SimpleHelp Remote Support Seite 6
Hersteller: SimpleHelp Ltd
Schwachstellen-Reports
1403 ReportsZeige 251 bis 300 von 1403
-
CVE-2026-36669 – Unauthentifizierter Datei-Upload in Feng Office
CVE-2026-36669 KritischEine unauthentifizierte Schwachstelle für beliebigen Datei-Upload in ck_upload_handler.php von Feng Office 3.11.13.11 erlaubt entfernten Angreifern, schädliche Dateien (etwa .html) in das web-erreichbare /tmp/-Verzeichnis hochzuladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a buffer overflow.
CVE-2026-17141 KritischIn IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 kann ein Buffer-Overflow einem entfernten Angreifer die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
IBM AIX 7.2, and 7.3 and IBM PowerVM VIOS 4.1 could allow a remote attacker to execute arbitrary code due to a stack buffer overflow.
CVE-2026-17157 KritischIn IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 kann ein Stack-Buffer-Overflow einem entfernten Angreifer die Ausführung von beliebigem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
IBM AIX / PowerVM VIOS: Pufferüberlauf ermöglicht Remote Code Execution
CVE-2026-17152 KritischIBM AIX 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 sind laut Quelle von einem Pufferüberlauf betroffen, der einem entfernten Angreifer die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Xiiaozet LK100W: kritische Verwaltungsfunktion ohne Authentifizierung aufrufbar
CVE-2026-78239 KritischDas Gerät Xiiaozet LK100W stellt eine kritische Verwaltungsfunktion bereit, die ohne Authentifizierung aufgerufen werden kann. Dadurch kann ein entfernter Angreifer eigentlich eingeschränkte administrative Dienste aktivieren. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Progress MarkLogic Server: Authentifizierungsumgehung im ODBC App Server
CVE-2026-9192 KritischIm ODBC App Server von Progress MarkLogic Server vor den Versionen 11.3.6 und 12.0.3 besteht laut NVD eine Authentifizierungsumgehung: Ein nicht authentifizierter, entfernter Angreifer kann die Passwortprüfung umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt nicht vor.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Apache Kyuubi: REST-Batch-Multipart-Upload verwendet client-gelieferten Dateinamen
CVE-2026-52680 KritischApache Kyuubi verwendet bei der Verarbeitung von REST-Batch-Multipart-Uploads den vom Client mitgelieferten Dateinamen beim Anlegen einer temporären Upload-Ressource. Ein entfernter Angreifer mit Zugriff auf den REST-Batch-Upload-Endpunkt kann dies ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf im Remote Desktop Client (CVE-2026-54990)
CVE-2026-54990 KritischEin Heap-basierter Pufferüberlauf im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein CVSS-Vektor mit netzbasiertem Angriffsweg ohne erforderliche Rechte liegt vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
LalanaChami Pharmacy Management System: Fehlende Authentifizierung an API-Endpunkten
CVE-2026-31071 KritischIm LalanaChami Pharmacy Management System (Commit 5c3d028) fehlt den API-Endpunkten eine Authentifizierungs-Middleware. Nicht authentifizierte Angreifer aus dem Netzwerk können dies laut Quelle ausnutzen, um sämtliche Benutzerdatensätze auszulesen, einschliesslich der bcrypt-gehashten Passwörter. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Zugriff auf die betroffenen Endpunkte absichern und ein verfügbares Update einspielen.
CVSS: 9.1 EPSS: 0.55% Publiziert: Referenz: NVD -
SimpleHelp – Remote Code Execution über den Analysis-REST-Endpoint
CVE-2026-64878 KritischUnzureichend validierte Eingaben in Asset-Filter-Parametern erlauben, dass Shell-Metazeichen aus der Verarbeitung von Kommandoargumenten ausbrechen. Dadurch ist über den Analysis-REST-Endpoint eine entfernte Codeausführung als OS-Benutzer mit niedrigen Rechten möglich. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Betroffen ist die Fernwartungssoftware von SimpleHelp Ltd; betroffene Server sind gemäss Hersteller-Advisory zu aktualisieren.
CVSS: 9.9 EPSS: 0.54% Publiziert: Referenz: NVD -
IBM WebSphere Application Server – Unsichere Deserialisierung vor Authentifizierung
CVE-2026-14512 KritischIn IBM WebSphere Application Server 9.0 sowie 8.5 traditional besteht eine unsichere Deserialisierung, die bereits vor einer Authentifizierung ausnutzbar ist. Ein entfernter Angreifer kann dadurch die Authentifizierung umgehen oder beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Apache Syncope – RCE über das Connector-Subsystem
CVE-2026-53421 KritischIn Apache Syncope besteht eine Schwachstelle durch unzureichende Isolation bzw. Kompartmentierung. Ein Administrator mit ausreichenden Berechtigungen kann über das Connector-Subsystem Remote Code Execution erreichen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung gemäss Apache-Advisory.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
Ebyte: Fehlende durchgängige Authentifizierung im Web-Management
CVE-2026-73125 KritischDie Web-Management-Oberfläche von Ebyte-Geräten setzt Authentifizierung nicht durchgängig durch, bevor Zugriff auf administrative Funktionen gewährt wird. Ein nicht authentifizierter entfernter Angreifer könnte laut Quelle auf sensible Konfigurationsdaten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
AWS Amplify Codegen-UI-React: Unsichere Codegenerierung ermöglicht Remote-Code-Execution
CVE-2026-18245 KritischAmazon @aws-amplify/codegen-ui-react vor Version 2.20.6 weist eine unsachgemässe Kontrolle der Codegenerierung auf. Ein entfernter authentifizierter Benutzer kann dadurch beliebigen Code in Browsern von Endnutzern, auf Entwickler-Rechnern oder in CI-Umgebungen ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf @aws-amplify/codegen-ui-react Version 2.20.6 oder neuer einspielen.
CVSS: 9.0 EPSS: 0.52% Publiziert: Referenz: NVD -
IBM Aspera Faspex 5 – Codeausführung durch unquotierte Shell-Interpolation
CVE-2026-14958 KritischIn IBM Aspera Faspex 5 in den Versionen 5.0.0 bis 5.0.15.4 kann ein entfernter, authentifizierter Angreifer aufgrund unquotierter Shell-Interpolation beliebigen Code ausführen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD -
ClickHouse Server – SQL-Injection über create dictionaries
CVE-2026-51992 KritischIn ClickHouse Server bis einschliesslich Version 26.3.9.8 erlaubt eine SQL-Injection-Schwachstelle in der Funktion zum Erstellen von Dictionaries einem entfernten Angreifer die Ausführung von beliebigem Code. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD -
CVE-2026-52439 – Remote Code Execution in xiandafu beetl 3.20.2
CVE-2026-52439 KritischIn xiandafu beetl 3.20.2 kann ein entfernter Angreifer über die Funktion type.new und den Property-Reflection-Mechanismus beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
Speicherfehler in Apple macOS ermöglicht Systemabsturz
CVE-2026-64695 KritischEin Fehler in der Speicherverwaltung wurde durch verbesserte Speicherbehandlung behoben. Ein entfernter Angreifer könnte dadurch einen unerwarteten Systemabbruch auslösen. Behoben in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 und macOS Tahoe 26.6. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: betroffene macOS-Versionen auf die fehlerbereinigten Stände aktualisieren.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
Apple macOS – Speicherfehler kann unerwarteten Systemabbruch auslösen
CVE-2026-43682 KritischEin Speicherverwaltungsproblem in Apple macOS wurde laut NVD durch verbesserte Speicherbehandlung behoben. Die Lücke ist in macOS Sequoia 15.7.8, macOS Sonoma 14.8.8 und macOS Tahoe 26.6 geschlossen. Ein entfernter Benutzer könnte dadurch einen unerwarteten Systemabbruch verursachen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Verfügbares Update einspielen.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
DokuWiki 2025-05-14b Librarian: Kontoerstellung über die register-Funktion (vom Hersteller bestritten)
CVE-2026-37106 KritischIn DokuWiki 2025-05-14b Librarian 56.2 kann ein entfernter Angreifer über die register-Funktion in inc/auth.php ein Konto anlegen. Der Hersteller bestreitet die Meldung laut Quelldaten mit dem Hinweis, dass es sich um das beabsichtigte Verhalten handelt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Angesichts der Herstellerbestreitung sollte vor Massnahmen die eigene Registrierungskonfiguration geprüft werden; Details im NVD-Eintrag.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
IBM AIX 7.2/7.3 und IBM PowerVM VIOS 4.1 – Remote Code Execution durch unzureichendes Privilege Management
CVE-2026-17145 KritischIBM AIX in den Versionen 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1 erlauben einem entfernten Angreifer aufgrund unzureichenden Privilege Managements die Ausführung von beliebigem Code. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt für diese CVE nicht vor.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
IBM webMethods Integration: Unauthentifizierte Codeausführung durch unsichere Deserialisierung
CVE-2026-12118 KritischIn IBM webMethods Integration (on premise) in den Versionen 10.15 und 10.11 kann ein nicht authentifizierter Angreifer aus der Ferne beliebigen Code auf dem System ausführen. Ursache ist die Deserialisierung nicht vertrauenswürdiger Daten. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution
CVE-2026-65883 KritischDie Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
CodeIgniter: Unsichere Validierung von Datei-Upload-Endungen (is_image/mime_in)
CVE-2026-63223 KritischCodeIgniter ist ein PHP-Full-Stack-Webframework. In Versionen vor 4.7.4 erzwingen die Upload-Validierungsregeln is_image und mime_in nicht unabhängig voneinander eine sichere clientseitige Dateiendung, wodurch ein entfernter Angreifer diese Prüfung umgehen kann. CVSS-Basiswert: 9.8 (Kritisch). Betroffen sind Versionen vor 4.7.4.
CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD -
IBM Langflow OSS: Remote Code Execution im plattenbasierten Cache (pickle.loads)
CVE-2026-8476 KritischIn IBM Langflow OSS 1.0.0 bis 1.10.0 besteht eine kritische Remote-Code-Execution-Schwachstelle im plattenbasierten Caching-Mechanismus. Die Klasse AsyncDiskCache nutzt die unsichere Python-Funktion pickle.loads(), wodurch beim Deserialisieren nicht vertrauenswürdiger Cache-Daten beliebiger Code ausgeführt werden kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD -
IBM Langflow OSS: Unauthenticated Remote Code Execution über MCP-Stdio-Launcher
CVE-2026-12940 KritischLangflow OSS ist in den Versionen 1.0.0 bis 1.10.1 über eine Umgebungsvariablen-Injektion im MCP-Stdio-Launcher (Model Context Protocol) anfällig für nicht authentifizierte Remotecodeausführung. Ein Angreifer kann die Schwachstelle ohne vorherige Anmeldung ausnutzen, um beliebigen Code auf dem betroffenen System auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
BeyondTrust Remote Support / Privileged Remote Access: unzureichende Eingabevalidierung
CVE-2026-40141 KritischIn einer Webanwendungs-Komponente von BeyondTrust Remote Support und Privileged Remote Access besteht eine Schwachstelle bei der Verarbeitung bestimmter Eingabeparameter; die Validierung ist unzureichend. CVSS-Basiswert: 9.9 (Kritisch) bei netzbasiertem Angriffsvektor mit nur geringen Rechten und ohne Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die von BeyondTrust bereitgestellten Updates einspielen.
CVSS: 9.9 EPSS: 0.48% Publiziert: Referenz: NVD -
Pharmacy Management System (LalanaChami): Privilegienausweitung durch selbst zugewiesene Admin-Rolle
CVE-2026-31070 KritischIm LalanaChami Pharmacy Management System (Commit 5c3d028) können nicht authentifizierte Angreifer aus der Ferne ihre Rechte ausweiten, indem sie sich bei der Registrierung selbst eine administrative Rolle zuweisen. Die Schwachstelle liegt in der Registrierungs-Schnittstelle unter /api/user/. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Jupyter Enterprise Gateway: Schwachstelle in verteilten Kernel-Clustern (vor 3.3.0)
CVE-2026-44180 KritischJupyter Enterprise Gateway startet entfernte Jupyter-Notebook-Kernel über verteilte Cluster hinweg, etwa Apache Spark, Kubernetes und Docker Swarm. In den Versionen ab 2.0.0rc1 und vor 3.3.0 besteht eine Schwachstelle im Umgang mit diesen Kerneln. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.3.0 oder neuer.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
Hirschmann HiEOS – Authentifizierungsumgehung im HTTP(S)-Management
CVE-2024-14034 KritischHirschmann-HiEOS-Geräte in Versionen vor 01.1.00 enthalten eine Schwachstelle zur Authentifizierungsumgehung im HTTP(S)-Management-Modul. Nicht authentifizierte Angreifer im Netzwerk können sich dadurch ohne Benutzerinteraktion administrativen Zugriff verschaffen und laut CVSS-Vektor Vertraulichkeit, Integrität und Verfügbarkeit voll beeinträchtigen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 01.1.00 oder neuer aktualisieren und den Zugriff auf die Management-Schnittstelle einschränken.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
Spikster: Fehlende Authentifizierung ermöglicht Zugriff auf alle API-Routen
CVE-2026-67594 KritischIn Spikster bis Commit e1cdf8c fehlt die Anbindung der CipiAuth-Middleware, wodurch für die API-Routen keine Authentifizierung greift. Ein nicht authentifizierter, entfernter Angreifer kann dadurch auf sämtliche API-Routen zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
Apple OS: Buffer Overflow Fixed via Improved Bounds Checking
CVE-2026-64771 KritischEin Pufferüberlauf in Apple-Betriebssystemen wurde durch verbesserte Bounds-Checks behoben. Der Fix ist enthalten in iOS 26.6, iPadOS 26.6, macOS Sequoia 15.7.8, macOS Tahoe 26.6, tvOS 26.6 und visionOS 26.6. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Update auf die genannten Versionen einspielen.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt
CVE-2026-8481 KritischIBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress MarkLogic Server: HTTP Request Smuggling im HTTP App Server (CVE-2026-9190)
CVE-2026-9190 KritischIm HTTP App Server von Progress MarkLogic Server vor Version 11.3.6 beziehungsweise 12.0.3 besteht laut NVD eine HTTP-Request-Smuggling-Schwachstelle. Ein entfernter Angreifer kann dadurch laut Beschreibung Authentifizierungs- und Autorisierungsprüfungen umgehen; die Quellenbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 9.1 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Chromium: Unzureichende Eingabevalidierung in Web Authentication (Google Chrome, Android)
CVE-2026-17681 KritischIn der Web-Authentication-Funktion von Google Chrome auf Android vor Version 151.0.7922.72 wird nicht vertrauenswürdige Eingabe unzureichend validiert. Ein entfernter Angreifer, der bereits den Renderer-Prozess kompromittiert hat, kann dies laut Quelle ausnutzen. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.44% Publiziert: Referenz: NVD -
DMS+ (Non-Mobile) developed by Rich Source has a Use of Hard-coded Credentials Vulnerability
CVE-2026-18452 KritischDie Software DMS+ (Non-Mobile) von Rich Source enthält laut Quelle eine Schwachstelle durch fest kodierte Zugangsdaten (Use of Hard-coded Credentials). Nicht authentifizierte Angreifer im Netzwerk können einen fixen API-Schlüssel ausnutzen und dadurch die Kontrolle über alle installierten DMS+-Geräte übernehmen. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 EPSS: 0.43% Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Sandbox-Escape in der Remote-Settings-Client-Komponente
CVE-2026-75874 KritischIn der Remote-Settings-Client-Komponente von Mozilla Firefox und Thunderbird besteht eine Schwachstelle, die einen Sandbox-Escape ermöglicht. Das Problem wurde in Firefox 154 und Thunderbird 154 behoben. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.43% Publiziert: Referenz: NVD -
HPE Networking SD-WAN Orchestrator – Mehrere Schwachstellen in der REST-API (Authentifizierungsumgehung)
CVE-2026-63455 KritischIn der REST-API-Schnittstelle des HPE Networking SD-WAN Orchestrator bestehen laut NVD mehrere Schwachstellen, die es einem nicht authentifizierten Angreifer aus dem Netzwerk erlauben, Mechanismen der Web-Authentifizierung zu umgehen und auf Systemfunktionen zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
HPE Networking SD-WAN Orchestrator – REST-API: Mehrere Schwachstellen ermöglichen Authentifizierungsumgehung
CVE-2026-63456 KritischDie REST-API-Schnittstelle des HPE Networking SD-WAN Orchestrators weist laut NVD mehrere Schwachstellen auf, die es einem nicht authentifizierten Angreifer im Netzwerk ermöglichen, Web-Authentifizierungsmechanismen zu umgehen und auf Systemfunktionen zuzugreifen. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
beproduct/nestjs-auth – Kompromittiertes npm-Paket
CVE-2026-46412 KritischDas NestJS-Authentifizierungsmodul @beproduct/nestjs-auth (Authentifizierung für den BeProduct Identity Server mit OpenID-Connect-Unterstützung) war Ziel eines Supply-Chain-Angriffs: In einem eng begrenzten Zeitfenster nutzte ein Angreifer einen kompromittierten npm-Zugang, um manipulierten Code zu verteilen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: die betroffene Paketversion identifizieren und auf eine unbelastete Version wechseln.
CVSS: 10.0 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome – Type Confusion in ANGLE ermöglicht Sandbox Escape
CVE-2026-17687 KritischIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 liegt eine Type-Confusion-Schwachstelle vor. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber potenziell einen Sandbox Escape via einer präparierten HTML-Seite durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
Chromium: Type Confusion in ANGLE ermöglicht Sandbox-Escape (Google Chrome)
CVE-2026-17697 KritischIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 besteht eine Type-Confusion-Schwachstelle. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
SimpleHelp: Command Injection durch unauthentifizierten Angreifer
CVE-2026-7849 KritischIn SimpleHelp erlaubt eine unzureichende Neutralisierung spezieller Zeichen in der Systemkonfiguration einem unauthentifizierten Angreifer aus dem Netzwerk, ein Kommando einzuschleusen. Das eingeschleuste Kommando wird anschliessend mit Root-Rechten ausgeführt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome (ChromeOS) – Heap Buffer Overflow in Color-Komponente
CVE-2026-17680 KritischIn der Color-Komponente von Google Chrome auf ChromeOS vor Version 151.0.7922.72 besteht ein Heap Buffer Overflow. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann dadurch potenziell einen Sandbox Escape via einer präparierten HTML-Seite durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
PROCON-WEB SCADA: SQL-Injection über den Endpunkt 'GetGridData'
CVE-2026-16462 KritischDer Endpunkt 'GetGridData' der SCADA-Software PROCON-WEB bereinigt Benutzereingaben laut NVD nicht ausreichend. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebige SQL-Befehle ausführen. Der CVSS-Vektor weist auf einen Netzwerkangriff ohne Benutzerinteraktion und ohne erforderliche Rechte hin, mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Netatalk: Heap-basierter Pufferüberlauf im CNID-Daemon
CVE-2026-44050 KritischIn Netatalk (Versionen 2.0.0 bis 4.4.2) besteht ein Heap-basierter Pufferüberlauf in der Funktion comm_rcv() des CNID-Daemons. Ein entfernter, authentifizierter Angreifer kann darüber beliebigen Code mit erhöhten Rechten ausführen oder einen Absturz herbeiführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.9 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome (Android): Unzureichende Eingabevalidierung in Dawn ermöglicht Sandbox-Escape
CVE-2026-17651 KritischIn der Grafikbibliothek Dawn von Google Chrome auf Android vor Version 151.0.7922.72 erfolgt eine unzureichende Validierung nicht vertrauenswürdiger Eingaben. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite potenziell einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome: Unzureichende Eingabevalidierung in ANGLE ermöglicht Sandbox-Escape
CVE-2026-17655 KritischIn der ANGLE-Komponente von Google Chrome vor Version 151.0.7922.72 besteht eine unzureichende Validierung nicht vertrauenswürdiger Eingaben. Ein entfernter Angreifer kann dies über eine präparierte HTML-Seite ausnutzen, um potenziell einen Sandbox-Escape durchzuführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome: Use-after-free in Ozone ermöglicht Sandbox-Escape
CVE-2026-17656 KritischIn der Ozone-Komponente von Google Chrome vor Version 151.0.7922.72 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite möglicherweise einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
Net::DNS für Perl – Injektion über EDNS EXTENDED-ERROR
CVE-2026-64193 KritischNet::DNS bis einschliesslich Version 1.55 für Perl erlaubt eine Injektion zur entfernten Ausführung über den EDNS-Mechanismus EXTENDED ERROR. Die Funktion Net::DNS::RR::OPT::EXTENDED_ERROR::_decompose verarbeitet das Feld EXTRA-TEXT einer EDNS-EXTENDED-ERROR-Option, wodurch die Schwachstelle entsteht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für SimpleHelp Remote Support, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.