Samba
Hersteller: Samba Team
Samba gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Samba laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
66 ReportsZeige 1 bis 50 von 66
-
Microsoft Netlogon – Privilege Escalation (Zerologon)
CVE-2020-1472 Aktiv ausgenutztEine Schwachstelle im Microsoft Netlogon-Protokoll (Zerologon) ermöglicht eine unbefugte Rechteausweitung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 99.5 %. Betroffen sind laut Zuordnung unter anderem Microsoft Windows, Axis-Geräte, Synology, Samba, SUSE/openSUSE, Debian, HPE-, IBM- und Pure-Storage-Systeme sowie GE HealthCare.
EPSS: 99.51% Publiziert: Referenz: CISA KEV -
Samba – Remote Code Execution
CVE-2017-7494 Aktiv ausgenutztIn Samba ermöglicht eine Schwachstelle die Ausführung von beliebigem Code aus der Ferne. Synology (Synology-SA-17:18) und AVM (FRITZ!OS / FRITZ!Box) weisen die Lücke für ihre Produkte aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-03-30. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.45% Publiziert: Referenz: CISA KEV -
Samba – Command Injection in der WINS-Hook-Verarbeitung
CVE-2025-10230 KritischIn Samba wurde in der Verarbeitung des WINS-Hooks (Front-End) eine Schwachstelle gefunden: NetBIOS-Namen aus Registrierungspaketen werden ohne ausreichende Validierung oder Escaping an eine Shell übergeben. Dadurch können unsanitisierte NetBIOS-Namensdaten zu einer Befehlsinjektion führen. CVSS-Basiswert: 10.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 39.7 %.
CVSS: 10.0 EPSS: 39.65% Publiziert: Referenz: NVD -
Samba – Command Injection über client-kontrollierte Druckauftrags-Beschreibung
CVE-2026-4480 KritischIm Samba-Drucksubsystem wurde eine Schwachstelle entdeckt: Samba übergibt die vom Client kontrollierte Auftrags-Beschreibung (job description) über die „%J“-Substitution an den konfigurierten Druckbefehl (print command). Dies ermöglicht einem Angreifer das Einschleusen von Befehlen. CVSS-Basiswert: 9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 13.9 %.
CVSS: 9.0 EPSS: 13.93% Publiziert: Referenz: NVD -
Samba – Fehlkonfiguration beim „check password script”
CVE-2026-4408 KritischIn Samba wurde eine Schwachstelle entdeckt, die durch eine Fehlkonfiguration der Funktion „check password script” in Dateiservern und klassischen Domänen-Controllern entsteht. Ein entfernter Angreifer kann diese Fehlkonfiguration ausnutzen, sofern das Skript entsprechend eingerichtet ist. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 9.0 EPSS: 2.50% Publiziert: Referenz: NVD -
LazyOwn RedTeam/APT Framework: Nicht authentifizierter Socket.IO-Handler in lazyc2.py (vor 0.2.154)
CVE-2026-68502 KritischLazyOwn RedTeam/APT Framework ist ein KI-gestütztes C2- und Red-Team-Framework. Vor Version 0.2.154 registriert die Datei lazyc2.py einen nicht authentifizierten Socket.IO-Eingabe-Event-Handler; die genaue nachgelagerte Auswirkung ist in den Quelldaten nicht vollständig belegt. Die Schwachstelle ist laut CVSS-Vektor über das Netzwerk, ohne erforderliche Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
LazyOwn C2 Framework: Standard-Zugangsdaten in payload.json
CVE-2026-68503 KritischDas LazyOwn RedTeam/APT Framework ist ein KI-gestütztes C2- und Red-Team-Tool. Vor Version 0.2.154 liefert es in payload.json und core/payload_schema standardmässig die Zugangsdaten LazyOwn/LazyOwn aus. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Cisco Catalyst SD-WAN – Schwachstelle aus interner Sicherheitsüberprüfung
CVE-2026-20310 KritischLaut NVD hat das Cisco-Catalyst-SD-WAN-Engineering-Team im Rahmen einer umfassenden internen Sicherheitsüberprüfung eine Schwachstelle identifiziert. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H. Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Ein EPSS-Wert liegt aktuell nicht vor.
CVSS: 9.1 EPSS: 0.37% Publiziert: Referenz: NVD -
CVE-2026-20272 – Cisco IOS XE Software
CVE-2026-20272 KritischLaut NVD hat das Engineering-Team der Cisco-IOS-XE-Software im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; genaue technische Details zur Schwachstelle liegen aus den Quelldaten nicht vor. CVSS-Basiswert: 9.8 (Kritisch). Neben Cisco und Cisco Webex sind laut Zuordnung auch Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und Samba Team mit dieser CVE verknüpft.
CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD -
CVE-2026-20303 – Cisco Catalyst SD-WAN Sicherheitslücke
CVE-2026-20303 KritischLaut NVD stammt diese Schwachstelle aus einer internen Sicherheitsüberprüfung des Cisco-Catalyst-SD-WAN-Engineering-Teams im Rahmen von Ciscos proaktiver Sicherheitsarbeit; eine detaillierte technische Beschreibung liegt in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 9.9 (Kritisch). Im Feed sind neben Cisco auch Cisco Webex, Splunk (Cisco), Ericsson / OTP Team und Samba Team als betroffene bzw. zugeordnete Hersteller verzeichnet.
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Cisco Catalyst SD-WAN – Sicherheitslücke
CVE-2026-20304 KritischLaut NVD hat das Cisco-Catalyst-SD-WAN-Engineering-Team im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; nähere Angaben zur Art der Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 9.9 (Kritisch). Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Betroffen sind laut Zuordnung Produkte von Cisco, Cisco Webex, Splunk (Cisco), Ericsson / OTP Team und dem Samba Team.
CVSS: 9.9 EPSS: 0.25% Publiziert: Referenz: NVD -
HeyForm – Stored Cross-Site-Scripting im Form Builder
CVE-2026-35198 KritischHeyForm ist ein quelloffener Formular-Builder. In Versionen vor 3.0.0-rc.7 erlaubt eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) im Form Builder einem gering privilegierten Teammitglied das Einschleusen von schädlichem JavaScript. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: auf HeyForm 3.0.0-rc.7 oder neuer aktualisieren.
CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Cisco IOS XE Software – Sicherheitslücke
CVE-2026-20267 KritischLaut NVD hat das Cisco-IOS-XE-Software-Engineering-Team im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; nähere Angaben zur Art der Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 9.0 (Kritisch). Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Betroffen sind laut Zuordnung Produkte von Cisco, Cisco Webex, Splunk (Cisco), Apple (macOS/iOS), Ericsson / OTP Team und dem Samba Team.
CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Cal.com – Fehlende Autorisierung bei Webhook-Erstellung
CVE-2026-16624 KritischCal.com OSS führt bei der Erstellung von Webhooks anhand einer teamId keine Autorisierungsprüfung durch. Dadurch kann jeder authentifizierte Benutzer über eine nicht validierte teamId einen Webhook für ein beliebiges Team anlegen und anschliessend Buchungsdaten abgreifen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.6 EPSS: 0.20% Publiziert: Referenz: NVD -
Penpot – Offenlegung von Team-Einladungstokens (CVE-2026-44986)
CVE-2026-44986 KritischPenpot ist ein quelloffenes Design- und Kollaborationswerkzeug. In Versionen vor 2.14.5 gab die Funktion zum Erstellen von Team-Einladungen (create-team-invitations) Einladungstokens aus der Komponente teams_invitations.clj preis. Dadurch können vertrauliche Einladungstokens offengelegt werden. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Penpot 2.14.5 oder neuer.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2026-24832 – Out-of-bounds-Write in ixray-1.6-stcop
CVE-2026-24832 KritischIn ixray-team ixray-1.6-stcop besteht eine Out-of-bounds-Write-Schwachstelle. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf ixray-1.6-stcop 1.3 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Heap-basierter Buffer-Overflow im rsync-Daemon
CVE-2024-12084 KritischIm rsync-Daemon wurde ein heap-basierter Buffer-Overflow gefunden. Ursache ist die unsachgemässe Verarbeitung von durch den Angreifer kontrollierten Prüfsummenlängen (s2length). Wenn MAX_DIGEST_LEN die feste SUM_LENGTH von 16 Byte überschreitet, kann ein Angreifer ausserhalb der Grenzen in den sum2-Puffer schreiben. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
TEAMPLUS Team+ – SQL-Injection ohne Authentifizierung
CVE-2024-9921 KritischTeam+ von TEAMPLUS TECHNOLOGY validiert einen bestimmten Seitenparameter nicht korrekt, wodurch nicht authentifizierte Angreifer aus der Ferne beliebige SQL-Befehle einschleusen und damit Datenbankinhalte lesen, verändern und löschen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote-Command-Execution in VRCX über CefSharp und XSS
CVE-2024-42366 KritischVRCX ist eine Assistenz- und Begleitanwendung für VRChat. In Versionen vor 2024.03.23 können ein CefSharp-Browser mit zu weitreichenden Berechtigungen und Cross-Site-Scripting über eine Overlay-Benachrichtigung kombiniert werden, was zu Remote-Command-Execution führt. Diese Schwachstellen wurden in VRCX 2023.12.24 behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf 2023.12.24.
CVSS: 9.0 Publiziert: Referenz: NVD -
Path Traversal bei Pipe-Namen in Samba
CVE-2023-3961 KritischIn Samba erlaubt eine unzureichende Bereinigung eingehender Client-Pipe-Namen die Verwendung von Directory-Traversal-Zeichen, sodass SMB-Clients als root Verbindungen zu Unix-Domain-Sockets ausserhalb des privaten Verzeichnisses aufbauen können. Dies kann zu unbefugtem Zugriff auf Dienste oder Diensteabstuerzen führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
rsync – Leck von nicht initialisiertem Stack-Speicher beim Checksummen-Vergleich
CVE-2024-12085 HochIn rsync wurde ein Fehler gefunden, der beim Vergleich von Datei-Prüfsummen ausgelöst werden kann. Der Fehler erlaubt es einem Angreifer, die Prüfsummenlänge (s2length) zu manipulieren und so einen Vergleich zwischen einer Prüfsumme und nicht initialisiertem Speicher zu erzwingen, wodurch byteweise nicht initialisierte Stack-Daten preisgegeben werden. Die Schwachstelle ist über das Netzwerk ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 8.8 %. Empfohlene Massnahme: Aktualisierungen der betroffenen Distributionen und Hersteller verfolgen und einspielen, sobald verfügbar.
CVSS: 7.5 EPSS: 8.82% Publiziert: Referenz: NVD -
Samba – unzureichende Paketvalidierung im WINS-Server als AD-Domänencontroller
CVE-2026-3238 HochIn der WINS-Server-Komponente von Samba wurde bei Betrieb als Active-Directory-Domänencontroller ein Fehler gefunden: Die WINS-Protokoll-Handler bestimmter Anfragetypen validierten eingehende Pakete laut Quelle nicht ordnungsgemäss. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
CVSS: 7.5 EPSS: 2.67% Publiziert: Referenz: NVD -
Samba Active Directory Domain Controller: LDAP-Filter-Injection und fehlerhafte Autorisierungsprüfung bei LDAP-Compare-Anfragen
CVE-2026-58222 HochEine Schwachstelle in Samba Active Directory Domain Controller (AD DC) kombiniert laut NVD eine LDAP-Filter-Injection mit unzureichenden Autorisierungsprüfungen bei der Verarbeitung von LDAP-Compare-Anfragen. Zusätzlich ist die Schwachstelle im Ubuntu Security Notice USN-8621-1 als Samba-Schwachstelle dokumentiert. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.84% Publiziert: Referenz: NVD -
CVE-2026-20273 – Cisco IOS XE Software
CVE-2026-20273 HochLaut NVD hat das Engineering-Team der Cisco-IOS-XE-Software im Rahmen einer internen Sicherheitsüberprüfung eine Schwachstelle identifiziert; genaue technische Details zur Schwachstelle liegen aus den Quelldaten nicht vor. CVSS-Basiswert: 8.6 (Hoch). Neben Cisco und Cisco Webex sind laut Zuordnung auch Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und Samba Team mit dieser CVE verknüpft.
CVSS: 8.6 EPSS: 0.27% Publiziert: Referenz: NVD -
Cisco IOS XE Software – Schwachstelle aus interner Sicherheitsüberprüfung
CVE-2026-20271 HochLaut NVD hat das Cisco-IOS-XE-Software-Engineering-Team im Rahmen einer umfassenden internen Sicherheitsüberprüfung eine Schwachstelle identifiziert. CVSS-Basiswert: 8.6 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H. Kein Eintrag im CISA-KEV-Katalog, kein bekannter Einsatz in Ransomware-Kampagnen. Ein EPSS-Wert liegt aktuell nicht vor.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-20268 – Cisco IOS XE Software
CVE-2026-20268 HochFür CVE-2026-20268 liegt laut NVD ein Advisory im Rahmen einer internen Sicherheitsüberprüfung der Cisco-IOS-XE-Software-Entwicklung vor; die Quellbeschreibung bricht vor der Detailbeschreibung der eigentlichen Schwachstelle ab. CVSS-Basiswert: 8.6 (Hoch). Betroffen sind laut Zuordnung neben Cisco auch Cisco Webex, Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und das Samba Team.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
Cisco IOS XE Software – Sicherheitslücke aus interner Sicherheitsprüfung
CVE-2026-20270 HochLaut Ciscos eigener Beschreibung resultiert diese Meldung aus einer umfassenden internen Sicherheitsüberprüfung des Cisco-IOS-XE-Software-Engineering-Teams; die Quellbeschreibung bricht an dieser Stelle ab, konkrete technische Details zur Schwachstelle liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 8.6 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Neben Cisco und Cisco Webex führen auch Splunk (Cisco), Apple (macOS/iOS), Ericsson/OTP Team und das Samba Team die Lücke in ihren Advisories.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
Cisco IOS XE Software: Schwachstelle aus interner Sicherheitsüberprüfung
CVE-2026-20269 HochCisco IOS XE Software weist laut einer im Rahmen einer umfassenden internen Sicherheitsüberprüfung des Engineering-Teams identifizierten Schwachstelle einen Fehler auf (Detail in der Quelle abgeschnitten); die CVSS-Vektor-Metriken (Vertraulichkeit: keine, Integrität: keine, Verfügbarkeit: hoch) deuten auf einen Denial-of-Service-Effekt hin. CVSS-Basiswert: 8.6 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung die überwachten Produktbereiche Cisco Webex, Cisco, Splunk (Cisco), Apple (macOS/iOS), Ericsson / OTP Team und Samba Team.
CVSS: 8.6 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-20313 – Cisco Catalyst SD-WAN
CVE-2026-20313 HochFür CVE-2026-20313 liegt laut NVD ein Advisory im Rahmen einer internen Sicherheitsüberprüfung der Cisco-Catalyst-SD-WAN-Entwicklung vor; die Quellbeschreibung bricht vor der Detailbeschreibung der eigentlichen Schwachstelle ab. CVSS-Basiswert: 7.7 (Hoch). Betroffen sind laut Zuordnung neben Cisco auch Cisco Webex, Splunk (Cisco), Ericsson/OTP Team und das Samba Team.
CVSS: 7.7 EPSS: 0.25% Publiziert: Referenz: NVD -
ZipGenius (<= 6.3.2.3116): Rechteausweitung und Codeausführung über zipgenius.exe
CVE-2025-50330 HochIn ZipGenius (Version 6.3.2.3116 und früher) erlaubt eine Schwachstelle einem entfernten Angreifer, seine Rechte auszuweiten und über zipgenius.exe beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-63731 – HyperDX: Server-Side Request Forgery
CVE-2026-63731 HochHyperDX vor Version 2.31.0 enthält laut NVD eine Server-Side-Request-Forgery-Schwachstelle. Authentifizierte Teammitglieder können den Server über einen selbst kontrollierten Wert dazu bringen, Anfragen an beliebige interne Ziele zu richten. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.24% Publiziert: Referenz: NVD -
Keras – Unsichere Deserialisierung von PyTorch-Pickle-Daten in TorchModuleWrapper.from_config
CVE-2026-12484 HochIn keras-team/keras 3.15.0 erlaubt die öffentliche Methode keras.layers.TorchModuleWrapper.from_config eine unsichere Deserialisierung von durch Angreifer kontrollierten PyTorch-Pickle-Daten. Dadurch kann beim Laden einer präparierten Konfiguration schädlicher Code ausgeführt werden. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.20% Publiziert: Referenz: NVD -
CVE-2026-20312 – Cisco Catalyst SD-WAN Sicherheitslücke
CVE-2026-20312 HochLaut NVD stammt diese Schwachstelle ebenfalls aus einer internen Sicherheitsüberprüfung des Cisco-Catalyst-SD-WAN-Engineering-Teams im Rahmen von Ciscos proaktiver Sicherheitsarbeit; eine detaillierte technische Beschreibung liegt in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 8.8 (Hoch). Im Feed sind neben Cisco auch Cisco Webex, Splunk (Cisco), Ericsson / OTP Team und Samba Team als betroffene bzw. zugeordnete Hersteller verzeichnet.
CVSS: 8.8 EPSS: 0.19% Publiziert: Referenz: NVD -
ixray-1.6-stcop: Endlosschleife durch unerreichbare Exit-Bedingung
CVE-2026-24831 HochIn ixray-team ixray-1.6-stcop liegt eine Schwachstelle durch eine Schleife mit unerreichbarer Exit-Bedingung (Infinite Loop) vor. Betroffen sind Versionen vor 1.3. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Team Builder For WPBakery Page Builder: Local File Inclusion
CVE-2024-13592 HochDas Plugin Team Builder For WPBakery Page Builder (ehemals Visual Composer) für WordPress ist in allen Versionen bis einschliesslich 1.0 über den Shortcode 'team-builder-vc' anfällig für Local File Inclusion. Authentifizierte Angreifer mit Contributor-Rechten oder höher können dadurch beliebige Dateien auf dem Server einbinden und ausführen, was die Ausführung von PHP-Code in diesen Dateien ermöglicht. Dies kann genutzt werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder Code-Ausführung zu erreichen, sofern Bilder oder andere vermeintlich „sichere“ Dateitypen hochgeladen und eingebunden werden können. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Team+ (TEAMPLUS TECHNOLOGY) – Unzureichende Validierung ermöglicht Auslesen beliebiger Systemdateien
CVE-2024-9922 HochTeam+ von TEAMPLUS TECHNOLOGY validiert einen bestimmten Seitenparameter nicht ausreichend. Dadurch können nicht authentifizierte, entfernte Angreifer diese Schwachstelle ausnutzen, um beliebige Systemdateien auszulesen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Team Showcase (WordPress-Plugin): Reflected Cross-Site-Scripting
CVE-2024-44002 HochDas WordPress-Plugin Team Showcase von PickPlugins neutralisiert Benutzereingaben bei der Webseiten-Generierung laut NVD nicht ausreichend, wodurch reflektiertes Cross-Site-Scripting möglich ist. Betroffen sind Versionen bis einschliesslich 1.22.25. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Zugriffskontroll-Schwachstelle in Tmall_demo ermöglicht Offenlegung sensibler Informationen
CVE-2024-40554 HochLaut NVD-Eintrag besteht in Tmall_demo v2024.07.03 ein Zugriffskontrollproblem, über das Angreifer sensible Informationen erlangen können. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Tmall_demo vor v2024.07.03 – SQL-Injection-Schwachstelle
CVE-2024-40560 HochIn Tmall_demo vor Version v2024.07.03 wurde eine SQL-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfung in AA-Team WZone
CVE-2024-33547 HochIn AA-Team WZone besteht eine Schwachstelle durch eine fehlende Autorisierungsprüfung (Missing Authorization). Betroffen sind Versionen von n/a bis einschliesslich 14.0.10. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
Samba: Offenlegung von Passwörtern und Geheimnissen über die DirSync-Steuerung
CVE-2023-4154 HochEin Designfehler in Sambas DirSync-Control-Implementierung setzt Passwörter und Geheimnisse im Active Directory gegenüber privilegierten Benutzern und Read-Only Domain Controllers (RODCs) offen. Nutzer mit dem Recht GET_CHANGES können dadurch auf alle Attribute zugreifen, einschliesslich sensibler Geheimnisse und Passwörter wie krbtgt, wodurch die eigentliche Trennung zwischen RODC und vollwertigem Domain Controller faktisch aufgehoben wird. Zusätzlich werden Fehlerbedingungen wie Speicherknappheit nicht ausreichend abgefangen (fail open), was selbst gering privilegierten Angreifern potenziell Zugriff auf geheime Attribute verschaffen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Samba mdssvc (Spotlight): Endlosschleife durch manipuliertes RPC-Paket
CVE-2023-34966 HochIm mdssvc-RPC-Dienst von Samba für Spotlight wurde laut NVD eine Endlosschleifen-Schwachstelle gefunden. Beim Parsen von Spotlight-mdssvc-RPC-Paketen validiert die Unmarshalling-Funktion sl_unpack_loop() ein Feld nicht, das die Anzahl der Elemente einer array-artigen Struktur angibt. Wird als Wert 0 übergeben, läuft die betroffene Funktion in einer Endlosschleife und verbraucht 100 % CPU-Last. Ein Angreifer kann dies laut Quelle über eine fehlerhafte RPC-Anfrage auslösen und damit einen Denial-of-Service-Zustand herbeiführen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2021-44142 – Sicherheitslücke in Asustor / Veritas
CVE-2021-44142 MittelFür Produkte von Asustor und Veritas wurde eine Sicherheitslücke (CVE-2021-44142) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.
EPSS: 73.86% Referenz: Asustor -
Samba Badlock-Schwachstelle in Synology-Produkten (CVE-2016-2118)
CVE-2016-2118 MittelSynology informiert über die Samba-Badlock-Schwachstelle (CVE-2016-2118), die Synology-Produkte betrifft. Ausnutzungswahrscheinlichkeit (EPSS): 36.9 %.
EPSS: 36.93% Referenz: Synology -
Samba – Sicherheitslücke (CVE-2017-15275)
CVE-2017-15275 MittelFür Samba wurde eine Sicherheitslücke (CVE-2017-15275) gemeldet; Synology sowie mehrere Linux-Distributionen führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 21.4 %.
EPSS: 21.41% Referenz: Synology -
CVE-2014-0244 – Synology DSM Sicherheitslücke
CVE-2014-0244 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2014-0244) gemeldet, die in DSM 5.0-4493 Update 3 adressiert wurde. Ausnutzungswahrscheinlichkeit (EPSS): 20.5 %.
EPSS: 20.48% Referenz: Synology -
CVE-2015-5370 – Samba Badlock-Schwachstelle in Synology
CVE-2015-5370 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2015-5370) im Zusammenhang mit der Samba-Badlock-Schwachstelle gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 17.0 %.
EPSS: 16.98% Referenz: Synology -
CVE-2020-17049 – Axis Sicherheitslücke
CVE-2020-17049 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2020-17049) gemeldet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 13.7 %.
EPSS: 13.69% Referenz: Axis -
Synology Samba – Sicherheitslücke (SA-17:57)
CVE-2017-12150 MittelFür Synology-Produkte und weitere Hersteller wurde eine Sicherheitslücke im Samba-Dienst gemeldet (CVE-2017-12150). Ausnutzungswahrscheinlichkeit (EPSS): 13.3 %.
EPSS: 13.33% Referenz: Synology -
Samba-Schwachstelle in Synology-Produkten (CVE-2017-2619)
CVE-2017-2619 MittelIn Synology-Produkten wurde eine Sicherheitslücke in der Samba-Komponente gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 11.1 %.
EPSS: 11.11% Referenz: Synology
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Samba, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.