SimpleHelp Remote Support Seite 5
Hersteller: SimpleHelp Ltd
Schwachstellen-Reports
1403 ReportsZeige 201 bis 250 von 1403
-
h2oGPT – Path Traversal in der OpenAI-kompatiblen Files-API
CVE-2026-65700 KritischIn h2oGPT bis einschliesslich Version 0.2.1 besteht eine Path-Traversal-Schwachstelle in der OpenAI-kompatiblen Files-API. Nicht authentifizierte Angreifer aus dem Netz können darüber beliebige für den Dienst zugängliche Dateien lesen, schreiben und löschen. CVSS-Basiswert: 9.8 (Kritisch). Betroffen ist im Feed der überwachte Produktbereich SimpleHelp Ltd. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar, und den Zugriff auf die API einschränken.
CVSS: 9.8 EPSS: 1.27% Publiziert: Referenz: NVD -
NLTK – Remote Code Execution über Pickle-Loader
CVE-2026-79657 KritischNLTK enthält vor Version 3.10.3 eine Schwachstelle für Remote Code Execution in den zugelassenen Pickle-Loadern, die ganzen Modul-Namensräumen statt einzelnen sicheren Callables vertrauen. Angreifer können dadurch präparierte Daten einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.17% Publiziert: Referenz: NVD -
IBM Aspera Faspex 5 – Codeausführung durch Shell-Command-Injection
CVE-2026-14959 KritischIn IBM Aspera Faspex 5 (Version 5.0.0 bis 5.0.15.4) kann ein remote authentifizierter Angreifer aufgrund einer Shell-Command-Injection beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.1 EPSS: 1.04% Publiziert: Referenz: NVD -
Check Point Security Management: Authentifizierungsumgehung (Remote Command Execution)
CVE-2026-62144 KritischIn Check Point Security Management und Multi-Domain Security Management erlaubt eine Authentifizierungsumgehung einem nicht authentifizierten, entfernten Angreifer, administrative Befehle auf dem Management-System auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.1 EPSS: 1.01% Publiziert: Referenz: NVD -
Hirschmann Industrial HiVision – Authentication Bypass im Master-Service
CVE-2017-20237 KritischHirschmann Industrial HiVision in Versionen vor 06.0.07 und 07.0.03 enthält eine Authentifizierungsumgehung im Master-Service, über die nicht authentifizierte Angreifer aus der Ferne beliebigen Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.8 EPSS: 0.96% Publiziert: Referenz: NVD -
CVE-2026-15011 – Code Injection im WordPress-Plugin Customer Support Ticket System & Helpdesk
CVE-2026-15011 KritischDas WordPress-Plugin Customer Support Ticket System & Helpdesk ist laut NVD in allen Versionen bis einschliesslich 6.0.5 für Code Injection über den Parameter „path“ anfällig; Ursache ist die Verwendung dynamischer Funktionen. Ein erfolgreicher Angriff kann die Ausführung von eingeschleustem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD -
Cal.com: Unauthentifizierte Remote Code Execution über gebündeltes Next.js (RSC)
CVE-2025-71389 KritischCal.com (calcom/cal.diy) vor Version 5.9.9 ist für eine unauthentifizierte Remote Code Execution anfällig, weil eine mitgelieferte Next.js-Version die Anfragen der React Server Components (RSC) unsicher deserialisiert. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Cal.com 5.9.9 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.93% Publiziert: Referenz: NVD -
Hermes WebUI: unauthentifizierte Remote Code Execution über die eingebettete Terminal-API
CVE-2026-58123 KritischHermes WebUI vor Version 0.51.788 enthält eine unauthentifizierte Remote-Code-Execution-Schwachstelle. Angreifer können über den eingebetteten Terminal-API-Endpunkt beliebige Shell-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.788 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.93% Publiziert: Referenz: NVD -
OpenMed – Remote Code Execution beim Laden von PII-Privacy-Filter-Modellen
CVE-2026-47117 KritischOpenMed vor Version 1.5.2 enthält eine Remote-Code-Execution-Schwachstelle im Ladepfad des PII-Privacy-Filter-Modells. Der Privacy-Filter-Dispatcher verwendet eine zu breite Teilstring-Übereinstimmung auf benutzerseitig übergebene Modellnamen, was das Einschleusen und Ausführen von beliebigem Code ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.92% Publiziert: Referenz: NVD -
MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei
CVE-2026-70553 KritischIn MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD -
WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php
CVE-2024-58348 KritischDas WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD -
Unauthentifizierte Remote Code Execution im CtrlPanel-Installer
CVE-2026-34234 KritischIn der Open-Source-Abrechnungssoftware CtrlPanel für Hosting-Provider ist der webbasierte Installer (public/installer/index.php) in den Versionen 1.1.1 und älter für nicht authentifizierte Remote Code Execution anfällig. Ein Angreifer kann so ohne Anmeldung beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine Version oberhalb 1.1.1 aktualisieren und den Zugriff auf den Installer nach Abschluss der Einrichtung entfernen.
CVSS: 10.0 EPSS: 0.82% Publiziert: Referenz: NVD -
Hirschmann HiSecOS – Buffer Overflow in der HTTPS-Login-Schnittstelle
CVE-2018-25237 KritischHirschmann HiSecOS-Geräte in Versionen vor 05.3.03 enthalten eine Buffer-Overflow-Schwachstelle in der HTTPS-Login-Schnittstelle, die bei aktivierter RADIUS-Authentifizierung von entfernten Angreifern ausgenutzt werden kann, um das Gerät zum Absturz zu bringen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Version 05.3.03 oder neuer.
CVSS: 9.8 EPSS: 0.82% Publiziert: Referenz: NVD -
SPIP vor 4.4.20: Unauthenticated Remote Code Execution, seit August 2026 aktiv ausgenutzt
CVE-2026-77647 KritischVor Version 4.4.20 erlaubt SPIP laut Quelle nicht authentifizierten Angreifern aus der Ferne die Ausführung beliebigen Codes. Laut Quelle wird die Lücke bereits im August 2026 aktiv ausgenutzt. Ursache ist eine fehlerhafte Erkennung von <?php-Blöcken im Zusammenhang mit var_export. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
CVE-2026-31072 – Remote Code Execution durch unsichere Deserialisierung in APScheduler
CVE-2026-31072 KritischDer JSONSerializer und der CBORSerializer in APScheduler (alle Versionen einschliesslich 3.10.x und 4.0.0a5) sind über unsichere Deserialisierung anfällig für Remote Code Execution. Beteiligt ist laut Quelle die Funktion unmarshal_object. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
WP Compress – Unauthenticated Remote Code Execution vor Version 7.20.01
CVE-2026-73343 KritischIn Versionen von WP Compress vor 7.20.01 besteht eine unauthentifizierte Remote-Code-Execution-Schwachstelle (RCE). CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.80% Publiziert: Referenz: NVD -
Care Everywhere Gateway – hartcodierte Zugangsdaten in WildFly-Managementschnittstelle
CVE-2026-41939 KritischCare Everywhere Gateway 14.3.10 enthält in der mitgelieferten WildFly-8.2.0.Final-Managementschnittstelle eine Schwachstelle mit hartcodierten Zugangsdaten. Nicht authentifizierte Angreifer können dadurch aus der Ferne administrativen Zugriff erlangen. CVSS-Basiswert: 9.8 (Kritisch). Kein EPSS-Wert in den Quelldaten vorhanden.
CVSS: 9.8 EPSS: 0.80% Publiziert: Referenz: NVD -
CVE-2026-28304 – SolarWinds Serv-U: Remote Code Execution als root
CVE-2026-28304 KritischSolarWinds Serv-U ist laut NVD von einer Remote-Code-Execution-Schwachstelle betroffen, die bei Ausnutzung die beliebige Codeausführung aus der Ferne als root erlaubt. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD -
SolarWinds Serv-U – Insecure Direct Object Reference ermöglicht Remote Code Execution
CVE-2026-28305 KritischSolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu einer Remote Code Execution mit Root-Rechten führen kann. Vorausgesetzt ist ein Domänenkonto mit Administratorrechten sowie Lese- und Schreibzugriff. Die Lücke ist über das Netzwerk leicht ausnutzbar (AV:N/AC:L/PR:H/UI:N) und wirkt über die Systemgrenze hinaus (S:C); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von SolarWinds beachten und das bereitgestellte Update einspielen.
CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD -
CVE-2026-28308 – SolarWinds Serv-U: IDOR mit Remote Code Execution
CVE-2026-28308 KritischSolarWinds Serv-U ist laut NVD von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Remote Code Execution führen kann; dafür ist Zugriff als Domänenadministrator erforderlich. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint – Stack-based Buffer Overflow
CVE-2026-49435 KritischKeysight IxChariot Endpoint und zugehörige Produkte enthalten eine Stack-based-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket beliebigen Code mit administrativen Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Laut Zuordnung sind zudem Zoho, SimpleHelp Ltd und Light Code Labs (Caddy) betroffen.
CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD -
ktransformers – unauthentifizierte Pickle-Deserialisierung (RCE)
CVE-2026-63767 Kritischktransformers bis einschliesslich Version 0.6.3 enthält eine unauthentifizierte Pickle-Deserialisierungs-Schwachstelle, über die entfernte Angreifer durch präparierte Daten beliebige Befehle ausführen können. Der Fehler ist im Commit def0f93 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die fehlerbereinigte Fassung aktualisieren.
CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD -
IBM App Connect Enterprise – Path Traversal über präparierte URL
CVE-2026-15435 KritischIBM App Connect Enterprise ist in den Versionen 13.0.1.0 bis 13.0.7.2 sowie 12.0.1.0 bis 12.0.12.27 von einer Path-Traversal-Schwachstelle betroffen. Ein entfernter Angreifer kann über eine speziell präparierte URL auf Verzeichnisse ausserhalb des vorgesehenen Bereichs zugreifen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD -
OpenStack Mistral: Remote Code Execution bei exponierter API
CVE-2026-41283 KritischOpenStack Mistral bis einschliesslich Version 22.0.0 erlaubt beliebige Codeausführung aus der Ferne, sofern die API exponiert ist: Einzelne Endpunkte gestatten die Ausführung von Code, was zur Exfiltration von Dienst-Zugangsdaten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die Mistral-API nicht exponiert betreiben und den Zugriff netzseitig einschränken.
CVSS: 9.9 EPSS: 0.73% Publiziert: Referenz: NVD -
Seagull BarTender: Nicht authentifizierte Remote Code Execution im .NET-Remoting-Dienst
CVE-2026-25550 KritischSeagull Software BarTender 2010, 2016 und 2019 enthalten eine Remote-Code-Execution-Schwachstelle im .NET-Remoting-Dienst, der über BtSystem.Service.exe auf TCP-Port 7375 bereitgestellt wird. Die Ausnutzung ist ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD -
FastGPT – nicht authentifizierte Remote-Code-Ausführung in der agent-sandbox-Komponente
CVE-2026-42302 KritischFastGPT ist eine Plattform zum Aufbau von KI-Agenten. In den Versionen 4.14.10 bis vor 4.14.13 ist die Komponente agent-sandbox für eine nicht authentifizierte Remote-Code-Ausführung (RCE) anfällig. Angreifer können damit ohne Anmeldung Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Aktualisierung auf Version 4.14.13.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint: Heap-basierter Pufferüberlauf vor Version 9.5.102
CVE-2017-20241 KritischKeysight IxChariot Endpoint enthält laut NVD vor Version 9.5.102 einen Heap-basierten Pufferüberlauf. Ein nicht authentifizierter, entfernter Angreifer kann durch ein speziell präpariertes Paket den Endpoint zum Absturz bringen oder laut Quellbeschreibung möglicherweise Code ausführen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Als weitere Produktbezüge gemäss Zuordnung sind Zoho ManageEngine und SimpleHelp genannt.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint Stack-Based Buffer Overflow Vulnerability
CVE-2017-20242 KritischKeysight IxChariot Endpoint enthält vor Version 9.5.102 einen Stack-basierten Pufferüberlauf. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket den Endpoint zum Absturz bringen oder möglicherweise Code zur Ausführung bringen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
SolarWinds Serv-U – IDOR mit Rechteausweitung und Remote Code Execution
CVE-2026-28302 KritischSolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Rechteausweitung und Remote Code Execution als root führen kann. Zur Ausnutzung sind Gruppenadministrator-Rechte erforderlich. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.1 EPSS: 0.72% Publiziert: Referenz: NVD -
jsonpickle 2.0.0: Remote Code Execution via Deserialisierung
CVE-2021-47952 KritischDie Python-Bibliothek jsonpickle 2.0.0 enthält eine Schwachstelle zur Remote-Code-Ausführung: Angreifer können durch das Deserialisieren bösartiger JSON-Payloads mit py/repr-Objekten beliebige Python-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.70% Publiziert: Referenz: NVD -
OSNEXUS QuantaStor – Missing Authentication Remote Code Execution Vulnerability
CVE-2026-18265 KritischIn OSNEXUS QuantaStor ermöglicht eine fehlende Authentifizierungsprüfung entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion
CVE-2026-14900 KritischDas WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
NVIDIA GEN3C: Unauthentifizierte Remote Code Execution im Inference-API-Server
CVE-2026-53805 KritischGEN3C aus NVIDIAs Spatial Intelligence Lab (SIL) enthält eine Schwachstelle im Inference-API-Server, die nicht authentifizierte Remote Code Execution erlaubt. Ursache ist die Deserialisierung von Daten an den Endpunkten /request-inference und /seed-model. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
EFence (Thinking Software Technology): Unautorisierter Datei-Upload ermöglicht Webshell
CVE-2026-80235 KritischIn EFence von Thinking Software Technology besteht eine Schwachstelle beim Datei-Upload (Arbitrary File Upload). Nicht authentifizierte Angreifer aus der Ferne können darüber Webshell-Backdoors hochladen und ausführen, was beliebige Codeausführung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.68% Publiziert: Referenz: NVD -
Remote-Code-Execution in fastjson 1.2.68 bis 1.2.83
CVE-2026-16723 KritischIn fastjson in den Versionen 1.2.68 bis 1.2.83 besteht eine Schwachstelle zur entfernten Codeausführung (RCE). Sie lässt sich bereits in der ausgelieferten Standardkonfiguration ausnutzen, ohne dass AutoType aktiviert sein muss. Dadurch ist die Angriffsfläche auch ohne besondere Konfiguration gegeben. CVSS-Basiswert: 9.0 (Kritisch). Ein manuell erfasster Community-Beitrag (Reddit r/threatintel, 2026-07-29) verweist auf veröffentlichte PacketSmith-Yara-X-Regeln zur Erkennung von Exploit-Versuchen dieser Lücke sowie auf einen Artikel mit Proof-of-Concept unter dem Titel „FastJson 1.2.83 Remote Code Execution“.
CVSS: 9.0 EPSS: 0.66% Publiziert: Referenz: NVD -
OpenCATS 0.9.4: Remote Code Execution über manipulierte Datei-Uploads
CVE-2021-47936 KritischOpenCATS 0.9.4 enthält eine Schwachstelle zur entfernten Codeausführung. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, indem sie als Lebenslauf-Anhänge getarnte, bösartige PHP-Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Grav CMS – Remote Code Execution in Blueprint::dynamicData()
CVE-2026-65008 KritischIn Grav 2.0.4 (behoben in 2.0.7) besteht eine Schwachstelle zur Remote Code Execution in der Methode Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), die einen Class::method-Callable-String verarbeitet. Dadurch kann Angreifercode auf dem Server ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Grav 2.0.7.
CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD -
Mobatek MobaXterm 12.1: SEH-basierter Buffer Overflow in Session-Dateien
CVE-2019-25741 KritischMobatek MobaXterm 12.1 enthält einen auf Structured Exception Handling (SEH) basierenden Pufferüberlauf im Benutzernamen-Feld von Session-Dateien. Angreifer können darüber aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD -
ComfyUI: Unsichere Deserialisierung im LoadTrainingDataset-Node ermöglicht Remotecodeausführung
CVE-2026-68771 KritischIn der Komponente LoadTrainingDataset von ComfyUI v0.23.0 besteht eine unsichere Deserialisierung. Sie ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebigen Python-Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD -
WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien
CVE-2023-54352 KritischIm WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
Adversarial Robustness Toolbox (ART): Remote Code Execution in der Kubeflow-Komponente
CVE-2026-31228 KritischDas Adversarial Robustness Toolbox (ART) enthält bis einschliesslich Version 1.20.1 eine Remote-Code-Execution-Schwachstelle in seiner Kubeflow-Komponente. Die Funktion zur Robustheitsbewertung von PyTorch-Modellen verwendet eine unsichere Auswertung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
UZ801 4G-LTE-Router – Remote Code Execution über adbd
CVE-2026-52199 KritischIm Generic-OEM-Router UZ801_v2.1 (4G-LTE, Firmware V3.4.3) erlaubt eine Schwachstelle einem entfernten Angreifer die Ausführung beliebigen Codes über die Komponente sbin/adbd. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: den Netzwerkzugriff auf das Gerät einschränken und ein Hersteller-Update einspielen, sobald verfügbar.
CVSS: 9.1 EPSS: 0.60% Publiziert: Referenz: NVD -
QA Analytics ≤ 5.2.0.0 – Unauthenticated Remote Code Execution (RCE)
CVE-2026-27544 KritischIn QA Analytics bis einschliesslich Version 5.2.0.0 besteht eine Schwachstelle, die nicht authentifizierten Angreifern die Ausführung beliebigen Codes (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD -
Redis: Use-after-free in tlsProcessPendingData() bei TLS-Unterstützung
CVE-2026-81934 KritischRedis enthält eine Use-after-free-Schwachstelle in der Funktion tlsProcessPendingData(), die die Liste ausstehender TLS-Daten verwaltet, wenn Redis mit TLS-Unterstützung konfiguriert ist. Ein entfernter, nicht authentifizierter Angreifer kann diese Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
ThemisNETPanel: Remote Code Execution über unauthentifizierten Datei-Upload
CVE-2026-6847 KritischIn ThemisNETPanel besteht eine Schwachstelle zur entfernten Codeausführung, weil eine kritische Datei-Upload-Funktion ohne Authentifizierung erreichbar ist. Die Anwendung stellt laut Quelle einen Endpunkt bereit, den nicht authentifizierte Angreifer nutzen können. CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Verwaltungsoberfläche nicht aus dem Internet erreichbar machen und Herstellerhinweise gemäss EUVD-Eintrag beachten.
CVSS: 9.3 EPSS: 0.58% Publiziert: Referenz: ENISA-EUVD -
Xlight FTP Server: Pre-Authentication Heap Buffer Overflow (vor Version 3.9.5)
CVE-2026-67191 KritischXlight FTP Server enthält vor Version 3.9.5 eine Pre-Authentication-Heap-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter entfernter Angreifer kann durch eine speziell gestaltete Anfrage über das Ende eines Heap-Puffers hinaus schreiben. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt für diese CVE nicht vor.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
WordPress-Plugin Admin and Site Enhancements (ASE) Pro: Remote Code Execution über recursive_html
CVE-2026-16610 KritischDas WordPress-Plugin Admin and Site Enhancements (ASE) Pro ist in allen Versionen bis einschliesslich 8.9.0 über die Funktion recursive_html für Remote Code Execution anfällig. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plugin auf eine Version nach 8.9.0 aktualisieren, sobald ein Fix verfügbar ist.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
bitbank2 AnimatedGIF 2.2.0: Pufferüberlauf in DecodeLZW
CVE-2026-30141 KritischIn bitbank2 AnimatedGIF v2.2.0 wurde ein Pufferüberlauf in der Funktion DecodeLZW gefunden. Entfernte Angreifer können darüber einen Denial of Service (Absturz) auslösen oder potenziell beliebigen Code ausführen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
Schreiben beliebiger JSON-Dateien über /save-document
CVE-2026-23537 KritischEs wurde eine Schwachstelle in einem /save-document-Endpunkt gemeldet, über die ein nicht authentifizierter, entfernter Angreifer beliebige JSON-Dateien in das Dateisystem des Servers schreiben kann. Betroffen sind Integrität und Verfügbarkeit des Systems. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.1 EPSS: 0.57% Publiziert: Referenz: NVD -
IBM AIX / PowerVM VIOS: OS-Command-Injection durch unzureichende Neutralisierung
CVE-2026-18835 KritischIBM AIX 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 sind laut Quelle von einer Schwachstelle betroffen, die einem entfernten, authentifizierten Angreifer durch unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl die Ausführung beliebiger Befehle erlaubt. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.56% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.