1.2 Aktiv ausgenutzte Lücken
Virtualisierung, Hypervisor, Cloud-Infra

Scale Computing

Virtualisierung, Hypervisor, Cloud-Infra

Scale Computing gehört zur Kategorie „Virtualisierung, Hypervisor, Cloud-Infra". xonatec überwacht Scale Computing kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

49
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

49 Reports

Zeige 1 bis 49 von 49

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache HTTP Server – Server-Side Request Forgery (SSRF)

    CVE-2021-40438 Kritisch Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)

    CVE-2026-31431 Hoch Aktiv ausgenutzt

    Im Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.

    CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV
  4. Apache Tomcat Remote Code Execution auf Windows

    CVE-2017-12615 Hoch Aktiv ausgenutzt

    Apache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.

    CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV
  5. Red Hat Polkit Out-of-Bounds Read/Write (PwnKit)

    CVE-2021-4034 Hoch Aktiv ausgenutzt

    Eine Out-of-Bounds-Lese- und Schreibschwachstelle in Red Hat Polkit (PwnKit) ermöglicht lokale Privilegienerweiterung. Mehrere SICK-IPCs sind ebenfalls betroffen; laut SICK PSIRT wurden 17 Produkte mit einem Fix versorgt. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.9 %.

    CVSS: 7.8 EPSS: 94.92% Publiziert: Referenz: CISA KEV
  6. GNU Bash Arbitrary Code Execution (ShellShock) – Synology

    CVE-2014-6271 Aktiv ausgenutzt

    Die als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  7. GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)

    CVE-2014-7169 Aktiv ausgenutzt

    Eine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.94% Publiziert: Referenz: CISA KEV
  8. PHP FastCGI Process Manager (FPM) Buffer Overflow

    CVE-2019-11043 Aktiv ausgenutzt

    Im PHP FastCGI Process Manager (FPM) besteht eine Buffer-Overflow-Schwachstelle. Betroffen sind laut Quellenlage Produkte von Synology und PHP; Synology führt die Lücke im Advisory Synology-SA-19:36 (PHP). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2022-03-25). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.78% Publiziert: Referenz: CISA KEV
  9. Spring Framework JDK 9+ Remote Code Execution (Spring4Shell)

    CVE-2022-22965 Aktiv ausgenutzt

    Eine Schwachstelle im Spring Framework ermöglicht auf JDK-9+-Umgebungen entfernte Codeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.

    EPSS: 99.64% Publiziert: Referenz: CISA KEV
  10. Oracle Java SE – Integrity Check Vulnerability

    CVE-2015-4902 Aktiv ausgenutzt

    In Oracle Java SE wurde eine Schwachstelle bei der Integritätsprüfung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 13.4 %.

    EPSS: 13.35% Publiziert: Referenz: CISA KEV
  11. Mozilla Firefox – Information Disclosure Vulnerability

    CVE-2013-1675 Aktiv ausgenutzt

    Mozilla Firefox weist eine Schwachstelle auf, die zur Offenlegung von Informationen führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.7 %.

    EPSS: 6.70% Publiziert: Referenz: CISA KEV
  12. WebKitGTK Memory Corruption Vulnerability

    CVE-2019-8720 Aktiv ausgenutzt

    In WebKitGTK besteht eine Schwachstelle durch Speicherbeschädigung (Memory Corruption). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-23. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 1.54% Publiziert: Referenz: CISA KEV
  13. OS-Command-Injection in NUMail (Green-Computing)

    CVE-2026-82082 Kritisch

    NUMail von Green-Computing weist eine OS-Command-Injection-Schwachstelle auf: Nicht authentifizierte Angreifer aus der Ferne können beliebige Betriebssystembefehle einschleusen und auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.50% Publiziert: Referenz: NVD
  14. deepstream: Prototype Pollution in Versionen vor 10.0.5

    CVE-2026-49252 Kritisch

    deepstream ist ein Server, über den Clients und Backend-Dienste Daten synchronisieren, Nachrichten senden und RPCs ausführen. Versionen vor 10.0.5 sind anfällig für Prototype Pollution. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf deepstream 10.0.5 oder neuer aktualisieren.

    CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD
  15. Lightpanda: Fehlerhafte URL-Zerlegung durch @-Suche über den gesamten String

    CVE-2026-52842 Kritisch

    Lightpanda ist ein Headless-Browser für KI- und Automatisierungsanwendungen. Vor Version 0.3.1 suchte Lightpanda das Zeichen @ im gesamten URL-String statt nur in der Authority-Komponente, was zu einer fehlerhaften Zuordnung des Seitenursprungs führt. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.3.1 oder neuer.

    CVSS: 9.3 Publiziert: Referenz: NVD
  16. Progress Software OS Command Injection in LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF

    CVE-2026-59686 Hoch

    Eine Schwachstelle in mehreren Progress-Software-Produkten (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) erlaubt authentifizierten Angreifern mit hohen Privilegien die Ausführung von Betriebssystembefehlen (OS Command Injection). CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 0.73% Publiziert: Referenz: NVD
  17. OS-Command-Injection in Progress LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF

    CVE-2026-59687 Hoch

    In Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF besteht laut NVD eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit hohen Rechten im angrenzenden Netzwerk kann die Lücke ohne Nutzerinteraktion ausnutzen; die CVSS-Vektorwerte weisen auf volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel hin. CVSS-Basiswert: 8.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD
  18. Progress Software LoadMaster und MOVEit WAF – OS-Command-Injection

    CVE-2026-59688 Hoch

    Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF sind laut NVD von einer OS-Command-Injection-Schwachstelle betroffen. Ein authentifizierter Angreifer mit hohen Rechten kann dadurch Betriebssystembefehle einschleusen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD
  19. Linux-Kernel i915-GPU-Treiber: Fehlerhafter Speicherzugriff

    CVE-2022-0330 Hoch

    Im i915-GPU-Kerneltreiber des Linux-Kernels wurde ein fehlerhafter, zufälliger Speicherzugriff festgestellt, über den ein lokaler Benutzer mittels manipuliertem Code auf der GPU das System zum Absturz bringen kann. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche SAP, SuccessFactors (SAP), Zoho und Scale Computing.

    CVSS: 7.8 EPSS: 0.38% Publiziert: Referenz: NVD
  20. imagecli – fehlende Obergrenzen-Validierung in der scale-Pipeline-Operation

    CVE-2026-70377 Hoch

    In imagecli berechnet die Pipeline-Operation scale <ratio> (Scale::apply() in src/image_ops.rs) die Ausgabe-Breite/-Höhe als (dimension as f32 * ratio) as u32, ohne den über die Kommandozeile gelieferten Wert nach oben zu begrenzen, wie in der NVD-Beschreibung dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  21. CVE-2026-63867 – Linux-Kernel: TOCTOU-Race bei der MPTCP-Berechnung des rcv_wnd

    CVE-2026-63867 Hoch

    Im Linux-Kernel wurde eine Schwachstelle im MPTCP-Ausgabepfad behoben: Der MPTCP-Level-ack_seq wird beim Berechnen des rcv_wnd mehrfach lockless gelesen, wodurch eine TOCTOU-Race-Bedingung entsteht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem bereitgestellten Fix aktualisieren.

    CVSS: 8.2 EPSS: 0.32% Publiziert: Referenz: NVD
  22. IBM WebSphere eXtreme Scale: Unsichere Deserialisierung über ObjectInputStream-Subklassen

    CVE-2026-13759 Hoch

    IBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 liefert drei ObjectInputStream-Subklassen (WsObjectInputStream, ObjectStreamPool$ReusableInputStream, ObjectInputStreamResolver) aus, die keinen JEP-basierten Filter installieren, wodurch eine unsichere Deserialisierung möglich ist. Der Angriff erfolgt über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  23. IBM WebSphere eXtreme Scale: Unsichere Klassenauflösung in der OQL-Engine

    CVE-2026-13772 Hoch

    In IBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 löst die Object-Query-Language-Engine von Angreifern gelieferte Klassennamen über Class.forName() auf und ruft deren Konstruktoren ohne Allow-List auf. Als betroffen ausgewiesen sind IBM Storage, Extreme Networks und Scale Computing. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  24. C4G Basic Laboratory Information System – SQL Injection

    CVE-2019-25678 Hoch

    Das C4G Basic Laboratory Information System 3.4 enthält mehrere SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, beliebige SQL-Befehle durch das Einschleusen von Schadcode auszuführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  25. Progress Software: Fehlende Autorisierung in LoadMaster und weiteren Connection-Manager-Produkten

    CVE-2026-59690 Hoch

    In mehreren Produkten von Progress Software – LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF und Multi Tenant – besteht eine Schwachstelle durch fehlende Autorisierung. Ein authentifizierter Angreifer mit geringen Rechten kann diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD
  26. Progress Software LoadMaster und MOVEit WAF – fehlerhafte Autorisierung

    CVE-2026-59689 Hoch

    Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF weisen laut NVD eine fehlerhafte Autorisierungsprüfung auf. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch Autorisierungsprüfungen umgehen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 EPSS: 0.17% Publiziert: Referenz: NVD
  27. Intel CIP: Fehlerhafte Eingabevalidierung ermöglicht Rechteausweitung

    CVE-2025-24299 Hoch

    In der Intel CIP Software vor Version WIN_DCA_2.4.0.11001 ermöglicht eine fehlerhafte Eingabevalidierung im Bereich der Benutzeranwendungen (Ring 3) eine Rechteausweitung. Ein authentifizierter Angreifer mit geringen Rechten kann über einen Angriff niedriger Komplexität seine Privilegien ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version WIN_DCA_2.4.0.11001 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. CVE-2025-24838 – Rechteausweitung in Intel Computing Improvement Program

    CVE-2025-24838 Hoch

    In der Intel-CIP-Software vor Version WIN_DCA_2.4.0.11001 kann laut NVD eine unzureichende Rechteverwaltung im Ring 3 (Benutzeranwendungen) eine Rechteausweitung ermöglichen. Ein authentifizierter, nicht privilegierter Angreifer kann dies bei geringer Angriffskomplexität über Netzwerkzugriff ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version WIN_DCA_2.4.0.11001 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. IBM Storage Scale – Ausführung privilegierter Befehle durch unzureichende Eingabebereinigung

    CVE-2025-1137 Hoch

    In IBM Storage Scale 5.2.2.0 und 5.2.2.1 kann unter bestimmten Konfigurationen laut NVD ein authentifizierter Nutzer aufgrund unzureichender Eingabebereinigung privilegierte Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. IBM Storage Scale GUI – Lokale Rechteausweitung über scalemgmt-Benutzer

    CVE-2024-31891 Hoch

    IBM Storage Scale GUI in den Versionen 5.1.9.0 bis 5.1.9.6 sowie 5.2.0.0 bis 5.2.1.1 enthält eine Schwachstelle zur lokalen Rechteausweitung. Ein Angreifer mit Kommandozeilenzugriff auf den Benutzer „scalemgmt“ kann seine Rechte ausweiten und Root-Zugriff auf das Host-Betriebssystem erlangen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  31. IBM Storage Scale GUI: Manipulation von CSV-Formelelementen ermöglicht unautorisierte Aktionen

    CVE-2024-31892 Hoch

    IBM Storage Scale GUI in den Versionen 5.1.9.0 bis 5.1.9.6 sowie 5.2.0.0 bis 5.2.1.1 erlaubt es einem Nutzer, nach dem Abfangen und Verändern einer CSV-Datei unautorisierte Aktionen auszuführen, da Formelelemente nicht ordnungsgemäss neutralisiert werden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. Unzureichende Eingabevalidierung in Intel CIP Software ermöglicht Rechteausweitung

    CVE-2024-36482 Hoch

    Die Intel(R) CIP Software weist vor Version 2.4.10852 eine unzureichende Eingabevalidierung auf. Ein privilegierter Benutzer kann diese Schwachstelle über lokalen Zugriff potenziell zur Rechteausweitung nutzen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 2.4.10852 oder neuer einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  33. Artifex Ghostscript – Codeausführung über Pattern Color Space

    CVE-2024-46951 Hoch

    In psi/zcolor.c von Artifex Ghostscript vor Version 10.04.0 wurde eine Schwachstelle entdeckt: Ein ungeprüfter Implementation-Pointer im Pattern Color Space kann zur Ausführung von beliebigem Code führen. Laut CVSS-Vektor erfolgt der Angriff lokal und erfordert Benutzerinteraktion, etwa das Verarbeiten einer präparierten Datei. Betroffen sind alle Versionen vor 10.04.0; neben Artifex führen auch Debian, SUSE, Scale Computing und SAP die Lücke für ihre Produkte. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  34. Artifex Ghostscript – Integer Overflow mit möglicher Codeausführung

    CVE-2024-46953 Hoch

    In Artifex Ghostscript vor Version 10.04.0 führt ein Integer Overflow in base/gsdevice.c beim Parsen des Dateinamen-Formatstrings für die Ausgabedatei zu einer Pfadverkürzung. Daraus können Path Traversal und in der Folge Codeausführung resultieren. Betroffen sind neben Ghostscript selbst auch Distributionen und Produkte, die die Komponente einbetten, darunter Debian, SUSE/openSUSE, Scale Computing und SAP. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ghostscript 10.04.0 oder neuer bzw. die entsprechenden Paket-Updates der Distributionen einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  35. Artifex Ghostscript – Out-of-Bounds-Zugriff in filenameforall

    CVE-2024-46956 Hoch

    In psi/zfile.c von Artifex Ghostscript vor Version 10.04.0 wurde eine Schwachstelle entdeckt: Ein Out-of-Bounds-Datenzugriff in filenameforall kann zur Ausführung von beliebigem Code führen. Laut CVSS-Vektor erfolgt der Angriff lokal und erfordert Benutzerinteraktion, etwa das Verarbeiten einer präparierten Datei. Betroffen sind alle Versionen vor 10.04.0; neben Artifex führen auch Debian, SUSE, Scale Computing und SAP die Lücke für ihre Produkte. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  36. IBM Storage Scale Container Native Storage Access – Unautorisierte externe Verbindungsaufnahme zu Containern

    CVE-2022-41738 Hoch

    IBM Storage Scale Container Native Storage Access ermöglicht in den Versionen 5.1.2.1 bis 5.1.7.0 einem Angreifer, Verbindungen von externen Netzwerken aus zu Containern aufzubauen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. IBM Storage Scale Container Native Storage Access: Lokaler Angreifer kann Verbindungen ausserhalb des Namespace initiieren

    CVE-2022-41737 Hoch

    IBM Storage Scale Container Native Storage Access in den Versionen 5.1.2.1 bis 5.1.7.0 erlaubt einem lokalen Angreifer, Verbindungen von einem Container ausserhalb des aktuellen Namespace zu initiieren (IBM X-Force ID: 237811). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  38. CVE-2024-0409 – Fehlerhafter Cursor-Private-Typ in X.Org Xephyr/Xwayland überschreibt XSELINUX-Kontext

    CVE-2024-0409 Hoch

    Im X.Org-Server verwendet der Cursor-Code in Xephyr und Xwayland bei der Erzeugung den falschen Private-Datentyp: Er nutzt den Cursor-Bits-Typ als Private-Struktur, wodurch beim Initialisieren des Cursors der XSELINUX-Kontext überschrieben wird. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  39. PostgreSQL: Integer-Overflow bei Array-Änderung ermöglicht Codeausführung

    CVE-2023-5869 Hoch

    Ein Fehler in PostgreSQL erlaubt authentifizierten Datenbanknutzern die Ausführung beliebigen Codes durch fehlende Überlaufprüfungen beim Ändern von SQL-Array-Werten. Ein Integer-Overflow kann durch speziell praeparierte Daten ausgelöst werden und ermöglicht das Schreiben beliebiger Bytes in den Speicher sowie umfangreiches Lesen des Serverspeichers. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  40. insights-client: Rechteausweitung durch unsichere Handhabung temporärer Dateien

    CVE-2023-3972 Hoch

    In insights-client besteht eine Schwachstelle durch unsichere Dateioperationen bzw. unsicheren Umgang mit temporären Dateien und Verzeichnissen, die zu lokaler Rechteausweitung führt: Ein unprivilegierter lokaler Angreifer kann vor der Registrierung von insights-client durch root das Verzeichnis /var/tmp/insights-client mit Lese-, Schreib- und Ausführungsrechten anlegen; nach der Registrierung kann er darüber bösartige Skripte einschleusen und diese als root ausführen, wobei SELinux-Schutzmassnahmen trivial umgangen werden. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal mit geringen Rechten und ohne Nutzerinteraktion, gefährdet jedoch Vertraulichkeit, Integrität und Verfügbarkeit vollständig.

    CVSS: 7.8 Publiziert: Referenz: NVD
  41. xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung

    CVE-2023-5367 Hoch

    In xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  42. subscription-manager: Lokale Rechteausweitung über D-Bus-Schnittstelle com.redhat.RHSM1

    CVE-2023-3899 Hoch

    In subscription-manager besteht laut NVD eine Schwachstelle durch unzureichende Autorisierung: Die D-Bus-Schnittstelle com.redhat.RHSM1 stellt allen Nutzern eine erhebliche Anzahl an Methoden bereit, die den Zustand der Registrierung verändern können. Über die Methode com.redhat.RHSM1.Config.SetAll() kann ein gering privilegierter lokaler Nutzer den Registrierungszustand manipulieren, das System abmelden oder bestehende Berechtigungen ändern. Dies erlaubt es, beliebige Konfigurationsdirektiven für /etc/rhsm/rhsm.conf zu setzen, was zu einer lokalen Rechteausweitung auf einen nicht eingeschränkten Root-Kontext missbraucht werden kann. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  43. Unzureichende Autorisierung in Intel NUC Pro Software Suite

    CVE-2023-28385 Hoch

    Eine unzureichende Autorisierung in der Intel NUC Pro Software Suite für Windows vor Version 2.0.0.9 kann einem privilegierten Benutzer über lokalen Zugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.0.0.9 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  44. IBM Storage Scale Container Native Storage Access: Rechteausweitung durch fehlenden Security Context

    CVE-2022-43831 Hoch

    In IBM Storage Scale Container Native Storage Access in den Versionen 5.1.2.1 bis 5.1.6.1 kann ein lokaler Benutzer aufgrund fehlender Security-Context-Einstellungen erweiterte Rechte auf dem Host erlangen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  45. CVE-2021-44142 – Sicherheitslücke in Asustor / Veritas

    CVE-2021-44142 Mittel

    Für Produkte von Asustor und Veritas wurde eine Sicherheitslücke (CVE-2021-44142) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.

    EPSS: 73.86% Referenz: Asustor
  46. IBM WebSphere eXtreme Scale: Unsichere CORBA-Deserialisierung (string_to_object)

    CVE-2026-13773 Mittel

    In IBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 rufen etwa 50 generierte CORBA-Stub-Klassen in ogclient.jar ORB.string_to_object() auf einer vom Angreifer kontrollierten IOR-Zeichenkette auf. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 3.4 %. Empfohlene Massnahme: Auf eine von IBM bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 6.0 EPSS: 3.42% Publiziert: Referenz: NVD
  47. IBM WebSphere eXtreme Scale: Denial of Service im XDF-Decoder

    CVE-2026-9002 Mittel

    IBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 könnte einem benachbarten Angreifer durch fehlerhafte Validierung im XDF-Decoder einen Denial of Service ermöglichen; die Anwendung verarbeitet tief verschachtelte Strukturen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine von IBM bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  48. AWS HealthOmics: Schwachstelle (technische Details in den Quelldaten nicht ausgeführt)

    CVE-2026-15415 Mittel

    Die Schwachstelle betrifft AWS HealthOmics, einen verwalteten Dienst für die Ausführung bioinformatischer Analysen. Die vorliegenden Quelldaten beschreiben überwiegend den Dienst selbst und führen die technischen Details des Fehlers nicht näher aus. CVSS-Basiswert: 5.5 (Mittel); der Vektor weist auf lokalen Zugriff mit Benutzerinteraktion und eine hohe Beeinträchtigung der Integrität hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Advisory des Herstellers beachten.

    CVSS: 5.5 EPSS: 0.25% Publiziert: Referenz: NVD
  49. Open edX Platform – Umgehung der E-Mail-Verifizierung

    CVE-2026-34736 Mittel

    Die Open edX Platform ermöglicht das Erstellen und Ausliefern von Online-Lerninhalten in beliebigem Umfang. Vom Maple-Release bis vor dem Ulmo-Release kann ein nicht authentifizierter Angreifer die E-Mail-Verifizierung vollständig umgehen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf ein fehlerbereinigtes Release (Ulmo oder neuer) aktualisieren.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Scale Computing, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog