SimpleHelp Remote Support Seite 21
Hersteller: SimpleHelp Ltd
Schwachstellen-Reports
1403 ReportsZeige 1001 bis 1050 von 1403
-
Grav CMS scheduler-webhook: Authentifizierungsumgehung
CVE-2026-57852 MittelDas Plugin „scheduler-webhook“ von Grav CMS enthält eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern aus der Ferne erlaubt, konfigurierte geplante Aufgaben auszulösen. Ursache ist eine fehlerhafte Kurzschluss-Logik in der Auswertung. CVSS-Basiswert: 5.6 (Mittel). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 5.6 EPSS: 0.42% Publiziert: Referenz: NVD -
xrdp: Timing-Seitenkanal in der Anmeldeschnittstelle
CVE-2026-42218 Mittelxrdp, ein quelloffener RDP-Server, enthält in den Versionen 0.10.6 und älter eine Timing-Seitenkanal-Schwachstelle in der Anmeldeschnittstelle. Aufgrund unterschiedlicher Verarbeitungszeiten bei der Antwort kann ein entfernter Angreifer Rückschlüsse aus dem Zeitverhalten ziehen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome – Use-after-free in Views ermöglicht möglichen Sandbox-Escape
CVE-2026-17652 MittelIn der Views-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglichte ein Use-after-free-Fehler einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hatte, über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchzuführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
EPSS: 0.42% Publiziert: Referenz: NVD -
Cisco ThousandEyes Enterprise Agent: Command Execution in der BrowserBot-Komponente
CVE-2026-20206 MittelEine Schwachstelle in der BrowserBot-Komponente des Cisco ThousandEyes Enterprise Agent könnte einem authentifizierten, entfernten Angreifer erlauben, im Kontext des Browsers beliebige Befehle auf den Agents auszuführen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.3 EPSS: 0.42% Publiziert: Referenz: NVD -
Rouille: Reachable Assertion in Request::remove_prefix ermöglicht Denial of Service
CVE-2026-66754 MittelRouille 0.1.6 bis 3.6.2 enthält laut NVD eine reachable-assertion- Schwachstelle in der Funktion Request::remove_prefix. Sie erlaubt es entfernten, nicht authentifizierten Angreifern, den Server durch eine präparierte Anfrage zum Absturz zu bringen. CVSS-Basiswert: 5.9 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor.
CVSS: 5.9 EPSS: 0.40% Publiziert: Referenz: NVD -
CVE-2026-51385 – GRAPHIFY: Remote Code Execution
CVE-2026-51385 MittelIn safishamsi Open-Source GRAPHIFY von Version 0.3.2 bis 0.4.29 kann ein entfernter Angreifer laut NVD über die Funktionen validate_url, safe_fetch, _build_opener, _fetch_html und _download_binary beliebigen Code ausführen. CVSS-Basiswert: 6.9 (Mittel).
CVSS: 6.9 EPSS: 0.40% Publiziert: Referenz: NVD -
dhcp-server: OMAPI-Schnittstelle ohne TSIG-Absicherung angreifbar
CVE-2026-18103 MittelIn dhcp-server besteht laut NVD eine Schwachstelle, durch die ein entfernter Angreifer mit Netzwerkzugriff auf den OMAPI-Port (Open Management Application Programming Interface) diese ausnutzen kann, insbesondere wenn die Schnittstelle nicht mit TSIG (Transaction Signature) abgesichert ist. Laut CVSS-Vektor erfordert der Angriff hohe Rechte und keine Nutzerinteraktion und wirkt sich auf die Verfügbarkeit aus. CVSS-Basiswert: 4.9 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 4.9 EPSS: 0.40% Publiziert: Referenz: NVD -
Google Chrome (Windows) – Speicherleck über nicht initialisierte Nutzung in Media
CVE-2026-17707 MittelIn der Media-Komponente von Google Chrome auf Windows vor Version 151.0.7922.72 kann ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, über eine nicht initialisierte Speichernutzung potenziell sensible Informationen aus dem Prozessspeicher erhalten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Chromium: Uninitialisierte Speicherverwendung in ANGLE ermöglicht Informationslecks (Google Chrome)
CVE-2026-17714 MittelIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 wird nicht initialisierter Speicher verwendet. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite potenziell sensible Informationen aus dem Prozessspeicher auslesen. CVSS-Basiswert: 6.5 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Chromium: Uninitialisierte Nutzung in ANGLE ermöglicht Cross-Origin-Datenzugriff (Google Chrome)
CVE-2026-17667 MittelIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 besteht eine uninitialisierte Nutzung. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch ursprungsübergreifende (cross-origin) Daten auslesen. Chromium stuft den Sicherheitsschweregrad intern als High ein. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Google Chrome: Nicht initialisierte Speichernutzung in ANGLE ermöglicht Cross-Origin-Datenleck
CVE-2026-17668 MittelIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 kann durch eine nicht initialisierte Speichernutzung ein entfernter Angreifer über eine präparierte HTML-Seite herkunftsübergreifende Daten (Cross-Origin) auslesen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
ImsService: Out-of-Bounds-Write ermöglicht potenzielle Remotecodeausführung (vor SMR Jul-2026 Release 1)
CVE-2026-21047 MittelIn der Komponente ImsService besteht vor dem Sicherheitsupdate SMR Jul-2026 Release 1 eine Out-of-Bounds-Write-Schwachstelle, die es entfernten Angreifern potenziell erlaubt, beliebigen Code auszuführen. Laut Produktzuordnung sind Software von SimpleHelp Ltd und Light Code Labs (Caddy) betroffen. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.40% Publiziert: Referenz: NVD -
Dahua: Unerwarteter Neustart durch manipulierte Pakete
CVE-2026-29116 MittelIn einigen Dahua-Produkten kann ein nicht authentifizierter, entfernter Angreifer ein speziell präpariertes Paket senden und damit eine Ausnahme auslösen, die das System unerwartet neu startet. Das führt zu einer Beeinträchtigung der Verfügbarkeit. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.40% Publiziert: Referenz: NVD -
Bandit – Denial of Service durch ineffiziente Algorithmuskomplexität bei WebSocket-Reassemblierung
CVE-2026-65623 MittelEine Schwachstelle vom Typ ineffiziente Algorithmuskomplexität in mtrudel bandit erlaubt einem nicht authentifizierten, entfernten Angreifer einen Denial of Service durch CPU-Erschoepfung während der Reassemblierung von WebSocket-Fragmenten. Die vorhandene Grössenprüfung greift dabei nicht wirksam. CVSS-Basiswert liegt nicht in den Quelldaten vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.39% Publiziert: Referenz: NVD -
Google Chrome (iOS): Unzureichende Richtliniendurchsetzung ermöglicht Umgehung von Navigationsbeschränkungen
CVE-2026-17703 MittelIn Google Chrome für iOS vor Version 151.0.7922.72 ist die Durchsetzung von Sicherheitsrichtlinien unzureichend. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite Navigationsbeschränkungen umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.39% Publiziert: Referenz: NVD -
Google Chrome – Umgehung der Content Security Policy durch fehlerhafte HTML-Implementierung
CVE-2026-17674 MittelIn der HTML-Verarbeitung von Google Chrome vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung, über die ein entfernter Angreifer mittels einer präparierten HTML-Seite die Content Security Policy umgehen kann. Chromium stuft den Schweregrad intern als High ein. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
CVSS: 6.5 EPSS: 0.39% Publiziert: Referenz: NVD -
CVE-2019-5543 – Sicherheitslücke in Omnissa Workspace ONE / Horizon
CVE-2019-5543 MittelFür Omnissa Workspace ONE und Horizon sowie für betroffene Komponenten von SimpleHelp und Microsoft Windows wurde eine Sicherheitslücke (CVE-2019-5543) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.39% Referenz: Omnissa -
Netatalk – Timing-Seitenkanal bei der DES-ECB-Authentifizierung
CVE-2026-44061 MittelNetatalk in den Versionen 1.5.0 bis 4.4.2 verwendet DES-ECB für die Authentifizierung mit einem Timing-Seitenkanal. Ein entfernter Angreifer kann darüber durch Timing-Analyse Anmeldeinformationen wiederherstellen. Der Angriff ist über das Netzwerk möglich, weist jedoch eine hohe Angriffskomplexität auf. CVSS-Basiswert: 5.9 (Mittel), Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Erlang/OTP epmd – Absturz durch unbehandelte Ausnahmebedingung
CVE-2026-42792 MittelDer Erlang Port Mapper Daemon (epmd) in Erlang OTP erts weist eine unzureichende Behandlung von Ausnahmebedingungen auf. Ein nicht authentifizierter Angreifer aus dem Netzwerk kann den Dienst über eine entsprechende Verbindung dauerhaft zum Absturz bringen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.39% Publiziert: Referenz: NVD -
MS27102A Remote Spectrum Monitor: Authentifizierungsumgehung
CVE-2026-3356 MittelDer MS27102A Remote Spectrum Monitor ist für eine Authentifizierungsumgehung anfällig, die unbefugten Nutzern den Zugriff auf die Verwaltungsschnittstelle und deren Manipulation ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.39% Publiziert: Referenz: NVD -
Cowboy (ninenines): Ressourcenverbrauch ohne Limitierung in der HTTP/1.1-Verarbeitung
CVE-2026-65624 MittelDie HTTP/1.1-Verarbeitung der Erlang-Bibliothek cowboy (ninenines) begrenzt die Zuweisung von Ressourcen nicht ausreichend. Laut NVD kann ein nicht authentifizierter Angreifer aus der Ferne über HTTP/1.1-Anfragen den Speicher des Verbindungsprozesses erschöpfen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.38% Publiziert: Referenz: NVD -
Shlink 5.0.0 bis 5.1.5: CSV-Formel-Injection über exportierte Besuchsdaten
CVE-2026-18738 MittelShlink enthält in den Versionen 5.0.0 bis 5.1.5 laut NVD eine CSV-Formel-Injection-Schwachstelle. Nicht authentifizierte, entfernte Angreifer können dadurch Tabellenkalkulationsformeln in exportierte Besuchsdaten einschleusen, indem sie entsprechend präparierte Eingaben liefern. CVSS-Basiswert: 4.7 (Mittel).
CVSS: 4.7 EPSS: 0.38% Publiziert: Referenz: NVD -
VIN-DS783E-E6: Arbitrary File Read durch Path Traversal
CVE-2026-18192 MittelDas Gerät VIN-DS783E-E6 von Vacron weist laut NVD eine Schwachstelle für das Auslesen beliebiger Dateien auf. Authentifizierte Angreifer im Netzwerk können mittels Relative Path Traversal beliebige Systemdateien herunterladen. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt nicht vor.
CVSS: 6.5 EPSS: 0.38% Publiziert: Referenz: NVD -
IBM Maximo Application Suite: Manipulation von Sitzungsdaten durch schwaches HMAC-Signierungsgeheimnis (CVE-2026-18531)
CVE-2026-18531 MittelIBM Maximo Application Suite in den Versionen 9.2, 9.1 und 9.0 verwendet laut NVD ein schwaches HMAC-Sitzungssignierungsgeheimnis. Dadurch kann ein entfernter Angreifer Sitzungsdaten manipulieren. CVSS-Basiswert: 5.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
Windu CMS – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution
CVE-2026-57311 MittelWindu CMS prüft laut NVD und ENISA-EUVD die Typen hochgeladener Dateien nicht. Ein authentifizierter Angreifer kann dadurch beliebige Dateien einschliesslich PHP-Code hochladen, was zu Remote Code Execution führen kann. Laut Quelldaten blieben Kontaktversuche mit dem Hersteller ohne Erfolg, sodass zum Zeitpunkt der Veröffentlichung kein bestätigter Fix vorlag. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD -
OpenVPN: Race Condition mit Use-after-Free während TLS-Verarbeitung
CVE-2026-40215 MittelIn OpenVPN 2.6.0 bis 2.6.19 sowie 2.7_alpha1 bis 2.7.1 ermöglicht laut NVD eine Race Condition entfernten Angreifern einen Server-Absturz oder das Auslesen von Heap-Speicher über ein Use-after-Free, das während eines TLS-Vorgangs ausgelöst wird. Die Schwachstelle wird zudem im Changelog der Securepoint UTM referenziert; laut Zuordnung ist auch SimpleHelp betroffen. Weitere Details zur genauen Auslösebedingung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.37% Publiziert: Referenz: NVD -
School Management System – reflektiertes Cross-Site-Scripting
CVE-2026-37750 MittelEine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im School Management System von mahmoudai1 erlaubt es nicht authentifizierten Angreifern aus der Ferne, beliebiges JavaScript im Browser der Opfer auszuführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.37% Publiziert: Referenz: NVD -
Chromium: Fehlerhafte Implementierung in ANGLE ermöglicht Informationslecks (Google Chrome)
CVE-2026-17683 MittelIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 liegt eine unsachgemässe Implementierung vor. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite potenziell sensible Informationen aus dem Prozessspeicher auslesen. CVSS-Basiswert: 6.5 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Google Chrome: Unzureichende Validierung in Print Preview ermöglicht Cross-Origin-Datenleck
CVE-2026-17679 MittelIn der Print-Preview-Komponente von Google Chrome besteht vor Version 151.0.7922.72 eine Schwachstelle durch unzureichende Validierung nicht vertrauenswürdiger Eingaben. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber Cross-Origin-Daten auslesen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Google Chrome – Unzureichende Eingabevalidierung in Loader ermöglicht Cross-Origin-Datenleck
CVE-2026-17664 MittelIn der Loader-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglicht eine unzureichende Validierung nicht vertrauenswürdiger Eingaben einem entfernten Angreifer, der den Renderer-Prozess bereits kompromittiert hat, über eine präparierte HTML-Seite ursprungsübergreifende (cross-origin) Daten abzugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.37% Publiziert: Referenz: NVD -
Spring WS/Security: Preisgabe von Konto-Status-Informationen an SOAP-Clients
CVE-2026-40997 MittelMehrere Integrationspfade von Spring WS mit Spring Security können den detaillierten Kontostatus (z. B. gesperrte oder deaktivierte Nutzerkonten) über Fehlermeldungen oder Callbacks an entfernte SOAP-Clients preisgeben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD -
WordPress-Plugin Chat Widget: Fehlende Validierung beim Datei-Upload
CVE-2026-16548 MittelDas WordPress-Plugin Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat prüft vor Version 1.8.2 Typ, Dateiendung, Inhalt und Grösse hochgeladener Dateien nicht. Dies kann von Angreifern für einen unbeschränkten Datei-Upload ausgenutzt werden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind ausserdem als weitere Produktbezüge Rocket.Chat, SimpleHelp und WordPress-Installationen gemäss den Meldequellen Patchstack, Wordfence und WPScan. Empfohlene Massnahme: auf Version 1.8.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD -
Dahua-Produkte – Neustart durch präpariertes Paket (DoS)
CVE-2026-29115 MittelEine Schwachstelle in einigen Dahua-Produkten erlaubt es einem authentifizierten Angreifer aus der Ferne, ein speziell präpariertes Paket zu senden und damit eine Ausnahmesituation auszulösen, die einen unerwarteten Neustart des Systems verursacht. Der Angriff wirkt sich damit auf die Verfügbarkeit aus. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.36% Publiziert: Referenz: NVD -
PocketMine-MP – Unsachgemässe Eingabevalidierung bei Inventar-Transaktionen
CVE-2023-7332 MittelPocketMine-MP enthält vor Version 4.18.1 eine unsachgemässe Eingabevalidierung bei der Verarbeitung von Inventar-Transaktionen. Ein entfernter Angreifer mit gültiger Spieler-Sitzung kann dies gegenüber dem Server ausnutzen. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf PocketMine-MP 4.18.1 oder neuer aktualisieren.
EPSS: 0.36% Publiziert: Referenz: NVD -
CVE-2020-3974 – Omnissa (Workspace ONE, Horizon)
CVE-2020-3974 MittelFür CVE-2020-3974 liegt laut Omnissa ein Eintrag zu Workspace ONE / Horizon vor; eine detaillierte Beschreibung der Schwachstelle ist in den übergebenen Quelldaten nicht enthalten. Zusätzlich als betroffen zugeordnet sind SimpleHelp und Apple (macOS/iOS). Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.36% Referenz: Omnissa -
PCP pmproxy: Path-Traversal-Schwachstelle im Logger-Servlet
CVE-2026-16531 MittelIm Logger-Servlet des PCP-pmproxy besteht eine Path-Traversal-Schwachstelle, die ein nicht authentifizierter, entfernter Angreifer über einen präparierten Hostnamen ausnutzen kann. Dies ermöglicht das Anlegen beliebiger Dateien und Verzeichnisse. CVSS-Basiswert: 5.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD -
stunnel: Stack-basierter Out-of-Bounds-Read in s_vlog bei überlangen Log-Nachrichten
CVE-2026-70368 MittelIn stunnel besteht in der Funktion s_vlog beim Verarbeiten übergrosser Log-Nachrichten über vsnprintf eine stack-basierte Out-of-Bounds-Read-Schwachstelle. Ein entfernter Angreifer mit Netzwerkzugriff auf den stunnel-Dienst kann die Lücke ausnutzen; weitere Angaben sind in der Quelle abgeschnitten. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.35% Publiziert: Referenz: NVD -
HEVC-Decoder: Out-of-Bounds-Schreibzugriff durch Integer-Overflow
CVE-2026-20464 MittelIm HEVC-Decoder besteht laut Quelle ein möglicher Out-of-Bounds-Schreibzugriff durch einen Integer-Overflow. Dies kann laut Beschreibung zu einer entfernten Rechteausweitung führen, sofern ein Angreifer bereits über System-Rechte verfügt. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Dell PowerProtect Data Manager: Improper Input Validation in der REST-API
CVE-2026-46737 MittelDell PowerProtect Data Manager in Versionen vor 20.2.0.0 enthält eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation) in der REST-API. Ein Angreifer mit hohen Berechtigungen und Netzwerkzugriff könnte diese potenziell ausnutzen. CVSS-Basiswert: 6.7 (Mittel). Empfohlene Massnahme: Aktualisierung auf Version 20.2.0.0 oder höher gemäss Herstellerangabe.
CVSS: 6.7 EPSS: 0.35% Publiziert: Referenz: NVD -
Cisco IMC: Befehlsausführung über webbasierte Management-Oberfläche
CVE-2026-20288 MittelIn der webbasierten Management-Oberfläche von Cisco IMC besteht laut NVD eine Schwachstelle, die es einem authentifizierten, entfernten Angreifer mit Admin-Rechten erlaubt, beliebige Befehle auf dem zugrundeliegenden Betriebssystem auszuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.
CVSS: 6.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Use-after-free in Google Chrome (Cast)
CVE-2026-15902 MittelEin Use-after-free in der Cast-Komponente von Google Chrome vor Version 150.0.7871.128 erlaubt einem entfernten Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. Chromium stuft die Schwere der Lücke als hoch ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Version 150.0.7871.128 oder neuer.
EPSS: 0.34% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Blink ermöglicht Codeausführung
CVE-2026-16805 MittelIn der Blink-Rendering-Engine von Google Chrome vor Version 150.0.7871.186 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Chromium stuft den Schweregrad als High ein. Empfohlene Massnahme: auf Chrome 150.0.7871.186 oder neuer aktualisieren.
EPSS: 0.34% Publiziert: Referenz: NVD -
Taiga: Fehlende Autorisierung bei Erstellung von Due-Date-Einträgen
CVE-2026-59097 MittelTaiga vor Version 6.10.2 enthält eine Schwachstelle durch fehlende Autorisierungsprüfung. Über einen ungeschützten POST-Endpunkt können nicht authentifizierte Angreifer aus der Ferne Standard-Fälligkeitsdatum-Einträge (Due-Date-Records) in beliebigen Projekten anlegen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Rejetto HFS: Nutzer-Enumeration über unterschiedliche Login-Antworten
CVE-2026-61503 MittelRejetto HFS 3.0.0 bis 3.2.0 liefert am Login-Endpunkt beobachtbar unterschiedliche Antworten, je nachdem ob der übermittelte Benutzername existiert. Ein nicht authentifizierter Angreifer im Netzwerk kann dies laut Quelle nutzen, um gültige Benutzernamen zu ermitteln. CVSS-Basiswert: 5.3 (Mittel) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD -
NewSiteServer (NSS) – Missing Authentication
CVE-2026-19853 MittelNewSiteServer (NSS), entwickelt von CyberTutor, weist eine Schwachstelle durch fehlende Authentifizierung (Missing Authentication) auf. Nicht authentifizierte Angreifer aus der Ferne können eine bestimmte Funktionalität ausnutzen, um E-Mails an beliebige Empfänger zu versenden. CVSS-Basiswert: 5.3 (Mittel). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar, mit geringer Auswirkung auf die Integrität und ohne Auswirkung auf Vertraulichkeit und Verfügbarkeit.
CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Pentestify – gespeichertes Cross-Site-Scripting in der Report-Darstellung
CVE-2026-59238 MittelIn maalfer Pentestify vor Version 1.1.0 besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS, CWE-79) in den clientseitigen Report-Rendering-Funktionen renderPreview, renderEditor und renderAuditData in js/app.js. Ein entfernter, authentifizierter Angreifer kann darüber Skriptcode einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Pentestify 1.1.0 oder neuer.
EPSS: 0.33% Publiziert: Referenz: NVD -
open-iscsi – Path Traversal ermöglicht Anlegen root-eigener Dateien durch MITM-Angreifer
CVE-2026-44943 MittelEine Path-Traversal-Schwachstelle in open-iscsi erlaubt es einem entfernten Angreifer in einer Man-in-the-Middle-Position, root-eigene Dateien ausserhalb der vorgesehenen Datenbank anzulegen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.33% Publiziert: Referenz: NVD -
osTicket – Stored XSS über verwundbare Bootstrap-Tooltip-Komponente
CVE-2026-36214 MittelosTicket ist in den Versionen 1.10 bis 1.17.7 sowie 1.18.0 bis 1.18.3 laut NVD von einer gespeicherten Cross-Site-Scripting-Schwachstelle betroffen. Ursache ist eine verwundbare Bootstrap-Tooltip-Komponente in Kombination mit unzureichender HTML-Bereinigung. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit geringen Rechten und ohne Benutzerinteraktion ausnutzbar; betroffen sind Vertraulichkeit und Integrität in geringem Mass. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD -
Summarize: Resource-Exhaustion-Schwachstelle ermöglicht Festplattenerschöpfung
CVE-2026-53781 MittelSummarize vor Version 0.17.0 enthält laut NVD eine Resource-Exhaustion-Schwachstelle. Entfernte Angreifer können durch das Ausliefern von Medien-Antworten, die das durchgesetzte Grössenlimit umgehen, eine Festplattenerschöpfung auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress-Plugin "ERP: Complete HR, Accounting & CRM Suite" – SQL-Injection über erpadvancefilter
CVE-2026-11421 MittelDas WordPress-Plugin ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support ist laut Quelle über den Parameter erpadvancefilter anfällig für SQL-Injection. Betroffen sind laut Quelle Versionen bis zur jeweils aktuellen Release-Linie. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.