Scale Computing
Scale Computing gehört zur Kategorie „Virtualisierung, Hypervisor, Cloud-Infra". xonatec überwacht Scale Computing kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
49 ReportsZeige 1 bis 49 von 49
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache HTTP Server – Server-Side Request Forgery (SSRF)
CVE-2021-40438 Kritisch Aktiv ausgenutztIn Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)
CVE-2026-31431 Hoch Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.
CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV -
Apache Tomcat Remote Code Execution auf Windows
CVE-2017-12615 Hoch Aktiv ausgenutztApache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.
CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV -
Red Hat Polkit Out-of-Bounds Read/Write (PwnKit)
CVE-2021-4034 Hoch Aktiv ausgenutztEine Out-of-Bounds-Lese- und Schreibschwachstelle in Red Hat Polkit (PwnKit) ermöglicht lokale Privilegienerweiterung. Mehrere SICK-IPCs sind ebenfalls betroffen; laut SICK PSIRT wurden 17 Produkte mit einem Fix versorgt. CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.9 %.
CVSS: 7.8 EPSS: 94.92% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock) – Synology
CVE-2014-6271 Aktiv ausgenutztDie als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)
CVE-2014-7169 Aktiv ausgenutztEine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
PHP FastCGI Process Manager (FPM) Buffer Overflow
CVE-2019-11043 Aktiv ausgenutztIm PHP FastCGI Process Manager (FPM) besteht eine Buffer-Overflow-Schwachstelle. Betroffen sind laut Quellenlage Produkte von Synology und PHP; Synology führt die Lücke im Advisory Synology-SA-19:36 (PHP). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2022-03-25). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
EPSS: 99.78% Publiziert: Referenz: CISA KEV -
Spring Framework JDK 9+ Remote Code Execution (Spring4Shell)
CVE-2022-22965 Aktiv ausgenutztEine Schwachstelle im Spring Framework ermöglicht auf JDK-9+-Umgebungen entfernte Codeausführung. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.
EPSS: 99.64% Publiziert: Referenz: CISA KEV -
Oracle Java SE – Integrity Check Vulnerability
CVE-2015-4902 Aktiv ausgenutztIn Oracle Java SE wurde eine Schwachstelle bei der Integritätsprüfung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 13.4 %.
EPSS: 13.35% Publiziert: Referenz: CISA KEV -
Mozilla Firefox – Information Disclosure Vulnerability
CVE-2013-1675 Aktiv ausgenutztMozilla Firefox weist eine Schwachstelle auf, die zur Offenlegung von Informationen führen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.7 %.
EPSS: 6.70% Publiziert: Referenz: CISA KEV -
WebKitGTK Memory Corruption Vulnerability
CVE-2019-8720 Aktiv ausgenutztIn WebKitGTK besteht eine Schwachstelle durch Speicherbeschädigung (Memory Corruption). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-23. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 1.54% Publiziert: Referenz: CISA KEV -
OS-Command-Injection in NUMail (Green-Computing)
CVE-2026-82082 KritischNUMail von Green-Computing weist eine OS-Command-Injection-Schwachstelle auf: Nicht authentifizierte Angreifer aus der Ferne können beliebige Betriebssystembefehle einschleusen und auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.50% Publiziert: Referenz: NVD -
deepstream: Prototype Pollution in Versionen vor 10.0.5
CVE-2026-49252 Kritischdeepstream ist ein Server, über den Clients und Backend-Dienste Daten synchronisieren, Nachrichten senden und RPCs ausführen. Versionen vor 10.0.5 sind anfällig für Prototype Pollution. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf deepstream 10.0.5 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Lightpanda: Fehlerhafte URL-Zerlegung durch @-Suche über den gesamten String
CVE-2026-52842 KritischLightpanda ist ein Headless-Browser für KI- und Automatisierungsanwendungen. Vor Version 0.3.1 suchte Lightpanda das Zeichen @ im gesamten URL-String statt nur in der Authority-Komponente, was zu einer fehlerhaften Zuordnung des Seitenursprungs führt. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.3.1 oder neuer.
CVSS: 9.3 Publiziert: Referenz: NVD -
Progress Software OS Command Injection in LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF
CVE-2026-59686 HochEine Schwachstelle in mehreren Progress-Software-Produkten (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) erlaubt authentifizierten Angreifern mit hohen Privilegien die Ausführung von Betriebssystembefehlen (OS Command Injection). CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.73% Publiziert: Referenz: NVD -
OS-Command-Injection in Progress LoadMaster, ECS/Object Scale Connection Manager und MOVEit WAF
CVE-2026-59687 HochIn Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF besteht laut NVD eine OS-Command-Injection-Schwachstelle. Ein authentifizierter Angreifer mit hohen Rechten im angrenzenden Netzwerk kann die Lücke ohne Nutzerinteraktion ausnutzen; die CVSS-Vektorwerte weisen auf volle Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit sowie einen Scope-Wechsel hin. CVSS-Basiswert: 8.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD -
Progress Software LoadMaster und MOVEit WAF – OS-Command-Injection
CVE-2026-59688 HochProgress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF sind laut NVD von einer OS-Command-Injection-Schwachstelle betroffen. Ein authentifizierter Angreifer mit hohen Rechten kann dadurch Betriebssystembefehle einschleusen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 EPSS: 0.72% Publiziert: Referenz: NVD -
Linux-Kernel i915-GPU-Treiber: Fehlerhafter Speicherzugriff
CVE-2022-0330 HochIm i915-GPU-Kerneltreiber des Linux-Kernels wurde ein fehlerhafter, zufälliger Speicherzugriff festgestellt, über den ein lokaler Benutzer mittels manipuliertem Code auf der GPU das System zum Absturz bringen kann. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche SAP, SuccessFactors (SAP), Zoho und Scale Computing.
CVSS: 7.8 EPSS: 0.38% Publiziert: Referenz: NVD -
imagecli – fehlende Obergrenzen-Validierung in der scale-Pipeline-Operation
CVE-2026-70377 HochIn imagecli berechnet die Pipeline-Operation scale <ratio> (Scale::apply() in src/image_ops.rs) die Ausgabe-Breite/-Höhe als (dimension as f32 * ratio) as u32, ohne den über die Kommandozeile gelieferten Wert nach oben zu begrenzen, wie in der NVD-Beschreibung dokumentiert. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
CVE-2026-63867 – Linux-Kernel: TOCTOU-Race bei der MPTCP-Berechnung des rcv_wnd
CVE-2026-63867 HochIm Linux-Kernel wurde eine Schwachstelle im MPTCP-Ausgabepfad behoben: Der MPTCP-Level-ack_seq wird beim Berechnen des rcv_wnd mehrfach lockless gelesen, wodurch eine TOCTOU-Race-Bedingung entsteht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den Kernel auf eine Version mit dem bereitgestellten Fix aktualisieren.
CVSS: 8.2 EPSS: 0.32% Publiziert: Referenz: NVD -
IBM WebSphere eXtreme Scale: Unsichere Deserialisierung über ObjectInputStream-Subklassen
CVE-2026-13759 HochIBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 liefert drei ObjectInputStream-Subklassen (WsObjectInputStream, ObjectStreamPool$ReusableInputStream, ObjectInputStreamResolver) aus, die keinen JEP-basierten Filter installieren, wodurch eine unsichere Deserialisierung möglich ist. Der Angriff erfolgt über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
IBM WebSphere eXtreme Scale: Unsichere Klassenauflösung in der OQL-Engine
CVE-2026-13772 HochIn IBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 löst die Object-Query-Language-Engine von Angreifern gelieferte Klassennamen über Class.forName() auf und ruft deren Konstruktoren ohne Allow-List auf. Als betroffen ausgewiesen sind IBM Storage, Extreme Networks und Scale Computing. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD -
C4G Basic Laboratory Information System – SQL Injection
CVE-2019-25678 HochDas C4G Basic Laboratory Information System 3.4 enthält mehrere SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, beliebige SQL-Befehle durch das Einschleusen von Schadcode auszuführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
Progress Software: Fehlende Autorisierung in LoadMaster und weiteren Connection-Manager-Produkten
CVE-2026-59690 HochIn mehreren Produkten von Progress Software – LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF und Multi Tenant – besteht eine Schwachstelle durch fehlende Autorisierung. Ein authentifizierter Angreifer mit geringen Rechten kann diese ausnutzen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Progress Software LoadMaster und MOVEit WAF – fehlerhafte Autorisierung
CVE-2026-59689 HochProgress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager und MOVEit WAF weisen laut NVD eine fehlerhafte Autorisierungsprüfung auf. Ein authentifizierter Angreifer mit geringen Rechten kann dadurch Autorisierungsprüfungen umgehen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 EPSS: 0.17% Publiziert: Referenz: NVD -
Intel CIP: Fehlerhafte Eingabevalidierung ermöglicht Rechteausweitung
CVE-2025-24299 HochIn der Intel CIP Software vor Version WIN_DCA_2.4.0.11001 ermöglicht eine fehlerhafte Eingabevalidierung im Bereich der Benutzeranwendungen (Ring 3) eine Rechteausweitung. Ein authentifizierter Angreifer mit geringen Rechten kann über einen Angriff niedriger Komplexität seine Privilegien ausweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version WIN_DCA_2.4.0.11001 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-24838 – Rechteausweitung in Intel Computing Improvement Program
CVE-2025-24838 HochIn der Intel-CIP-Software vor Version WIN_DCA_2.4.0.11001 kann laut NVD eine unzureichende Rechteverwaltung im Ring 3 (Benutzeranwendungen) eine Rechteausweitung ermöglichen. Ein authentifizierter, nicht privilegierter Angreifer kann dies bei geringer Angriffskomplexität über Netzwerkzugriff ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version WIN_DCA_2.4.0.11001 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
IBM Storage Scale – Ausführung privilegierter Befehle durch unzureichende Eingabebereinigung
CVE-2025-1137 HochIn IBM Storage Scale 5.2.2.0 und 5.2.2.1 kann unter bestimmten Konfigurationen laut NVD ein authentifizierter Nutzer aufgrund unzureichender Eingabebereinigung privilegierte Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
IBM Storage Scale GUI – Lokale Rechteausweitung über scalemgmt-Benutzer
CVE-2024-31891 HochIBM Storage Scale GUI in den Versionen 5.1.9.0 bis 5.1.9.6 sowie 5.2.0.0 bis 5.2.1.1 enthält eine Schwachstelle zur lokalen Rechteausweitung. Ein Angreifer mit Kommandozeilenzugriff auf den Benutzer „scalemgmt“ kann seine Rechte ausweiten und Root-Zugriff auf das Host-Betriebssystem erlangen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
IBM Storage Scale GUI: Manipulation von CSV-Formelelementen ermöglicht unautorisierte Aktionen
CVE-2024-31892 HochIBM Storage Scale GUI in den Versionen 5.1.9.0 bis 5.1.9.6 sowie 5.2.0.0 bis 5.2.1.1 erlaubt es einem Nutzer, nach dem Abfangen und Verändern einer CSV-Datei unautorisierte Aktionen auszuführen, da Formelelemente nicht ordnungsgemäss neutralisiert werden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Unzureichende Eingabevalidierung in Intel CIP Software ermöglicht Rechteausweitung
CVE-2024-36482 HochDie Intel(R) CIP Software weist vor Version 2.4.10852 eine unzureichende Eingabevalidierung auf. Ein privilegierter Benutzer kann diese Schwachstelle über lokalen Zugriff potenziell zur Rechteausweitung nutzen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 2.4.10852 oder neuer einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Artifex Ghostscript – Codeausführung über Pattern Color Space
CVE-2024-46951 HochIn psi/zcolor.c von Artifex Ghostscript vor Version 10.04.0 wurde eine Schwachstelle entdeckt: Ein ungeprüfter Implementation-Pointer im Pattern Color Space kann zur Ausführung von beliebigem Code führen. Laut CVSS-Vektor erfolgt der Angriff lokal und erfordert Benutzerinteraktion, etwa das Verarbeiten einer präparierten Datei. Betroffen sind alle Versionen vor 10.04.0; neben Artifex führen auch Debian, SUSE, Scale Computing und SAP die Lücke für ihre Produkte. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Artifex Ghostscript – Integer Overflow mit möglicher Codeausführung
CVE-2024-46953 HochIn Artifex Ghostscript vor Version 10.04.0 führt ein Integer Overflow in base/gsdevice.c beim Parsen des Dateinamen-Formatstrings für die Ausgabedatei zu einer Pfadverkürzung. Daraus können Path Traversal und in der Folge Codeausführung resultieren. Betroffen sind neben Ghostscript selbst auch Distributionen und Produkte, die die Komponente einbetten, darunter Debian, SUSE/openSUSE, Scale Computing und SAP. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ghostscript 10.04.0 oder neuer bzw. die entsprechenden Paket-Updates der Distributionen einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Artifex Ghostscript – Out-of-Bounds-Zugriff in filenameforall
CVE-2024-46956 HochIn psi/zfile.c von Artifex Ghostscript vor Version 10.04.0 wurde eine Schwachstelle entdeckt: Ein Out-of-Bounds-Datenzugriff in filenameforall kann zur Ausführung von beliebigem Code führen. Laut CVSS-Vektor erfolgt der Angriff lokal und erfordert Benutzerinteraktion, etwa das Verarbeiten einer präparierten Datei. Betroffen sind alle Versionen vor 10.04.0; neben Artifex führen auch Debian, SUSE, Scale Computing und SAP die Lücke für ihre Produkte. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
IBM Storage Scale Container Native Storage Access – Unautorisierte externe Verbindungsaufnahme zu Containern
CVE-2022-41738 HochIBM Storage Scale Container Native Storage Access ermöglicht in den Versionen 5.1.2.1 bis 5.1.7.0 einem Angreifer, Verbindungen von externen Netzwerken aus zu Containern aufzubauen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
IBM Storage Scale Container Native Storage Access: Lokaler Angreifer kann Verbindungen ausserhalb des Namespace initiieren
CVE-2022-41737 HochIBM Storage Scale Container Native Storage Access in den Versionen 5.1.2.1 bis 5.1.7.0 erlaubt einem lokalen Angreifer, Verbindungen von einem Container ausserhalb des aktuellen Namespace zu initiieren (IBM X-Force ID: 237811). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
CVE-2024-0409 – Fehlerhafter Cursor-Private-Typ in X.Org Xephyr/Xwayland überschreibt XSELINUX-Kontext
CVE-2024-0409 HochIm X.Org-Server verwendet der Cursor-Code in Xephyr und Xwayland bei der Erzeugung den falschen Private-Datentyp: Er nutzt den Cursor-Bits-Typ als Private-Struktur, wodurch beim Initialisieren des Cursors der XSELINUX-Kontext überschrieben wird. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
PostgreSQL: Integer-Overflow bei Array-Änderung ermöglicht Codeausführung
CVE-2023-5869 HochEin Fehler in PostgreSQL erlaubt authentifizierten Datenbanknutzern die Ausführung beliebigen Codes durch fehlende Überlaufprüfungen beim Ändern von SQL-Array-Werten. Ein Integer-Overflow kann durch speziell praeparierte Daten ausgelöst werden und ermöglicht das Schreiben beliebiger Bytes in den Speicher sowie umfangreiches Lesen des Serverspeichers. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
insights-client: Rechteausweitung durch unsichere Handhabung temporärer Dateien
CVE-2023-3972 HochIn insights-client besteht eine Schwachstelle durch unsichere Dateioperationen bzw. unsicheren Umgang mit temporären Dateien und Verzeichnissen, die zu lokaler Rechteausweitung führt: Ein unprivilegierter lokaler Angreifer kann vor der Registrierung von insights-client durch root das Verzeichnis /var/tmp/insights-client mit Lese-, Schreib- und Ausführungsrechten anlegen; nach der Registrierung kann er darüber bösartige Skripte einschleusen und diese als root ausführen, wobei SELinux-Schutzmassnahmen trivial umgangen werden. CVSS-Basiswert: 7.8 (Hoch). Die Ausnutzung erfolgt laut Vektor lokal mit geringen Rechten und ohne Nutzerinteraktion, gefährdet jedoch Vertraulichkeit, Integrität und Verfügbarkeit vollständig.
CVSS: 7.8 Publiziert: Referenz: NVD -
xorg-x11-server: Out-of-Bounds-Write bei XKB-Eigenschaftsänderung
CVE-2023-5367 HochIn xorg-x11-server führt eine fehlerhafte Berechnung eines Puffer-Offsets beim Kopieren von Heap-Daten in den Funktionen XIChangeDeviceProperty (Xi/xiproperty.c) und RRChangeOutputProperty (randr/rrproperty.c) zu einem Out-of-Bounds-Write. Dies kann eine Rechteausweitung oder einen Denial of Service ermöglichen. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
subscription-manager: Lokale Rechteausweitung über D-Bus-Schnittstelle com.redhat.RHSM1
CVE-2023-3899 HochIn subscription-manager besteht laut NVD eine Schwachstelle durch unzureichende Autorisierung: Die D-Bus-Schnittstelle com.redhat.RHSM1 stellt allen Nutzern eine erhebliche Anzahl an Methoden bereit, die den Zustand der Registrierung verändern können. Über die Methode com.redhat.RHSM1.Config.SetAll() kann ein gering privilegierter lokaler Nutzer den Registrierungszustand manipulieren, das System abmelden oder bestehende Berechtigungen ändern. Dies erlaubt es, beliebige Konfigurationsdirektiven für /etc/rhsm/rhsm.conf zu setzen, was zu einer lokalen Rechteausweitung auf einen nicht eingeschränkten Root-Kontext missbraucht werden kann. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Unzureichende Autorisierung in Intel NUC Pro Software Suite
CVE-2023-28385 HochEine unzureichende Autorisierung in der Intel NUC Pro Software Suite für Windows vor Version 2.0.0.9 kann einem privilegierten Benutzer über lokalen Zugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.0.0.9 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
IBM Storage Scale Container Native Storage Access: Rechteausweitung durch fehlenden Security Context
CVE-2022-43831 HochIn IBM Storage Scale Container Native Storage Access in den Versionen 5.1.2.1 bis 5.1.6.1 kann ein lokaler Benutzer aufgrund fehlender Security-Context-Einstellungen erweiterte Rechte auf dem Host erlangen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
CVE-2021-44142 – Sicherheitslücke in Asustor / Veritas
CVE-2021-44142 MittelFür Produkte von Asustor und Veritas wurde eine Sicherheitslücke (CVE-2021-44142) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 73.9 %.
EPSS: 73.86% Referenz: Asustor -
IBM WebSphere eXtreme Scale: Unsichere CORBA-Deserialisierung (string_to_object)
CVE-2026-13773 MittelIn IBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 rufen etwa 50 generierte CORBA-Stub-Klassen in ogclient.jar ORB.string_to_object() auf einer vom Angreifer kontrollierten IOR-Zeichenkette auf. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 3.4 %. Empfohlene Massnahme: Auf eine von IBM bereitgestellte, korrigierte Version aktualisieren.
CVSS: 6.0 EPSS: 3.42% Publiziert: Referenz: NVD -
IBM WebSphere eXtreme Scale: Denial of Service im XDF-Decoder
CVE-2026-9002 MittelIBM WebSphere eXtreme Scale 8.6.1.0 bis 8.6.1.6 könnte einem benachbarten Angreifer durch fehlerhafte Validierung im XDF-Decoder einen Denial of Service ermöglichen; die Anwendung verarbeitet tief verschachtelte Strukturen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine von IBM bereitgestellte, korrigierte Version aktualisieren.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
AWS HealthOmics: Schwachstelle (technische Details in den Quelldaten nicht ausgeführt)
CVE-2026-15415 MittelDie Schwachstelle betrifft AWS HealthOmics, einen verwalteten Dienst für die Ausführung bioinformatischer Analysen. Die vorliegenden Quelldaten beschreiben überwiegend den Dienst selbst und führen die technischen Details des Fehlers nicht näher aus. CVSS-Basiswert: 5.5 (Mittel); der Vektor weist auf lokalen Zugriff mit Benutzerinteraktion und eine hohe Beeinträchtigung der Integrität hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Advisory des Herstellers beachten.
CVSS: 5.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Open edX Platform – Umgehung der E-Mail-Verifizierung
CVE-2026-34736 MittelDie Open edX Platform ermöglicht das Erstellen und Ausliefern von Online-Lerninhalten in beliebigem Umfang. Vom Maple-Release bis vor dem Ulmo-Release kann ein nicht authentifizierter Angreifer die E-Mail-Verifizierung vollständig umgehen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf ein fehlerbereinigtes Release (Ulmo oder neuer) aktualisieren.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Scale Computing, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.