1.6
Enterprise-Apps, ERP, HR, SaaS

Slack

Enterprise-Apps, ERP, HR, SaaS

Slack gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Slack kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

12
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.4%
Max. EPSS

Schwachstellen-Reports

12 Reports

Zeige 1 bis 12 von 12

  1. nebula-mesh: Autorisierung allein über Bearer-Token auf /api/v1/* (Slack Nebula)

    CVE-2026-47724 Kritisch

    nebula-mesh ist eine selbst gehostete Control Plane für das Slack-Nebula-Mesh-VPN. Vor Version 0.3.4 vertraut die Route /api/v1/* für die meisten Zugriffe allein dem übergebenen Bearer-Token zur Autorisierung. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.3.4.

    CVSS: 9.9 EPSS: 0.35% Publiziert: Referenz: NVD
  2. Nebula Mesh: Fehlende CA-Scoping-Prüfung in der Web-UI (/ui/*)

    CVE-2026-49258 Hoch

    Nebula Mesh ist eine selbst gehostete Control-Plane für das Slack-Nebula-Mesh-VPN. In Version 0.3.5 und früher wendet die Web-Oberfläche (/ui/*) laut NVD nicht dieselbe Pro-Operator-CA-Scoping-Prüfung an wie die JSON-API. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD
  3. Nebula – Blocklist Bypass bei P256-Zertifikaten

    CVE-2026-25793 Hoch

    Im skalierbaren Overlay-Netzwerktool Nebula (Versionen 1.7.0 bis 1.10.2) ist es bei Verwendung von P256-Zertifikaten (nicht die Standardkonfiguration) möglich, einen Blocklist-Eintrag zu umgehen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.01% Publiziert: Referenz: NVD
  4. badlogic pi-mono: Schwachstelle im pi-mom Slack Bot (slack.ts)

    CVE-2026-5557 Mittel

    In badlogic pi-mono bis Version 0.58.4 besteht eine Schwachstelle in einer unbekannten Verarbeitung der Datei packages/mom/src/slack.ts der Komponente pi-mom Slack Bot. Durch Manipulation kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.3 EPSS: 0.36% Publiziert: Referenz: NVD
  5. nebula-mesh – fehlende Sicherheits-Header in Web- und API-Antworten

    CVE-2026-47723 Mittel

    nebula-mesh ist eine selbst gehostete Steuerungsebene für das VPN Slack Nebula. In Versionen vor 0.3.1 setzt keiner der Antwortpfade in internal/web/ oder internal/api/ die üblichen Browser-Sicherheits-Header. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.3.1 oder neuer aktualisieren.

    EPSS: 0.30% Publiziert: Referenz: NVD
  6. nebula-mesh: CAManager nutzt Klartext-Private-Key im PKI-Resolver

    CVE-2026-48025 Mittel

    nebula-mesh ist eine selbstgehostete Control-Plane für das Slack-Nebula-Mesh-VPN. Laut NVD-Eintrag baut der PKI-Resolver (internal/pki/resolver.go, Zeilen 36–64) vor Version 0.3.7 den CAManager mit einem im Klartext vorliegenden ed25519-Private-Key auf. Weder CVSS-Basiswert noch EPSS-Kennzahl liegen für diesen Eintrag vor, die Einstufung erfolgt daher mit dem neutralen Schweregrad Mittel. Empfohlene Massnahme: Update auf Version 0.3.7 oder neuer einspielen.

    EPSS: 0.29% Publiziert: Referenz: NVD
  7. CVE-2026-47722 – nebula-mesh: unsichere Interpolation operator-gelieferter Werte (Slack Nebula)

    CVE-2026-47722 Mittel

    nebula-mesh ist eine selbst gehostete Control-Plane für das Slack-Nebula-Mesh-VPN. In Versionen vor 0.3.2 interpoliert der Konfigurationsgenerator (internal/configgen/generator.go) operator-gelieferte Werte in die erzeugte Konfiguration, ohne sie ausreichend abzusichern. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; ebenso ist kein EPSS-Wert vorhanden. Empfohlene Massnahme: auf nebula-mesh 0.3.2 oder neuer aktualisieren.

    EPSS: 0.27% Publiziert: Referenz: NVD
  8. nebula-mesh: Fehlende Admin-Prüfung im Audit-Log-Endpunkt

    CVE-2026-47726 Mittel

    nebula-mesh, eine selbstgehostete Kontrollebene für ein Slack-Nebula-Mesh-VPN, prüft laut Quelle vor Version 0.3.2 in der Funktion handleGetAuditLog (internal/api/audit.go) keine Administratorrechte. Die Route ist laut Beschreibung nur über ein Bearer-Token abgesichert, ohne weitere Rechteprüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.24% Publiziert: Referenz: NVD
  9. Red Hat Quay – SSRF über Notification-Webhooks

    CVE-2026-16910 Mittel

    In der Notification-Webhook-Funktion von Red Hat Quay akzeptieren die Slack- und die generischen Webhook-Handler benutzerdefinierte URLs ohne SSRF-Validierung. Dadurch kann ein Repository-Administrator serverseitige Anfragen (Server-Side Request Forgery) auslösen. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD
  10. nebula-mesh: Unsichere Cookie-Attribute (HttpOnly/SameSite) vor Version 0.3.2

    CVE-2026-48058 Mittel

    nebula-mesh ist eine selbstgehostete Steuerungsebene für ein Slack-Nebula-Mesh-VPN. Vor Version 0.3.2 setzen die Dateien internal/web/session.go und internal/web/oidc.go laut Quelle HttpOnly und SameSite=Lax nicht auf jedem gesetzten Cookie. Ein CVSS-Basiswert liegt für diesen Eintrag nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Betroffen sind laut Produktzuordnung Zyxel und Slack. Empfohlene Massnahme: auf Version 0.3.2 oder neuer aktualisieren.

    EPSS: 0.19% Publiziert: Referenz: NVD
  11. nebula-mesh: Schwachstelle bei Schreibrouten unter /ui/*

    CVE-2026-47725 Mittel

    nebula-mesh ist eine selbst gehostete Control-Plane für das Slack-Nebula-Mesh-VPN. Vor Version 0.3.3 besteht laut NVD ein Schwachpunkt in der Verarbeitung von Schreibanfragen (POST, PUT, PATCH, DELETE) unter dem Pfad /ui/*. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.15% Publiziert: Referenz: NVD
  12. nebula-mesh: Operator-API-Key wird über Redirect-URL offengelegt

    CVE-2026-47768 Mittel

    nebula-mesh ist eine selbstgehostete Steuerungsebene für ein Slack-Nebula-Mesh-VPN. Vor Version 0.3.2 wird laut NVD ein neu ausgestellter Operator-API-Key über eine Redirect-URL offengelegt und kann dadurch in Referer-Headern, im Browser-Verlauf oder in Proxy-Logs auftauchen. CVSS-Basiswert: 5.5 (Mittel). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Slack, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog