45970 Kritisch

    Im MMS-Client von MZ Automation LibIEC61850 bestehen mehrere Pufferüberläufe. Vor dem Commit ac925fae8e281ac6defcd630e9dd756264e9c5bc kann ein bösartiger Server über die MMS-FileDirResponse-Nachricht einen Stack-basierten Pufferüberlauf auslösen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. LibIEC61850 – Buffer Overflows im MMS-Client

    CVE-2024-45971 Kritisch

    Mehrere Buffer Overflows im MMS-Client von MZ Automation LibIEC61850 vor Commit 1f52be9ddeae00e69cd43e4cac3cb4f0c880c4f0 erlauben es einem bösartigen Server, über die MMS-IdentifyResponse-Nachricht einen Stack-basierten Buffer Overflow auszulösen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. Use-after-Free mit Code-Ausführung in Unified Automation UaGateway

    CVE-2023-32174 Kritisch

    In Unified Automation UaGateway besteht eine Use-after-Free-Schwachstelle bei der Verarbeitung von NodeManagerOpcUa-Objekten, weil die Existenz eines Objekts vor Operationen darauf nicht geprüft wird. Ein entfernter Angreifer kann dadurch Code im Kontext von SYSTEM ausführen; in der Standardkonfiguration ist dafür eine Authentifizierung erforderlich. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  43. Apache CXF: Server-Side Request Forgery über Aegis DataBinding

    CVE-2024-28752 Kritisch

    In Apache CXF vor den Versionen 4.0.4, 3.6.3 und 3.5.8 besteht über das Aegis DataBinding eine SSRF-Schwachstelle. Ein Angreifer kann damit SSRF-Angriffe auf Webservices ausführen, die mindestens einen Parameter beliebigen Typs entgegennehmen. Laut Quelle sind Nutzer anderer Data Bindings, einschliesslich des Standard-Bindings, nicht betroffen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 4.0.4, 3.6.3 bzw. 3.5.8 oder neuer.

    CVSS: 9.3 Publiziert: Referenz: NVD
  44. B&R Automation Runtime FTP-Server – Unsichere Verschlüsselung

    CVE-2024-0323 Kritisch

    Der auf dem B&R Automation Runtime eingesetzte FTP-Server unterstützt unsichere Verschlüsselungsmechanismen wie SSLv3, TLSv1.0 und TLS1.1. Ein netzbasierter Angreifer kann die Schwächen ausnutzen, um Man-in-the-Middle-Angriffe durchzuführen oder die Kommunikation zwischen den Clients des betroffenen Produkts zu entschlüsseln. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. Aria Automation – Fehlende Zugriffskontrolle (Missing Access Control)

    CVE-2023-34063 Kritisch

    In Aria Automation besteht eine Schwachstelle durch fehlende Zugriffskontrolle (Missing Access Control). Ein authentifizierter Angreifer kann sie ausnutzen, um unautorisiert auf entfernte Organisationen und Workflows zuzugreifen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  46. Authentifizierungsumgehung in BMC Server Automation ermöglicht Befehlsausführung

    CVE-2017-9453 Kritisch

    BMC Server Automation vor Version 8.9.01 Patch 1 erlaubt die Ausführung von Befehlen über den Process Spawner aufgrund einer Authentifizierungsumgehung. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 8.9.01 Patch 1.

    CVSS: 9.0 Publiziert: Referenz: NVD
  47. CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)

    CVE-2016-9841 Kritisch

    In der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Apache Log4j 1.2 – Deserialisierung in JMSAppender

    CVE-2021-4104 Hoch

    JMSAppender in Log4j 1.2 ist anfällig für die Deserialisierung nicht vertrauenswürdiger Daten, sofern ein Angreifer Schreibzugriff auf die Log4j-Konfiguration besitzt. Über manipulierte TopicBindingName- und TopicConnectionFactoryBindingName-Werte lässt sich Schadcode nachladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 81.1 %.

    CVSS: 7.5 EPSS: 81.15% Publiziert: Referenz: NVD
  49. zlib – Speicherbeschädigung beim Komprimieren (deflate) vor Version 1.2.12

    CVE-2018-25032 Hoch

    In der Kompressionsbibliothek zlib besteht vor Version 1.2.12 eine Schwachstelle, die beim Komprimieren (deflate) zu Speicherbeschädigung führen kann, wenn die Eingabe viele weit entfernte Übereinstimmungen (distant matches) enthält. Betroffen sind zahlreiche Produkte und Distributionen, die zlib einbetten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 51.7 %. Empfohlene Massnahme: auf zlib 1.2.12 oder eine vom jeweiligen Hersteller bereitgestellte korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 51.73% Publiziert: Referenz: NVD
  50. Rockwell Automation – Reset per unautorisierter CIP-Nachricht (Denial of Service)

    CVE-2012-6442 Hoch

    Betroffene Rockwell-Automation-Produkte führen einen Reset aus, wenn sie eine gültige CIP-Nachricht von einer unautorisierten oder unbeabsichtigten Quelle an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP erhalten. Das ermöglicht eine Störung des Betriebs (Denial of Service) ohne vorherige Authentifizierung. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 35.5 %. Empfohlene Massnahme: Zugriff auf die genannten CIP-Ports netzseitig einschränken und die Security Advisories von Rockwell Automation prüfen.

    CVSS: 7.5 EPSS: 35.55% Publiziert: Referenz: Rockwell Automation

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Rockwell Automation, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog