1.14 Aktiv ausgenutzte Lücken
Remote Access / RMM / Fernwartung

SimpleHelp Remote Support Seite 5

Hersteller: SimpleHelp Ltd

Remote Access / RMM / Fernwartung
1403
Reports
191
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1403 Reports

Zeige 201 bis 250 von 1403

  1. h2oGPT – Path Traversal in der OpenAI-kompatiblen Files-API

    CVE-2026-65700 Kritisch

    In h2oGPT bis einschliesslich Version 0.2.1 besteht eine Path-Traversal-Schwachstelle in der OpenAI-kompatiblen Files-API. Nicht authentifizierte Angreifer aus dem Netz können darüber beliebige für den Dienst zugängliche Dateien lesen, schreiben und löschen. CVSS-Basiswert: 9.8 (Kritisch). Betroffen ist im Feed der überwachte Produktbereich SimpleHelp Ltd. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar, und den Zugriff auf die API einschränken.

    CVSS: 9.8 EPSS: 1.27% Publiziert: Referenz: NVD
  2. NLTK – Remote Code Execution über Pickle-Loader

    CVE-2026-79657 Kritisch

    NLTK enthält vor Version 3.10.3 eine Schwachstelle für Remote Code Execution in den zugelassenen Pickle-Loadern, die ganzen Modul-Namensräumen statt einzelnen sicheren Callables vertrauen. Angreifer können dadurch präparierte Daten einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.17% Publiziert: Referenz: NVD
  3. IBM Aspera Faspex 5 – Codeausführung durch Shell-Command-Injection

    CVE-2026-14959 Kritisch

    In IBM Aspera Faspex 5 (Version 5.0.0 bis 5.0.15.4) kann ein remote authentifizierter Angreifer aufgrund einer Shell-Command-Injection beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.1 EPSS: 1.04% Publiziert: Referenz: NVD
  4. Check Point Security Management: Authentifizierungsumgehung (Remote Command Execution)

    CVE-2026-62144 Kritisch

    In Check Point Security Management und Multi-Domain Security Management erlaubt eine Authentifizierungsumgehung einem nicht authentifizierten, entfernten Angreifer, administrative Befehle auf dem Management-System auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.1 EPSS: 1.01% Publiziert: Referenz: NVD
  5. Hirschmann Industrial HiVision – Authentication Bypass im Master-Service

    CVE-2017-20237 Kritisch

    Hirschmann Industrial HiVision in Versionen vor 06.0.07 und 07.0.03 enthält eine Authentifizierungsumgehung im Master-Service, über die nicht authentifizierte Angreifer aus der Ferne beliebigen Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.8 EPSS: 0.96% Publiziert: Referenz: NVD
  6. CVE-2026-15011 – Code Injection im WordPress-Plugin Customer Support Ticket System & Helpdesk

    CVE-2026-15011 Kritisch

    Das WordPress-Plugin Customer Support Ticket System & Helpdesk ist laut NVD in allen Versionen bis einschliesslich 6.0.5 für Code Injection über den Parameter „path“ anfällig; Ursache ist die Verwendung dynamischer Funktionen. Ein erfolgreicher Angriff kann die Ausführung von eingeschleustem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD
  7. Cal.com: Unauthentifizierte Remote Code Execution über gebündeltes Next.js (RSC)

    CVE-2025-71389 Kritisch

    Cal.com (calcom/cal.diy) vor Version 5.9.9 ist für eine unauthentifizierte Remote Code Execution anfällig, weil eine mitgelieferte Next.js-Version die Anfragen der React Server Components (RSC) unsicher deserialisiert. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Cal.com 5.9.9 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.93% Publiziert: Referenz: NVD
  8. Hermes WebUI: unauthentifizierte Remote Code Execution über die eingebettete Terminal-API

    CVE-2026-58123 Kritisch

    Hermes WebUI vor Version 0.51.788 enthält eine unauthentifizierte Remote-Code-Execution-Schwachstelle. Angreifer können über den eingebetteten Terminal-API-Endpunkt beliebige Shell-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.788 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.93% Publiziert: Referenz: NVD
  9. OpenMed – Remote Code Execution beim Laden von PII-Privacy-Filter-Modellen

    CVE-2026-47117 Kritisch

    OpenMed vor Version 1.5.2 enthält eine Remote-Code-Execution-Schwachstelle im Ladepfad des PII-Privacy-Filter-Modells. Der Privacy-Filter-Dispatcher verwendet eine zu breite Teilstring-Übereinstimmung auf benutzerseitig übergebene Modellnamen, was das Einschleusen und Ausführen von beliebigem Code ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.92% Publiziert: Referenz: NVD
  10. MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei

    CVE-2026-70553 Kritisch

    In MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD
  11. WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php

    CVE-2024-58348 Kritisch

    Das WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD
  12. Unauthentifizierte Remote Code Execution im CtrlPanel-Installer

    CVE-2026-34234 Kritisch

    In der Open-Source-Abrechnungssoftware CtrlPanel für Hosting-Provider ist der webbasierte Installer (public/installer/index.php) in den Versionen 1.1.1 und älter für nicht authentifizierte Remote Code Execution anfällig. Ein Angreifer kann so ohne Anmeldung beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine Version oberhalb 1.1.1 aktualisieren und den Zugriff auf den Installer nach Abschluss der Einrichtung entfernen.

    CVSS: 10.0 EPSS: 0.82% Publiziert: Referenz: NVD
  13. Hirschmann HiSecOS – Buffer Overflow in der HTTPS-Login-Schnittstelle

    CVE-2018-25237 Kritisch

    Hirschmann HiSecOS-Geräte in Versionen vor 05.3.03 enthalten eine Buffer-Overflow-Schwachstelle in der HTTPS-Login-Schnittstelle, die bei aktivierter RADIUS-Authentifizierung von entfernten Angreifern ausgenutzt werden kann, um das Gerät zum Absturz zu bringen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Version 05.3.03 oder neuer.

    CVSS: 9.8 EPSS: 0.82% Publiziert: Referenz: NVD
  14. SPIP vor 4.4.20: Unauthenticated Remote Code Execution, seit August 2026 aktiv ausgenutzt

    CVE-2026-77647 Kritisch

    Vor Version 4.4.20 erlaubt SPIP laut Quelle nicht authentifizierten Angreifern aus der Ferne die Ausführung beliebigen Codes. Laut Quelle wird die Lücke bereits im August 2026 aktiv ausgenutzt. Ursache ist eine fehlerhafte Erkennung von <?php-Blöcken im Zusammenhang mit var_export. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  15. CVE-2026-31072 – Remote Code Execution durch unsichere Deserialisierung in APScheduler

    CVE-2026-31072 Kritisch

    Der JSONSerializer und der CBORSerializer in APScheduler (alle Versionen einschliesslich 3.10.x und 4.0.0a5) sind über unsichere Deserialisierung anfällig für Remote Code Execution. Beteiligt ist laut Quelle die Funktion unmarshal_object. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  16. WP Compress – Unauthenticated Remote Code Execution vor Version 7.20.01

    CVE-2026-73343 Kritisch

    In Versionen von WP Compress vor 7.20.01 besteht eine unauthentifizierte Remote-Code-Execution-Schwachstelle (RCE). CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.80% Publiziert: Referenz: NVD
  17. Care Everywhere Gateway – hartcodierte Zugangsdaten in WildFly-Managementschnittstelle

    CVE-2026-41939 Kritisch

    Care Everywhere Gateway 14.3.10 enthält in der mitgelieferten WildFly-8.2.0.Final-Managementschnittstelle eine Schwachstelle mit hartcodierten Zugangsdaten. Nicht authentifizierte Angreifer können dadurch aus der Ferne administrativen Zugriff erlangen. CVSS-Basiswert: 9.8 (Kritisch). Kein EPSS-Wert in den Quelldaten vorhanden.

    CVSS: 9.8 EPSS: 0.80% Publiziert: Referenz: NVD
  18. CVE-2026-28304 – SolarWinds Serv-U: Remote Code Execution als root

    CVE-2026-28304 Kritisch

    SolarWinds Serv-U ist laut NVD von einer Remote-Code-Execution-Schwachstelle betroffen, die bei Ausnutzung die beliebige Codeausführung aus der Ferne als root erlaubt. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD
  19. SolarWinds Serv-U – Insecure Direct Object Reference ermöglicht Remote Code Execution

    CVE-2026-28305 Kritisch

    SolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu einer Remote Code Execution mit Root-Rechten führen kann. Vorausgesetzt ist ein Domänenkonto mit Administratorrechten sowie Lese- und Schreibzugriff. Die Lücke ist über das Netzwerk leicht ausnutzbar (AV:N/AC:L/PR:H/UI:N) und wirkt über die Systemgrenze hinaus (S:C); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Sicherheitshinweise von SolarWinds beachten und das bereitgestellte Update einspielen.

    CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD
  20. CVE-2026-28308 – SolarWinds Serv-U: IDOR mit Remote Code Execution

    CVE-2026-28308 Kritisch

    SolarWinds Serv-U ist laut NVD von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Remote Code Execution führen kann; dafür ist Zugriff als Domänenadministrator erforderlich. Bei Windows-Installationen ist die Auswirkung laut Quelle geringer. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: SolarWinds Serv-U gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.79% Publiziert: Referenz: NVD
  21. Keysight IxChariot Endpoint – Stack-based Buffer Overflow

    CVE-2026-49435 Kritisch

    Keysight IxChariot Endpoint und zugehörige Produkte enthalten eine Stack-based-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket beliebigen Code mit administrativen Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Laut Zuordnung sind zudem Zoho, SimpleHelp Ltd und Light Code Labs (Caddy) betroffen.

    CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD
  22. ktransformers – unauthentifizierte Pickle-Deserialisierung (RCE)

    CVE-2026-63767 Kritisch

    ktransformers bis einschliesslich Version 0.6.3 enthält eine unauthentifizierte Pickle-Deserialisierungs-Schwachstelle, über die entfernte Angreifer durch präparierte Daten beliebige Befehle ausführen können. Der Fehler ist im Commit def0f93 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die fehlerbereinigte Fassung aktualisieren.

    CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD
  23. IBM App Connect Enterprise – Path Traversal über präparierte URL

    CVE-2026-15435 Kritisch

    IBM App Connect Enterprise ist in den Versionen 13.0.1.0 bis 13.0.7.2 sowie 12.0.1.0 bis 12.0.12.27 von einer Path-Traversal-Schwachstelle betroffen. Ein entfernter Angreifer kann über eine speziell präparierte URL auf Verzeichnisse ausserhalb des vorgesehenen Bereichs zugreifen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD
  24. OpenStack Mistral: Remote Code Execution bei exponierter API

    CVE-2026-41283 Kritisch

    OpenStack Mistral bis einschliesslich Version 22.0.0 erlaubt beliebige Codeausführung aus der Ferne, sofern die API exponiert ist: Einzelne Endpunkte gestatten die Ausführung von Code, was zur Exfiltration von Dienst-Zugangsdaten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Der Vektor weist einen Scope-Wechsel aus, die Auswirkung reicht also über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die Mistral-API nicht exponiert betreiben und den Zugriff netzseitig einschränken.

    CVSS: 9.9 EPSS: 0.73% Publiziert: Referenz: NVD
  25. Seagull BarTender: Nicht authentifizierte Remote Code Execution im .NET-Remoting-Dienst

    CVE-2026-25550 Kritisch

    Seagull Software BarTender 2010, 2016 und 2019 enthalten eine Remote-Code-Execution-Schwachstelle im .NET-Remoting-Dienst, der über BtSystem.Service.exe auf TCP-Port 7375 bereitgestellt wird. Die Ausnutzung ist ohne Authentifizierung möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD
  26. FastGPT – nicht authentifizierte Remote-Code-Ausführung in der agent-sandbox-Komponente

    CVE-2026-42302 Kritisch

    FastGPT ist eine Plattform zum Aufbau von KI-Agenten. In den Versionen 4.14.10 bis vor 4.14.13 ist die Komponente agent-sandbox für eine nicht authentifizierte Remote-Code-Ausführung (RCE) anfällig. Angreifer können damit ohne Anmeldung Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Aktualisierung auf Version 4.14.13.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  27. Keysight IxChariot Endpoint: Heap-basierter Pufferüberlauf vor Version 9.5.102

    CVE-2017-20241 Kritisch

    Keysight IxChariot Endpoint enthält laut NVD vor Version 9.5.102 einen Heap-basierten Pufferüberlauf. Ein nicht authentifizierter, entfernter Angreifer kann durch ein speziell präpariertes Paket den Endpoint zum Absturz bringen oder laut Quellbeschreibung möglicherweise Code ausführen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Als weitere Produktbezüge gemäss Zuordnung sind Zoho ManageEngine und SimpleHelp genannt.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  28. Keysight IxChariot Endpoint Stack-Based Buffer Overflow Vulnerability

    CVE-2017-20242 Kritisch

    Keysight IxChariot Endpoint enthält vor Version 9.5.102 einen Stack-basierten Pufferüberlauf. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket den Endpoint zum Absturz bringen oder möglicherweise Code zur Ausführung bringen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  29. SolarWinds Serv-U – IDOR mit Rechteausweitung und Remote Code Execution

    CVE-2026-28302 Kritisch

    SolarWinds Serv-U ist von einer Insecure-Direct-Object-Reference-Schwachstelle (IDOR) betroffen, die zu Rechteausweitung und Remote Code Execution als root führen kann. Zur Ausnutzung sind Gruppenadministrator-Rechte erforderlich. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.1 EPSS: 0.72% Publiziert: Referenz: NVD
  30. jsonpickle 2.0.0: Remote Code Execution via Deserialisierung

    CVE-2021-47952 Kritisch

    Die Python-Bibliothek jsonpickle 2.0.0 enthält eine Schwachstelle zur Remote-Code-Ausführung: Angreifer können durch das Deserialisieren bösartiger JSON-Payloads mit py/repr-Objekten beliebige Python-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.70% Publiziert: Referenz: NVD
  31. OSNEXUS QuantaStor – Missing Authentication Remote Code Execution Vulnerability

    CVE-2026-18265 Kritisch

    In OSNEXUS QuantaStor ermöglicht eine fehlende Authentifizierungsprüfung entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  32. Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion

    CVE-2026-14900 Kritisch

    Das WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  33. NVIDIA GEN3C: Unauthentifizierte Remote Code Execution im Inference-API-Server

    CVE-2026-53805 Kritisch

    GEN3C aus NVIDIAs Spatial Intelligence Lab (SIL) enthält eine Schwachstelle im Inference-API-Server, die nicht authentifizierte Remote Code Execution erlaubt. Ursache ist die Deserialisierung von Daten an den Endpunkten /request-inference und /seed-model. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  34. EFence (Thinking Software Technology): Unautorisierter Datei-Upload ermöglicht Webshell

    CVE-2026-80235 Kritisch

    In EFence von Thinking Software Technology besteht eine Schwachstelle beim Datei-Upload (Arbitrary File Upload). Nicht authentifizierte Angreifer aus der Ferne können darüber Webshell-Backdoors hochladen und ausführen, was beliebige Codeausführung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.68% Publiziert: Referenz: NVD
  35. Remote-Code-Execution in fastjson 1.2.68 bis 1.2.83

    CVE-2026-16723 Kritisch

    In fastjson in den Versionen 1.2.68 bis 1.2.83 besteht eine Schwachstelle zur entfernten Codeausführung (RCE). Sie lässt sich bereits in der ausgelieferten Standardkonfiguration ausnutzen, ohne dass AutoType aktiviert sein muss. Dadurch ist die Angriffsfläche auch ohne besondere Konfiguration gegeben. CVSS-Basiswert: 9.0 (Kritisch). Ein manuell erfasster Community-Beitrag (Reddit r/threatintel, 2026-07-29) verweist auf veröffentlichte PacketSmith-Yara-X-Regeln zur Erkennung von Exploit-Versuchen dieser Lücke sowie auf einen Artikel mit Proof-of-Concept unter dem Titel „FastJson 1.2.83 Remote Code Execution“.

    CVSS: 9.0 EPSS: 0.66% Publiziert: Referenz: NVD
  36. OpenCATS 0.9.4: Remote Code Execution über manipulierte Datei-Uploads

    CVE-2021-47936 Kritisch

    OpenCATS 0.9.4 enthält eine Schwachstelle zur entfernten Codeausführung. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, indem sie als Lebenslauf-Anhänge getarnte, bösartige PHP-Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  37. Grav CMS – Remote Code Execution in Blueprint::dynamicData()

    CVE-2026-65008 Kritisch

    In Grav 2.0.4 (behoben in 2.0.7) besteht eine Schwachstelle zur Remote Code Execution in der Methode Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), die einen Class::method-Callable-String verarbeitet. Dadurch kann Angreifercode auf dem Server ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Grav 2.0.7.

    CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD
  38. Mobatek MobaXterm 12.1: SEH-basierter Buffer Overflow in Session-Dateien

    CVE-2019-25741 Kritisch

    Mobatek MobaXterm 12.1 enthält einen auf Structured Exception Handling (SEH) basierenden Pufferüberlauf im Benutzernamen-Feld von Session-Dateien. Angreifer können darüber aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD
  39. ComfyUI: Unsichere Deserialisierung im LoadTrainingDataset-Node ermöglicht Remotecodeausführung

    CVE-2026-68771 Kritisch

    In der Komponente LoadTrainingDataset von ComfyUI v0.23.0 besteht eine unsichere Deserialisierung. Sie ermöglicht es nicht authentifizierten, entfernten Angreifern, beliebigen Python-Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.62% Publiziert: Referenz: NVD
  40. WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien

    CVE-2023-54352 Kritisch

    Im WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  41. Adversarial Robustness Toolbox (ART): Remote Code Execution in der Kubeflow-Komponente

    CVE-2026-31228 Kritisch

    Das Adversarial Robustness Toolbox (ART) enthält bis einschliesslich Version 1.20.1 eine Remote-Code-Execution-Schwachstelle in seiner Kubeflow-Komponente. Die Funktion zur Robustheitsbewertung von PyTorch-Modellen verwendet eine unsichere Auswertung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  42. UZ801 4G-LTE-Router – Remote Code Execution über adbd

    CVE-2026-52199 Kritisch

    Im Generic-OEM-Router UZ801_v2.1 (4G-LTE, Firmware V3.4.3) erlaubt eine Schwachstelle einem entfernten Angreifer die Ausführung beliebigen Codes über die Komponente sbin/adbd. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: den Netzwerkzugriff auf das Gerät einschränken und ein Hersteller-Update einspielen, sobald verfügbar.

    CVSS: 9.1 EPSS: 0.60% Publiziert: Referenz: NVD
  43. QA Analytics ≤ 5.2.0.0 – Unauthenticated Remote Code Execution (RCE)

    CVE-2026-27544 Kritisch

    In QA Analytics bis einschliesslich Version 5.2.0.0 besteht eine Schwachstelle, die nicht authentifizierten Angreifern die Ausführung beliebigen Codes (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD
  44. Redis: Use-after-free in tlsProcessPendingData() bei TLS-Unterstützung

    CVE-2026-81934 Kritisch

    Redis enthält eine Use-after-free-Schwachstelle in der Funktion tlsProcessPendingData(), die die Liste ausstehender TLS-Daten verwaltet, wenn Redis mit TLS-Unterstützung konfiguriert ist. Ein entfernter, nicht authentifizierter Angreifer kann diese Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  45. ThemisNETPanel: Remote Code Execution über unauthentifizierten Datei-Upload

    CVE-2026-6847 Kritisch

    In ThemisNETPanel besteht eine Schwachstelle zur entfernten Codeausführung, weil eine kritische Datei-Upload-Funktion ohne Authentifizierung erreichbar ist. Die Anwendung stellt laut Quelle einen Endpunkt bereit, den nicht authentifizierte Angreifer nutzen können. CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Verwaltungsoberfläche nicht aus dem Internet erreichbar machen und Herstellerhinweise gemäss EUVD-Eintrag beachten.

    CVSS: 9.3 EPSS: 0.58% Publiziert: Referenz: ENISA-EUVD
  46. Xlight FTP Server: Pre-Authentication Heap Buffer Overflow (vor Version 3.9.5)

    CVE-2026-67191 Kritisch

    Xlight FTP Server enthält vor Version 3.9.5 eine Pre-Authentication-Heap-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter entfernter Angreifer kann durch eine speziell gestaltete Anfrage über das Ende eines Heap-Puffers hinaus schreiben. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt für diese CVE nicht vor.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  47. WordPress-Plugin Admin and Site Enhancements (ASE) Pro: Remote Code Execution über recursive_html

    CVE-2026-16610 Kritisch

    Das WordPress-Plugin Admin and Site Enhancements (ASE) Pro ist in allen Versionen bis einschliesslich 8.9.0 über die Funktion recursive_html für Remote Code Execution anfällig. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plugin auf eine Version nach 8.9.0 aktualisieren, sobald ein Fix verfügbar ist.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  48. bitbank2 AnimatedGIF 2.2.0: Pufferüberlauf in DecodeLZW

    CVE-2026-30141 Kritisch

    In bitbank2 AnimatedGIF v2.2.0 wurde ein Pufferüberlauf in der Funktion DecodeLZW gefunden. Entfernte Angreifer können darüber einen Denial of Service (Absturz) auslösen oder potenziell beliebigen Code ausführen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  49. Schreiben beliebiger JSON-Dateien über /save-document

    CVE-2026-23537 Kritisch

    Es wurde eine Schwachstelle in einem /save-document-Endpunkt gemeldet, über die ein nicht authentifizierter, entfernter Angreifer beliebige JSON-Dateien in das Dateisystem des Servers schreiben kann. Betroffen sind Integrität und Verfügbarkeit des Systems. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.1 EPSS: 0.57% Publiziert: Referenz: NVD
  50. IBM AIX / PowerVM VIOS: OS-Command-Injection durch unzureichende Neutralisierung

    CVE-2026-18835 Kritisch

    IBM AIX 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 sind laut Quelle von einer Schwachstelle betroffen, die einem entfernten, authentifizierten Angreifer durch unzureichende Neutralisierung spezieller Elemente in einem OS-Befehl die Ausführung beliebiger Befehle erlaubt. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.56% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog