1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Rockwell Automation Seite 3

OT / ICS / SCADA / IIoT
890
Reports
57
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

890 Reports

Zeige 101 bis 150 von 890

  1. Rockwell Automation: CPU-Stopp über unautorisierte CIP-Nachricht

    CVE-2012-6435 Hoch

    Betroffene Rockwell-Automation-Produkte verarbeiten gültige CIP-Nachrichten auch dann, wenn sie von einer unautorisierten oder nicht vorgesehenen Quelle an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP gesendet werden – eine solche Nachricht kann die CPU anweisen, die Logikausführung zu stoppen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 33.5 %. Empfohlene Massnahme: Zugriff auf die genannten CIP-Ports auf autorisierte Quellen beschränken und die Security Advisories von Rockwell Automation prüfen.

    CVSS: 7.5 EPSS: 33.50% Publiziert: Referenz: NVD
  2. Rockwell Automation MicroLogix 1400: fest eingebauter SNMP-Community-String

    CVE-2016-5645 Hoch

    Die Rockwell-Automation-SPS MicroLogix 1400 (Modelle 1766-L32BWA, 1766-L32AWA, 1766-L32BXB, 1766-L32BWAA, 1766-L32AWAA und 1766-L32BXBA) enthält laut NVD einen fest eingebauten SNMP-Community-String. Das erleichtert Angreifern aus der Ferne den Zugriff auf die Geräte. CVSS-Basiswert: 7.3 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L. Ausnutzungswahrscheinlichkeit (EPSS): 29.7 % – deutlich über dem Durchschnitt. Empfohlene Massnahme: die Security-Advisories von Rockwell Automation prüfen.

    CVSS: 7.3 EPSS: 29.69% Publiziert: Referenz: NVD
  3. Rockwell Automation – unzureichende Pufferprüfung bei CIP-Paketen

    CVE-2012-6438 Hoch

    Das betroffene Rockwell-Automation-Gerät validiert die an den Puffer gesendeten Daten nicht korrekt. Ein Angreifer kann ein manipuliertes CIP-Paket an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP senden und so einen fehlerhaften Zustand auslösen. CVSS-Basiswert: 7.5 (Hoch), mit Auswirkung ausschliesslich auf die Verfügbarkeit (C:N/I:N/A:H). Ausnutzungswahrscheinlichkeit (EPSS): 27.4 % – deutlich erhöht. Empfohlene Massnahme: die Security Advisories von Rockwell Automation prüfen und den Zugriff auf die genannten CIP-Ports netzwerkseitig einschränken.

    CVSS: 7.5 EPSS: 27.37% Publiziert: Referenz: Rockwell Automation
  4. Rockwell Automation – unzureichende Pufferprüfung bei CIP-Paketen

    CVE-2012-6436 Hoch

    Das betroffene Rockwell-Automation-Gerät validiert die an den Puffer gesendeten Daten nicht korrekt. Ein Angreifer kann ein manipuliertes CIP-Paket an Port 2222/TCP, 2222/UDP, 44818/TCP oder 44818/UDP senden und dadurch eine Störung auslösen. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – die Auswirkung liegt vollständig auf der Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 27.1 %, für eine Altlücke ein bemerkenswert hoher Wert. Da es sich um ein Steuerungsgerät handelt, sollten die genannten CIP-Ports netzseitig strikt segmentiert und nur für berechtigte Systeme erreichbar sein.

    CVSS: 7.5 EPSS: 27.12% Publiziert: Referenz: NVD
  5. FasterXML Jackson Databind – XML External Entity (XXE) Schwachstelle

    CVE-2020-25649 Hoch

    In FasterXML Jackson Databind ist die Entity-Expansion nicht ausreichend abgesichert, wodurch die Bibliothek anfällig für XML-External-Entity-Angriffe (XXE) ist. Betroffen sind laut Zuordnung unter anderem NetApp, Rockwell Automation, Fedora, Magento/Adobe Commerce, Axis, Sonatype und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 17.6 %.

    CVSS: 7.5 EPSS: 17.61% Publiziert: Referenz: NVD
  6. Undertow: Connection-Leak über das wildfly-http-client-Protokoll

    CVE-2024-1635 Hoch

    In Undertow besteht eine Schwachstelle bei Servern, die das wildfly-http-client-Protokoll unterstützen. Öffnet und schliesst ein böswilliger Nutzer eine Verbindung zum HTTP-Port und schliesst die Verbindung unmittelbar wieder, erschöpft der Server im Zeitverlauf sowohl Speicher- als auch Datei-Limits. Ursache ist ein Leck im WriteTimeoutStreamSinkConduit beim HTTP-Upgrade auf Remoting: Wird die RemotingConnection durch den ServerConnectionOpenListener geschlossen, wird die äussere Verbindungsschicht darüber nicht informiert, wodurch der gesamte Abhängigkeitsbaum über den an den XNIO-WorkerThread gehängten Timeout-Task ausläuft. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 4.57% Publiziert: Referenz: NVD
  7. Allen-Bradley MicroLogix 1100/1400: Denial of Service durch manipulierte HTTP-Anfragen

    CVE-2015-6492 Hoch

    Allen-Bradley MicroLogix 1100 (vor B FRN 15.000) und 1400 (vor B FRN 15.003) von Rockwell Automation erlauben entfernten Angreifern, über eine manipulierte HTTP-Anfrage einen Denial of Service (Speicherkorruption und Geräteabsturz) auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %. Empfohlene Massnahme: auf die korrigierte Firmware-Version aktualisieren.

    CVSS: 7.5 EPSS: 4.48% Referenz: Rockwell Automation
  8. Rockwell Automation MicroLogix / RSLogix 500: Remote-Schwachstelle

    CVE-2020-6988 Hoch

    In Rockwell-Automation-Produkten wurde eine Schwachstelle gemeldet, die einen entfernten, nicht authentifizierten Angreifer betrifft. Betroffen sind laut Herstellerangaben MicroLogix 1400 Controller Series B v21.001 und früher, Series A (alle Versionen), MicroLogix 1100 Controller (alle Versionen) sowie RSLogix 500 Software v12.001 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.0 %. Empfohlene Massnahme: die Hinweise im Rockwell-Automation-Security-Advisory befolgen und verfügbare Updates einspielen.

    CVSS: 7.5 EPSS: 4.02% Referenz: Rockwell Automation
  9. Rockwell Automation – Abfangen des Passwort-Hashes bei Passwortänderung

    CVE-2021-32926 Hoch

    Bei einer authentifizierten Passwortänderung könnte ein Angreifer die Nachricht mit dem legitimen neuen Passwort-Hash abfangen und durch einen von ihm gewählten Wert ersetzen. Betroffen sind Produkte von Rockwell Automation. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.

    CVSS: 7.5 EPSS: 2.98% Referenz: Rockwell Automation
  10. Rockwell Automation MicroLogix / RSLogix 500 – Schwäche im kryptografischen Mechanismus

    CVE-2020-6984 Hoch

    Für Rockwell-Automation-Produkte – darunter MicroLogix 1400 (Series B v21.001 und früher, Series A alle Versionen), MicroLogix 1100 (alle Versionen) und RSLogix 500 Software (v12.001 und früher) – besteht eine Schwachstelle im kryptografischen Mechanismus. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %. Empfohlene Massnahme: Sicherheitshinweise von Rockwell Automation beachten und verfügbare Updates einspielen.

    CVSS: 7.5 EPSS: 2.85% Referenz: Rockwell Automation
  11. Undertow: Informationsleck durch wiederverwendete StringBuilder-Instanz in ProxyProtocolReadListener

    CVE-2024-7885 Hoch

    In Undertow verwendet der ProxyProtocolReadListener dieselbe StringBuilder-Instanz über mehrere Anfragen hinweg, was auftritt, wenn die Methode parseProxyProtocolV1 mehrere Anfragen auf derselben HTTP-Verbindung verarbeitet. Dadurch können unterschiedliche Anfragen dieselbe StringBuilder-Instanz teilen, was zu einer Informationsoffenlegung zwischen Anfragen oder Antworten führen kann. In manchen Fällen wird ein Wert aus einer vorherigen Anfrage oder Antwort fälschlich wiederverwendet, was zu einer unbeabsichtigten Datenoffenlegung führen kann. Das Problem führt vor allem zu Fehlern und Verbindungsabbrüchen, birgt aber ein Risiko der Datenoffenlegung in Umgebungen mit vielen gleichzeitigen Anfragen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 2.64% Publiziert: Referenz: NVD
  12. Rockwell Automation MicroLogix 1100: Denial of Service

    CVE-2021-33012 Hoch

    Rockwell Automation MicroLogix 1100 (alle Versionen) erlaubt es einem entfernten, nicht authentifizierten Angreifer, durch speziell gestaltete Befehle die SPS beim Umschalten in den RUN-Modus in einen Fehlerzustand (Fault) zu versetzen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.

    CVSS: 8.6 EPSS: 2.64% Referenz: Rockwell Automation
  13. Undertow: Denial of Service durch „MadeYouReset“-Angriff über Server-seitige Stream-Resets

    CVE-2025-9784 Hoch

    In Undertow können fehlerhafte Client-Anfragen server-seitige Stream-Resets auslösen, ohne dass Missbrauchszähler ansprechen. Dieser als „MadeYouReset“ bezeichnete Angriff erlaubt bösartigen Clients, durch wiederholt provozierte Stream-Abbrüche eine übermässige Serverlast zu erzeugen und so einen Denial of Service herbeizuführen. Es handelt sich laut Quelle nicht um einen Protokollfehler, sondern um eine verbreitete Implementierungsschwäche. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.

    CVSS: 7.5 EPSS: 2.33% Publiziert: Referenz: NVD
  14. Rockwell Automation MicroLogix 1400: manipulierte Modbus-Pakete

    CVE-2021-22659 Hoch

    In Rockwell Automation MicroLogix 1400 (Version 21.6 und darunter) kann ein entfernter, nicht authentifizierter Angreifer laut Quelle über ein speziell präpariertes Modbus-Paket zufällige Werte auslesen oder verändern. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die Hinweise im Rockwell-Automation-Sicherheitsadvisory befolgen und den Zugriff auf die betroffenen Geräte einschränken.

    CVSS: 8.6 EPSS: 1.72% Referenz: Rockwell Automation
  15. Quarkus: Umgehung von HTTP-Sicherheitsrichtlinien durch fehlerhafte Zeichenverarbeitung

    CVE-2023-4853 Hoch

    In Quarkus werden bestimmte Zeichenkombinationen beim Annehmen von Anfragen nicht korrekt bereinigt, wodurch HTTP-Sicherheitsrichtlinien fehlerhaft ausgewertet werden. Ein Angreifer kann die Sicherheitsrichtlinie dadurch vollständig umgehen, was zu unberechtigtem Zugriff auf Endpunkte und möglich auch zu einem Denial of Service führen kann. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 1.21% Publiziert: Referenz: NVD
  16. WordPress-Plugin Bit Integrations: Directory Traversal bis Version 2.9.0

    CVE-2026-15006 Hoch

    Das WordPress-Plugin Bit Integrations für Formulare, Webhooks, Tabellenkalkulationen, CRM, LMS und E-Mail-Automatisierung ist bis einschliesslich Version 2.9.0 über eine Directory-Traversal-Schwachstelle angreifbar. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.83% Publiziert: Referenz: NVD
  17. Undertow – Fehlerhafte Verarbeitung von Leerzeichen am Anfang von Header-Zeilen

    CVE-2026-28369 Hoch

    In Undertow werden HTTP-Anfragen, bei denen die erste Header-Zeile mit einem oder mehreren Leerzeichen beginnt, fehlerhaft verarbeitet: Die führenden Leerzeichen werden entfernt, was zu unerwarteten Interpretationsunterschieden gegenüber Proxies führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.7 EPSS: 0.68% Publiziert: Referenz: NVD
  18. IBM Business Automation Manager Open Editions: XML External Entity Injection (XXE)

    CVE-2026-13449 Hoch

    IBM Business Automation Manager Open Editions in den Versionen 9.0.0 bis 9.4.2 ist bei der Verarbeitung von XML-Daten für eine XML-External-Entity-Injection (XXE) anfällig. Ein entfernter Angreifer könnte dies ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.6 EPSS: 0.41% Publiziert: Referenz: NVD
  19. AutoGPT: Unauthentifizierter Denial of Service

    CVE-2026-33232 Hoch

    AutoGPT ist eine Plattform zur Workflow-Automatisierung für den Betrieb kontinuierlicher KI-Agenten. Laut Quelle sind die Versionen 0.4.2 bis 0.6.51 für einen nicht authentifizierten Denial of Service anfällig. Der zugehörige CVSS-Vektor weist ausschliesslich Auswirkungen auf die Verfügbarkeit aus. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  20. AutoGPT: Authentifiziertes Session-Hijacking

    CVE-2026-30950 Hoch

    AutoGPT ist eine Plattform zur Workflow-Automatisierung für den Betrieb kontinuierlicher KI-Agenten. Laut Quelle sind die Versionen 0.6.36 bis 0.6.50 für ein authentifiziertes Session-Hijacking anfällig. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.1 EPSS: 0.38% Publiziert: Referenz: NVD
  21. WordPress-Plugin AI Chatbot & Workflow Automation (AIWU): Offenlegung sensibler Informationen

    CVE-2026-6639 Hoch

    Das WordPress-Plugin AI Chatbot & Workflow Automation von AIWU ist bis einschliesslich Version 1.4.6 anfällig für die Offenlegung sensibler Informationen. Laut Quelle betrifft dies die Funktion getCurrentTaskResults. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  22. Flyto2 Core – Variablen-Resolver ohne Allowlist für Host-Umgebungsvariablen

    CVE-2026-67427 Hoch

    Flyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.6 löst der Variablen-Resolver der Workflow-Engine Ausdrücke wie ${env.VAR} für beliebige Host-Umgebungsvariablen auf, ohne dass eine Allowlist geprüft wird; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Vertraulichkeit hin. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.34% Publiziert: Referenz: NVD
  23. Flyto2 Core – Schwachstelle in HTTP-emittierenden Modulen

    CVE-2026-67428 Hoch

    Flyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Laut NVD sind vor Version 2.26.7 HTTP-emittierende Module betroffen, darunter src/core/modules/third_party/developer/http/requests.py und core.api.http_get; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 8.5 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:L/S:C) zeigt eine netzwerkbasierte, wenig komplexe Ausnutzung mit Scope-Wechsel und hohen Auswirkungen auf die Vertraulichkeit.

    CVSS: 8.5 EPSS: 0.34% Publiziert: Referenz: NVD
  24. AcyMailing (WordPress): Fehlende Autorisierungsprüfung

    CVE-2026-5200 Hoch

    Das WordPress-Plugin AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution weist in Versionen bis einschliesslich 10.8.2 eine fehlende Autorisierungsprüfung (Missing Authorization) auf. Dadurch können angemeldete Nutzer mit niedrigen Rechten Funktionen ausführen, die ihnen nicht zustehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD
  25. Flyto2 Core – llm.chat liest Provider-API-Schlüssel aus der Umgebung aus

    CVE-2026-67425 Hoch

    Flyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.6 liest die Funktion llm.chat Provider-Schlüssel wie OPENAI_API_KEY und ANTHROPIC_API_KEY aus den Umgebungsvariablen aus und gibt sie preis. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.32% Publiziert: Referenz: NVD
  26. F5 BIG-IP: TMM-Absturz bei aktiviertem DNS-Cache

    CVE-2026-39458 Hoch

    Ist auf einem virtuellen Server von F5 BIG-IP ein DNS-Profil mit aktiviertem DNS-Cache konfiguriert, kann nicht näher spezifizierter Datenverkehr die Traffic Management Microkernel (TMM) zum Beenden bringen. Software-Versionen, die das End of Technical Support erreicht haben, sind von der Bewertung ausgenommen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  27. Ansible Automation Platform: mTLS-Authentifizierungsumgehung im aap-gateway (EDA)

    CVE-2026-18141 Hoch

    Im aap-gateway, einer Komponente von Event-Driven Ansible (EDA) der Ansible Automation Platform, ermöglicht ein Fehler einem nicht authentifizierten entfernten Angreifer, die auf mTLS (mutual Transport Layer Security) basierende Authentifizierung zu umgehen. CVSS-Basiswert: 8.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.2 EPSS: 0.25% Publiziert: Referenz: NVD
  28. Flyto2 Core – Schwachstelle in HTTP-Modulen (http.get/http.request/http.batch)

    CVE-2026-67424 Hoch

    Flyto2 Core ist ein Ausführungskern für Automatisierungs- und KI-Agenten-Workflows. Vor Version 2.26.7 sind die HTTP-Module http.get, http.request und http.batch in src/core/modules/atomic/http/get.py sowie weiteren Modulen betroffen; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details sind nicht belegt. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N) weist auf eine aus dem Netz ausnutzbare Lücke hin, für die geringe Rechte, aber keine Benutzerinteraktion nötig sind. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 EPSS: 0.24% Publiziert: Referenz: NVD
  29. AutoGPT: Unsichere Deserialisierung von Redis-Cache-Daten

    CVE-2026-33233 Hoch

    Die Workflow-Automatisierungsplattform AutoGPT deserialisiert in den Versionen 0.6.34 bis 0.6.51 Bytes aus dem Redis-Cache. Laut Quelle kann dies über die unsichere Deserialisierung im Backend ausgenutzt werden. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 7.6 EPSS: 0.23% Publiziert: Referenz: NVD
  30. WACRM: Autorisierungsumgehung in der Automatisierungs-Engine

    CVE-2026-49141 Hoch

    WACRM enthält vor Commit 73041bf eine Autorisierungsumgehung in der Automatisierungs-Engine: Authentifizierte Angreifer können dadurch auf Kontakte anderer Mandanten zugreifen und diese verändern. Der Angriff ist laut CVSS-Vektor über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion möglich, wobei sich der Geltungsbereich ändert (Scope: Changed): Die Vertraulichkeit ist gering, die Integrität stark betroffen, die Verfügbarkeit bleibt unberührt (C:L/I:H/A:N). CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD
  31. IBM DevOps Automation/Loop – Session-IDs werden nach Ablauf nicht invalidiert

    CVE-2025-36359 Hoch

    IBM DevOps Automation 1.0.1 und IBM DevOps Loop 1.0.2 invalidieren Session-IDs nach deren Ablauf nicht, wodurch ein authentifizierter Benutzer die Identität eines anderen Benutzers im System annehmen könnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.19% Publiziert: Referenz: NVD
  32. Privilege Escalation durch fehlerhafte Eingabevalidierung in MOVEit Automation

    CVE-2026-5174 Hoch

    In Progress MOVEit Automation wurde eine Schwachstelle durch unsachgemässe Eingabevalidierung gemeldet, die eine Rechteausweitung ermöglicht. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.7 EPSS: 0.14% Publiziert: Referenz: NVD
  33. IBM Business Automation Workflow – Sicherheitslücke

    CVE-2025-13096 Hoch

    In IBM Business Automation Workflow (Containers und Traditional, mehrere Versionen) wurde eine Sicherheitslücke gemeldet. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.1 EPSS: 0.09% Publiziert: Referenz: NVD
  34. Azure Arc – Improper Authentication / Privilege Escalation

    CVE-2026-26141 Hoch

    In Azure Arc wurde eine unsachgemässe Authentifizierung gemeldet, die einem autorisierten Angreifer eine lokale Privilegienerweiterung ermöglicht. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.8 EPSS: 0.06% Publiziert: Referenz: NVD
  35. Microsoft UFO Framework – Unsichere Identitätsprüfung im WebSocket Control Plane

    CVE-2026-46414 Hoch

    Im Open-Source-Framework Microsoft UFO (Version 3.0.1-4-ge2626659) für intelligente Geräteautomatisierung vertraut die WebSocket-Steuerungsebene client-seitig übermittelten Identitäts- und Rollenfeldern ohne ausreichende Validierung. Dies ermöglicht Angreifern eine nicht autorisierte Übernahme von Berechtigungen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.05% Publiziert: Referenz: NVD
  36. Undertow – Request Smuggling über ungültige Header-Terminierung

    CVE-2026-28367 Hoch

    In Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD
  37. Dell Automation Platform – Fehlende Autorisierung

    CVE-2026-32658 Hoch

    Die Dell Automation Platform in Versionen vor 2.0.0.0 weist eine Schwachstelle durch fehlende Autorisierungsprüfung auf. Ein entfernt angreifender Nutzer mit niedrigen Rechten könnte diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.0 EPSS: 0.04% Publiziert: Referenz: NVD
  38. Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling

    CVE-2026-28368 Hoch

    In Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD
  39. Uncanny Automator (WordPress-Plugin): Fehlende Autorisierungsprüfung

    CVE-2026-15025 Hoch

    Das WordPress-Plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder ist bis einschliesslich Version 7.3.2 über einen automator_-Handler von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Dadurch können Funktionen des Plugins ohne ausreichende Berechtigungsprüfung angesprochen werden. Der Angriff erfolgt laut Quelle über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce: SQL-Injection ab Administrator-Rolle bis Version 2.10.22

    CVE-2026-59537 Hoch

    Das WooCommerce-Plugin Sender – Newsletter, SMS and Email Marketing Automation ist bis einschliesslich Version 2.10.22 von einer SQL-Injection betroffen, die von Benutzern mit Administrator-Rechten ausgenutzt werden kann. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  41. F5 BIG-IP und BIG-IQ – Ausführung beliebiger Befehle über Konfigurationsobjekte

    CVE-2026-32643 Hoch

    In BIG-IP- und BIG-IQ-Systemen von F5 besteht eine Schwachstelle, über die ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Rolle Certificate Manager Konfigurationsobjekte verändern kann, die das Ausführen beliebiger Befehle erlauben. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates von F5 einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  42. F5 BIG-IP – Ausführung beliebiger Systembefehle über Scripted Monitors

    CVE-2026-32673 Hoch

    In den skriptbasierten Monitoren von F5 BIG-IP kann ein authentifizierter Angreifer mit der Rolle Resource Administrator oder Administrator beliebige Systembefehle mit höheren Rechten ausführen. In Appliance-Mode-Deployments lässt sich damit eine Sicherheitsgrenze überschreiten. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  43. Authentifizierte Command Injection in F5 iControl REST (Appliance Mode)

    CVE-2026-34176 Hoch

    Im Appliance-Modus besteht in einem nicht näher genannten iControl-REST-Endpunkt eine authentifizierte, entfernt ausnutzbare Command-Injection-Schwachstelle. Ein erfolgreicher Angriff erlaubt es, eine Sicherheitsgrenze zu überwinden. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  44. Rechteausweitung über iControl SOAP durch Änderung von Konfigurationsobjekten

    CVE-2026-40631 Hoch

    Ein authentifizierter Angreifer mit der Rolle Resource Administrator oder Administrator kann über iControl SOAP Konfigurationsobjekte verändern, was zu einer Rechteausweitung führt. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  45. F5 BIG-IP und BIG-IQ: Rechteausweitung über SNMP-Konfigurationsobjekte

    CVE-2026-40698 Hoch

    In BIG-IP- und BIG-IQ-Systemen kann ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Rolle Resource Administrator über iControl REST oder die TMOS-Shell (tmsh) SNMP-Konfigurationsobjekte anlegen, was zu einer Rechteausweitung führt. Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  46. F5 BIG-IP TMOS Shell: Privilegierte Befehlsausfuehrung durch Administrator

    CVE-2026-41217 Hoch

    Eine Schwachstelle in einem nicht offengelegten Befehl der BIG-IP TMOS Shell (tmsh) kann einem authentifizierten Angreifer mit der Rolle Resource Administrator oder Administrator erlauben, beliebige Systembefehle mit hoeheren Privilegien auszufuehren. In Appliance-Mode-Deployments kann ein erfolgreicher Angriff eine Sicherheitsgrenze ueberwinden. Software-Versionen am Ende des technischen Supports (EoTS) wurden nicht bewertet. CVSS-Basiswert: 7.9 (Hoch).

    CVSS: 7.9 Publiziert: Referenz: NVD
  47. F5 BIG-IP/BIG-IQ: Authentifizierte Remote Code Execution im Configuration Utility

    CVE-2026-41957 Hoch

    Im Configuration Utility von BIG-IP und BIG-IQ besteht eine authentifizierte Remote-Code-Execution-Schwachstelle über nicht offengelegte Vektoren. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen und den Zugriff auf das Configuration Utility einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. F5 BIG-IP: Rechteausweitung über Änderung von Konfigurationsobjekten

    CVE-2026-41953 Hoch

    In F5 BIG-IP-Systemen kann ein hoch privilegierter, authentifizierter Angreifer mit mindestens der Rolle Resource Administrator Konfigurationsobjekte verändern und dadurch seine Rechte ausweiten. Software-Versionen, die das Ende des technischen Supports (EoTS) erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte BIG-IP-Version aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  49. F5 BIG-IP/BIG-IQ – Befehlsausführung über Konfigurationsobjekte

    CVE-2026-42406 Hoch

    In F5 BIG-IP- und BIG-IQ-Systemen kann ein hochprivilegierter, authentifizierter Angreifer mit mindestens der Rolle Certificate Manager Konfigurationsobjekte so verändern, dass beliebige Befehle ausgeführt werden. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die Hinweise von F5 befolgen und betroffene Systeme aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  50. Rechteausweitung in F5 iControl SOAP über SNMP-Konfiguration

    CVE-2026-42924 Hoch

    Ein authentifizierter Angreifer mit der Rolle Resource Administrator oder Administrator kann über iControl SOAP SNMP-Konfigurationsobjekte anlegen und dadurch seine Rechte ausweiten. Softwareversionen, die das Ende des technischen Supports erreicht haben, wurden nicht bewertet. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Rockwell Automation, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog