Rockwell Automation Seite 3
Schwachstellen-Reports
890 ReportsZeige 101 bis 150 von 890
-
Rockwell Automation: CPU-Stopp über unautorisierte CIP-Nachricht
CVE-2012-6435 HochBetroffene Rockwell-Automation-Produkte verarbeiten gültige CIP-Nachrichten auch dann, wenn sie von einer unautorisierten oder nicht vorgesehenen Quelle an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP gesendet werden – eine solche Nachricht kann die CPU anweisen, die Logikausführung zu stoppen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 33.5 %. Empfohlene Massnahme: Zugriff auf die genannten CIP-Ports auf autorisierte Quellen beschränken und die Security Advisories von Rockwell Automation prüfen.
CVSS: 7.5 EPSS: 33.50% Publiziert: Referenz: NVD -
Rockwell Automation MicroLogix 1400: fest eingebauter SNMP-Community-String
CVE-2016-5645 HochDie Rockwell-Automation-SPS MicroLogix 1400 (Modelle 1766-L32BWA, 1766-L32AWA, 1766-L32BXB, 1766-L32BWAA, 1766-L32AWAA und 1766-L32BXBA) enthält laut NVD einen fest eingebauten SNMP-Community-String. Das erleichtert Angreifern aus der Ferne den Zugriff auf die Geräte. CVSS-Basiswert: 7.3 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L. Ausnutzungswahrscheinlichkeit (EPSS): 29.7 % – deutlich über dem Durchschnitt. Empfohlene Massnahme: die Security-Advisories von Rockwell Automation prüfen.
CVSS: 7.3 EPSS: 29.69% Publiziert: Referenz: NVD -
Rockwell Automation – unzureichende Pufferprüfung bei CIP-Paketen
CVE-2012-6438 HochDas betroffene Rockwell-Automation-Gerät validiert die an den Puffer gesendeten Daten nicht korrekt. Ein Angreifer kann ein manipuliertes CIP-Paket an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP senden und so einen fehlerhaften Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch), mit Auswirkung ausschliesslich auf die Verfügbarkeit (C:N/I:N/A:H). Ausnutzungswahrscheinlichkeit (EPSS): 27.4 % – deutlich erhöht. Empfohlene Massnahme: die Security Advisories von Rockwell Automation prüfen und den Zugriff auf die genannten CIP-Ports netzwerkseitig einschränken.
CVSS: 7.5 EPSS: 27.37% Publiziert: Referenz: Rockwell Automation -
Rockwell Automation – unzureichende Pufferprüfung bei CIP-Paketen
CVE-2012-6436 HochDas betroffene Rockwell-Automation-Gerät validiert die an den Puffer gesendeten Daten nicht korrekt. Ein Angreifer kann ein manipuliertes CIP-Paket an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP senden und dadurch eine Störung auslösen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – die Auswirkung liegt vollständig auf der Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 27.1 %, für eine Altlücke ein bemerkenswert hoher Wert. Da es sich um ein Steuerungsgerät handelt, sollten die genannten CIP-Ports netzseitig strikt segmentiert und nur für berechtigte Systeme erreichbar sein.
CVSS: 7.5 EPSS: 27.12% Publiziert: Referenz: NVD -
FasterXML Jackson Databind – XML External Entity (XXE) Schwachstelle
CVE-2020-25649 HochIn FasterXML Jackson Databind ist die Entity-Expansion nicht ausreichend abgesichert, wodurch die Bibliothek anfällig für XML-External-Entity-Angriffe (XXE) ist. Betroffen sind laut Zuordnung unter anderem NetApp, Rockwell Automation, Fedora, Magento/Adobe Commerce, Axis, Sonatype und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 17.6 %.
CVSS: 7.5 EPSS: 17.61% Publiziert: Referenz: NVD -
Undertow: Connection-Leak über das wildfly-http-client-Protokoll
CVE-2024-1635 HochIn Undertow besteht eine Schwachstelle bei Servern, die das wildfly-http-client-Protokoll unterstützen. Öffnet und schliesst ein böswilliger Nutzer eine Verbindung zum HTTP-Port und schliesst die Verbindung unmittelbar wieder, erschöpft der Server im Zeitverlauf sowohl Speicher- als auch Datei-Limits. Ursache ist ein Leck im WriteTimeoutStreamSinkConduit beim HTTP-Upgrade auf Remoting: Wird die RemotingConnection durch den ServerConnectionOpenListener geschlossen, wird die äussere Verbindungsschicht darüber nicht informiert, wodurch der gesamte Abhängigkeitsbaum über den an den XNIO-WorkerThread gehängten Timeout-Task ausläuft. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 4.57% Publiziert: Referenz: NVD -
Allen-Bradley MicroLogix 1100/1400: Denial of Service durch manipulierte HTTP-Anfragen
CVE-2015-6492 HochAllen-Bradley MicroLogix 1100 (vor B FRN 15.000) und 1400 (vor B FRN 15.003) von Rockwell Automation erlauben entfernten Angreifern, über eine manipulierte HTTP-Anfrage einen Denial of Service (Speicherkorruption und Geräteabsturz) auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %. Empfohlene Massnahme: auf die korrigierte Firmware-Version aktualisieren.
CVSS: 7.5 EPSS: 4.48% Referenz: Rockwell Automation -
Rockwell Automation MicroLogix / RSLogix 500: Remote-Schwachstelle
CVE-2020-6988 HochIn Rockwell-Automation-Produkten wurde eine Schwachstelle gemeldet, die einen entfernten, nicht authentifizierten Angreifer betrifft. Betroffen sind laut Herstellerangaben MicroLogix 1400 Controller Series B v21.001 und früher, Series A (alle Versionen), MicroLogix 1100 Controller (alle Versionen) sowie RSLogix 500 Software v12.001 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.0 %. Empfohlene Massnahme: die Hinweise im Rockwell-Automation-Security-Advisory befolgen und verfügbare Updates einspielen.
CVSS: 7.5 EPSS: 4.02% Referenz: Rockwell Automation -
Rockwell Automation – Abfangen des Passwort-Hashes bei Passwortänderung
CVE-2021-32926 HochBei einer authentifizierten Passwortänderung könnte ein Angreifer die Nachricht mit dem legitimen neuen Passwort-Hash abfangen und durch einen von ihm gewählten Wert ersetzen. Betroffen sind Produkte von Rockwell Automation. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.
CVSS: 7.5 EPSS: 2.98% Referenz: Rockwell Automation -
Rockwell Automation MicroLogix / RSLogix 500 – Schwäche im kryptografischen Mechanismus
CVE-2020-6984 HochFür Rockwell-Automation-Produkte – darunter MicroLogix 1400 (Series B v21.001 und früher, Series A alle Versionen), MicroLogix 1100 (alle Versionen) und RSLogix 500 Software (v12.001 und früher) – besteht eine Schwachstelle im kryptografischen Mechanismus. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %. Empfohlene Massnahme: Sicherheitshinweise von Rockwell Automation beachten und verfügbare Updates einspielen.
CVSS: 7.5 EPSS: 2.85% Referenz: Rockwell Automation -
Undertow: Informationsleck durch wiederverwendete StringBuilder-Instanz in ProxyProtocolReadListener
CVE-2024-7885 HochIn Undertow verwendet der ProxyProtocolReadListener dieselbe StringBuilder-Instanz über mehrere Anfragen hinweg, was auftritt, wenn die Methode parseProxyProtocolV1 mehrere Anfragen auf derselben HTTP-Verbindung verarbeitet. Dadurch können unterschiedliche Anfragen dieselbe StringBuilder-Instanz teilen, was zu einer Informationsoffenlegung zwischen Anfragen oder Antworten führen kann. In manchen Fällen wird ein Wert aus einer vorherigen Anfrage oder Antwort fälschlich wiederverwendet, was zu einer unbeabsichtigten Datenoffenlegung führen kann. Das Problem führt vor allem zu Fehlern und Verbindungsabbrüchen, birgt aber ein Risiko der Datenoffenlegung in Umgebungen mit vielen gleichzeitigen Anfragen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 2.64% Publiziert: Referenz: NVD -
Rockwell Automation MicroLogix 1100: Denial of Service
CVE-2021-33012 HochRockwell Automation MicroLogix 1100 (alle Versionen) erlaubt es einem entfernten, nicht authentifizierten Angreifer, durch speziell gestaltete Befehle die SPS beim Umschalten in den RUN-Modus in einen Fehlerzustand (Fault) zu versetzen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
CVSS: 8.6 EPSS: 2.64% Referenz: Rockwell Automation -
Undertow: Denial of Service durch „MadeYouReset“-Angriff über Server-seitige Stream-Resets
CVE-2025-9784 HochIn Undertow können fehlerhafte Client-Anfragen server-seitige Stream-Resets auslösen, ohne dass Missbrauchszähler ansprechen. Dieser als „MadeYouReset“ bezeichnete Angriff erlaubt bösartigen Clients, durch wiederholt provozierte Stream-Abbrüche eine übermässige Serverlast zu erzeugen und so einen Denial of Service herbeizuführen. Es handelt sich laut Quelle nicht um einen Protokollfehler, sondern um eine verbreitete Implementierungsschwäche. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 7.5 EPSS: 2.33% Publiziert: Referenz: NVD -
Rockwell Automation MicroLogix 1400: manipulierte Modbus-Pakete
CVE-2021-22659 HochIn Rockwell Automation MicroLogix 1400 (Version 21.6 und darunter) kann ein entfernter, nicht authentifizierter Angreifer laut Quelle über ein speziell präpariertes Modbus-Paket zufällige Werte auslesen oder verändern. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die Hinweise im Rockwell-Automation-Sicherheitsadvisory befolgen und den Zugriff auf die betroffenen Geräte einschränken.
CVSS: 8.6 EPSS: 1.72% Referenz: Rockwell Automation -
Quarkus: Umgehung von HTTP-Sicherheitsrichtlinien durch fehlerhafte Zeichenverarbeitung
CVE-2023-4853 HochIn Quarkus werden bestimmte Zeichenkombinationen beim Annehmen von Anfragen nicht korrekt bereinigt, wodurch HTTP-Sicherheitsrichtlinien fehlerhaft ausgewertet werden. Ein Angreifer kann die Sicherheitsrichtlinie dadurch vollständig umgehen, was zu unberechtigtem Zugriff auf Endpunkte und möglich auch zu einem Denial of Service führen kann. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 1.21% Publiziert: Referenz: NVD -
WordPress-Plugin Bit Integrations: Directory Traversal bis Version 2.9.0
CVE-2026-15006 HochDas WordPress-Plugin Bit Integrations für Formulare, Webhooks, Tabellenkalkulationen, CRM, LMS und E-Mail-Automatisierung ist bis einschliesslich Version 2.9.0 über eine Directory-Traversal-Schwachstelle angreifbar. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.83% Publiziert: Referenz: NVD -
Undertow – Fehlerhafte Verarbeitung von Leerzeichen am Anfang von Header-Zeilen
CVE-2026-28369 HochIn Undertow werden HTTP-Anfragen, bei denen die erste Header-Zeile mit einem oder mehreren Leerzeichen beginnt, fehlerhaft verarbeitet: Die führenden Leerzeichen werden entfernt, was zu unerwarteten Interpretationsunterschieden gegenüber Proxies führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.7 EPSS: 0.68% Publiziert: Referenz: NVD -
IBM Business Automation Manager Open Editions: XML External Entity Injection (XXE)
CVE-2026-13449 HochIBM Business Automation Manager Open Editions in den Versionen 9.0.0 bis 9.4.2 ist bei der Verarbeitung von XML-Daten für eine XML-External-Entity-Injection (XXE) anfällig. Ein entfernter Angreifer könnte dies ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.6 EPSS: 0.41% Publiziert: Referenz: NVD -
AutoGPT: Unauthentifizierter Denial of Service
CVE-2026-33232 HochAutoGPT ist eine Plattform zur Workflow-Automatisierung für den Betrieb kontinuierlicher KI-Agenten. Laut Quelle sind die Versionen 0.4.2 bis 0.6.51 für einen nicht authentifizierten Denial of Service anfällig. Der zugehörige CVSS-Vektor weist ausschliesslich Auswirkungen auf die Verfügbarkeit aus. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
AutoGPT: Authentifiziertes Session-Hijacking
CVE-2026-30950 HochAutoGPT ist eine Plattform zur Workflow-Automatisierung für den Betrieb kontinuierlicher KI-Agenten. Laut Quelle sind die Versionen 0.6.36 bis 0.6.50 für ein authentifiziertes Session-Hijacking anfällig. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.1 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress-Plugin AI Chatbot & Workflow Automation (AIWU): Offenlegung sensibler Informationen
CVE-2026-6639 HochDas WordPress-Plugin AI Chatbot & Workflow Automation von AIWU ist bis einschliesslich Version 1.4.6 anfällig für die Offenlegung sensibler Informationen. Laut Quelle betrifft dies die Funktion getCurrentTaskResults. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Flyto2 Core – Variablen-Resolver ohne Allowlist für Host-Umgebungsvariablen
CVE-2026-67427 HochFlyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.6 löst der Variablen-Resolver der Workflow-Engine Ausdrücke wie ${env.VAR} für beliebige Host-Umgebungsvariablen auf, ohne dass eine Allowlist geprüft wird; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Vertraulichkeit hin. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.34% Publiziert: Referenz: NVD -
Flyto2 Core – Schwachstelle in HTTP-emittierenden Modulen
CVE-2026-67428 HochFlyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Laut NVD sind vor Version 2.26.7 HTTP-emittierende Module betroffen, darunter src/core/modules/third_party/developer/http/requests.py und core.api.http_get; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 8.5 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:L/S:C) zeigt eine netzwerkbasierte, wenig komplexe Ausnutzung mit Scope-Wechsel und hohen Auswirkungen auf die Vertraulichkeit.
CVSS: 8.5 EPSS: 0.34% Publiziert: Referenz: NVD -
AcyMailing (WordPress): Fehlende Autorisierungsprüfung
CVE-2026-5200 HochDas WordPress-Plugin AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution weist in Versionen bis einschliesslich 10.8.2 eine fehlende Autorisierungsprüfung (Missing Authorization) auf. Dadurch können angemeldete Nutzer mit niedrigen Rechten Funktionen ausführen, die ihnen nicht zustehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Flyto2 Core – llm.chat liest Provider-API-Schlüssel aus der Umgebung aus
CVE-2026-67425 HochFlyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.6 liest die Funktion llm.chat Provider-Schlüssel wie OPENAI_API_KEY und ANTHROPIC_API_KEY aus den Umgebungsvariablen aus und gibt sie preis. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.32% Publiziert: Referenz: NVD -
F5 BIG-IP: TMM-Absturz bei aktiviertem DNS-Cache
CVE-2026-39458 HochIst auf einem virtuellen Server von F5 BIG-IP ein DNS-Profil mit aktiviertem DNS-Cache konfiguriert, kann nicht näher spezifizierter Datenverkehr die Traffic Management Microkernel (TMM) zum Beenden bringen. Software-Versionen, die das End of Technical Support erreicht haben, sind von der Bewertung ausgenommen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Ansible Automation Platform: mTLS-Authentifizierungsumgehung im aap-gateway (EDA)
CVE-2026-18141 HochIm aap-gateway, einer Komponente von Event-Driven Ansible (EDA) der Ansible Automation Platform, ermöglicht ein Fehler einem nicht authentifizierten entfernten Angreifer, die auf mTLS (mutual Transport Layer Security) basierende Authentifizierung zu umgehen. CVSS-Basiswert: 8.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.2 EPSS: 0.25% Publiziert: Referenz: NVD -
Flyto2 Core – Schwachstelle in HTTP-Modulen (http.get/http.request/http.batch)
CVE-2026-67424 HochFlyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.7 sind die HTTP-Module http.get, http.request und http.batch in src/core/modules/atomic/http/get.py sowie weiteren Modulen betroffen; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details sind nicht belegt. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N) weist auf eine aus dem Netz ausnutzbare Lücke hin, für die geringe Rechte, aber keine Benutzerinteraktion nötig sind. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 EPSS: 0.24% Publiziert: Referenz: NVD -
AutoGPT: Unsichere Deserialisierung von Redis-Cache-Daten
CVE-2026-33233 HochDie Workflow-Automatisierungsplattform AutoGPT deserialisiert in den Versionen 0.6.34 bis 0.6.51 Bytes aus dem Redis-Cache. Laut Quelle kann dies über die unsichere Deserialisierung im Backend ausgenutzt werden. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 7.6 EPSS: 0.23% Publiziert: Referenz: NVD -
WACRM: Autorisierungsumgehung in der Automatisierungs-Engine
CVE-2026-49141 HochWACRM enthält vor Commit 73041bf eine Autorisierungsumgehung in der Automatisierungs-Engine: Authentifizierte Angreifer können dadurch auf Kontakte anderer Mandanten zugreifen und diese verändern. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion möglich, wobei sich der Geltungsbereich ändert (Scope: Changed): Die Vertraulichkeit ist gering, die Integrität stark betroffen, die Verfügbarkeit bleibt unberührt (C:L/I:H/A:N). CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD -
IBM DevOps Automation/Loop – Session-IDs werden nach Ablauf nicht invalidiert
CVE-2025-36359 HochIBM DevOps Automation 1.0.1 und IBM DevOps Loop 1.0.2 invalidieren Session-IDs nach deren Ablauf nicht, wodurch ein authentifizierter Benutzer die Identität eines anderen Benutzers im System annehmen könnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Privilege Escalation durch fehlerhafte Eingabevalidierung in MOVEit Automation
CVE-2026-5174 HochIn Progress MOVEit Automation wurde eine Schwachstelle durch unsachgemässe Eingabevalidierung gemeldet, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.7 EPSS: 0.14% Publiziert: Referenz: NVD -
IBM Business Automation Workflow – Sicherheitslücke
CVE-2025-13096 HochIn IBM Business Automation Workflow (Containers und Traditional, mehrere Versionen) wurde eine Sicherheitslücke gemeldet. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.1 EPSS: 0.09% Publiziert: Referenz: NVD -
Azure Arc – Improper Authentication / Privilege Escalation
CVE-2026-26141 HochIn Azure Arc wurde eine unsachgemässe Authentifizierung gemeldet, die einem autorisierten Angreifer eine lokale Privilegienerweiterung ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.8 EPSS: 0.06% Publiziert: Referenz: NVD -
Microsoft UFO Framework – Unsichere Identitätsprüfung im WebSocket Control Plane
CVE-2026-46414 HochIm Open-Source-Framework Microsoft UFO (Version 3.0.1-4-ge2626659) für intelligente Geräteautomatisierung vertraut die WebSocket-Steuerungsebene client-seitig übermittelten Identitäts- und Rollenfeldern ohne ausreichende Validierung. Dies ermöglicht Angreifern eine nicht autorisierte Übernahme von Berechtigungen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.05% Publiziert: Referenz: NVD -
Undertow – Request Smuggling über ungültige Header-Terminierung
CVE-2026-28367 HochIn Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD -
Dell Automation Platform – Fehlende Autorisierung
CVE-2026-32658 HochDie Dell Automation Platform in Versionen vor 2.0.0.0 weist eine Schwachstelle durch fehlende Autorisierungsprüfung auf. Ein entfernt angreifender Nutzer mit niedrigen Rechten könnte diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.0 EPSS: 0.04% Publiziert: Referenz: NVD -
Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling
CVE-2026-28368 HochIn Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD -
Uncanny Automator (WordPress-Plugin): Fehlende Autorisierungsprüfung
CVE-2026-15025 HochDas WordPress-Plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder ist bis einschliesslich Version 7.3.2 über einen automator_-Handler von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Dadurch können Funktionen des Plugins ohne ausreichende Berechtigungsprüfung angesprochen werden. Der Angriff erfolgt laut Quelle über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce: SQL-Injection ab Administrator-Rolle bis Version 2.10.22
CVE-2026-59537 HochDas WooCommerce-Plugin Sender – Newsletter, SMS and Email Marketing Automation ist bis einschliesslich Version 2.10.22 von einer SQL-Injection betroffen, die von Benutzern mit Administrator-Rechten ausgenutzt werden kann. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
F5 BIG-IP und BIG-IQ – Ausführung beliebiger Befehle über Konfigurationsobjekte
CVE-2026-32643 HochIn BIG-IP- und BIG-IQ-Systemen von F5 besteht eine Schwachstelle, über die ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Rolle Certificate Manager Konfigurationsobjekte verändern kann, die das Ausführen beliebiger Befehle erlauben. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von F5 einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP – Ausführung beliebiger Systembefehle über Scripted Monitors
CVE-2026-32673 HochIn den skriptbasierten Monitoren von F5 BIG-IP kann ein authentifizierter Angreifer mit der Rolle Resource Administrator oder Administrator beliebige Systembefehle mit höheren Rechten ausführen. In Appliance-Mode-Deployments lässt sich damit eine Sicherheitsgrenze überschreiten. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Authentifizierte Command Injection in F5 iControl REST (Appliance Mode)
CVE-2026-34176 HochIm Appliance-Modus besteht in einem nicht näher genannten iControl-REST-Endpunkt eine authentifizierte, entfernt ausnutzbare Command-Injection-Schwachstelle. Ein erfolgreicher Angriff erlaubt es, eine Sicherheitsgrenze zu überwinden. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Rechteausweitung über iControl SOAP durch Änderung von Konfigurationsobjekten
CVE-2026-40631 HochEin authentifizierter Angreifer mit der Rolle Resource Administrator oder Administrator kann über iControl SOAP Konfigurationsobjekte verändern, was zu einer Rechteausweitung führt. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP und BIG-IQ: Rechteausweitung über SNMP-Konfigurationsobjekte
CVE-2026-40698 HochIn BIG-IP- und BIG-IQ-Systemen kann ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Rolle Resource Administrator über iControl REST oder die TMOS-Shell (tmsh) SNMP-Konfigurationsobjekte anlegen, was zu einer Rechteausweitung führt. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP TMOS Shell: Privilegierte Befehlsausfuehrung durch Administrator
CVE-2026-41217 HochEine Schwachstelle in einem nicht offengelegten Befehl der BIG-IP TMOS Shell (tmsh) kann einem authentifizierten Angreifer mit der Rolle Resource Administrator oder Administrator erlauben, beliebige Systembefehle mit hoeheren Privilegien auszufuehren. In Appliance-Mode-Deployments kann ein erfolgreicher Angriff eine Sicherheitsgrenze ueberwinden. Software-Versionen am Ende des technischen Supports (EoTS) wurden nicht bewertet. CVSS-Basiswert: 7.9 (Hoch).
CVSS: 7.9 Publiziert: Referenz: NVD -
F5 BIG-IP/BIG-IQ: Authentifizierte Remote Code Execution im Configuration Utility
CVE-2026-41957 HochIm Configuration Utility von BIG-IP und BIG-IQ besteht eine authentifizierte Remote-Code-Execution-Schwachstelle über nicht offengelegte Vektoren. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen und den Zugriff auf das Configuration Utility einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
F5 BIG-IP: Rechteausweitung über Änderung von Konfigurationsobjekten
CVE-2026-41953 HochIn F5 BIG-IP-Systemen kann ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Rolle Resource Administrator Konfigurationsobjekte verändern und dadurch seine Rechte ausweiten. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte BIG-IP-Version aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
F5 BIG-IP/BIG-IQ – Befehlsausführung über Konfigurationsobjekte
CVE-2026-42406 HochIn F5 BIG-IP- und BIG-IQ-Systemen kann ein hochprivilegierter, authentifizierter Angreifer mit mindestens der Rolle Certificate Manager Konfigurationsobjekte so verändern, dass beliebige Befehle ausgeführt werden. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die Hinweise von F5 befolgen und betroffene Systeme aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
Rechteausweitung in F5 iControl SOAP über SNMP-Konfiguration
CVE-2026-42924 HochEin authentifizierter Angreifer mit der Rolle Resource Administrator oder Administrator kann über iControl SOAP SNMP-Konfigurationsobjekte anlegen und dadurch seine Rechte ausweiten. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Rockwell Automation, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.