Slack
Slack gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Slack kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
12 ReportsZeige 1 bis 12 von 12
-
nebula-mesh: Autorisierung allein über Bearer-Token auf /api/v1/* (Slack Nebula)
CVE-2026-47724 Kritischnebula-mesh ist eine selbst gehostete Control Plane für das Slack-Nebula-Mesh-VPN. Vor Version 0.3.4 vertraut die Route /api/v1/* für die meisten Zugriffe allein dem übergebenen Bearer-Token zur Autorisierung. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.3.4.
CVSS: 9.9 EPSS: 0.35% Publiziert: Referenz: NVD -
Nebula Mesh: Fehlende CA-Scoping-Prüfung in der Web-UI (/ui/*)
CVE-2026-49258 HochNebula Mesh ist eine selbst gehostete Control-Plane für das Slack-Nebula-Mesh-VPN. In Version 0.3.5 und früher wendet die Web-Oberfläche (/ui/*) laut NVD nicht dieselbe Pro-Operator-CA-Scoping-Prüfung an wie die JSON-API. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD -
Nebula – Blocklist Bypass bei P256-Zertifikaten
CVE-2026-25793 HochIm skalierbaren Overlay-Netzwerktool Nebula (Versionen 1.7.0 bis 1.10.2) ist es bei Verwendung von P256-Zertifikaten (nicht die Standardkonfiguration) möglich, einen Blocklist-Eintrag zu umgehen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.01% Publiziert: Referenz: NVD -
badlogic pi-mono: Schwachstelle im pi-mom Slack Bot (slack.ts)
CVE-2026-5557 MittelIn badlogic pi-mono bis Version 0.58.4 besteht eine Schwachstelle in einer unbekannten Verarbeitung der Datei packages/mom/src/slack.ts der Komponente pi-mom Slack Bot. Durch Manipulation kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.3 EPSS: 0.36% Publiziert: Referenz: NVD -
nebula-mesh – fehlende Sicherheits-Header in Web- und API-Antworten
CVE-2026-47723 Mittelnebula-mesh ist eine selbst gehostete Steuerungsebene für das VPN Slack Nebula. In Versionen vor 0.3.1 setzt keiner der Antwortpfade in internal/web/ oder internal/api/ die üblichen Browser-Sicherheits-Header. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.3.1 oder neuer aktualisieren.
EPSS: 0.30% Publiziert: Referenz: NVD -
nebula-mesh: CAManager nutzt Klartext-Private-Key im PKI-Resolver
CVE-2026-48025 Mittelnebula-mesh ist eine selbstgehostete Control-Plane für das Slack-Nebula-Mesh-VPN. Laut NVD-Eintrag baut der PKI-Resolver (internal/pki/resolver.go, Zeilen 36–64) vor Version 0.3.7 den CAManager mit einem im Klartext vorliegenden ed25519-Private-Key auf. Weder CVSS-Basiswert noch EPSS-Kennzahl liegen für diesen Eintrag vor, die Einstufung erfolgt daher mit dem neutralen Schweregrad Mittel. Empfohlene Massnahme: Update auf Version 0.3.7 oder neuer einspielen.
EPSS: 0.29% Publiziert: Referenz: NVD -
CVE-2026-47722 – nebula-mesh: unsichere Interpolation operator-gelieferter Werte (Slack Nebula)
CVE-2026-47722 Mittelnebula-mesh ist eine selbst gehostete Control-Plane für das Slack-Nebula-Mesh-VPN. In Versionen vor 0.3.2 interpoliert der Konfigurationsgenerator (internal/configgen/generator.go) operator-gelieferte Werte in die erzeugte Konfiguration, ohne sie ausreichend abzusichern. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; ebenso ist kein EPSS-Wert vorhanden. Empfohlene Massnahme: auf nebula-mesh 0.3.2 oder neuer aktualisieren.
EPSS: 0.27% Publiziert: Referenz: NVD -
nebula-mesh: Fehlende Admin-Prüfung im Audit-Log-Endpunkt
CVE-2026-47726 Mittelnebula-mesh, eine selbstgehostete Kontrollebene für ein Slack-Nebula-Mesh-VPN, prüft laut Quelle vor Version 0.3.2 in der Funktion handleGetAuditLog (internal/api/audit.go) keine Administratorrechte. Die Route ist laut Beschreibung nur über ein Bearer-Token abgesichert, ohne weitere Rechteprüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.24% Publiziert: Referenz: NVD -
Red Hat Quay – SSRF über Notification-Webhooks
CVE-2026-16910 MittelIn der Notification-Webhook-Funktion von Red Hat Quay akzeptieren die Slack- und die generischen Webhook-Handler benutzerdefinierte URLs ohne SSRF-Validierung. Dadurch kann ein Repository-Administrator serverseitige Anfragen (Server-Side Request Forgery) auslösen. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD -
nebula-mesh: Unsichere Cookie-Attribute (HttpOnly/SameSite) vor Version 0.3.2
CVE-2026-48058 Mittelnebula-mesh ist eine selbstgehostete Steuerungsebene für ein Slack-Nebula-Mesh-VPN. Vor Version 0.3.2 setzen die Dateien internal/web/session.go und internal/web/oidc.go laut Quelle HttpOnly und SameSite=Lax nicht auf jedem gesetzten Cookie. Ein CVSS-Basiswert liegt für diesen Eintrag nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Betroffen sind laut Produktzuordnung Zyxel und Slack. Empfohlene Massnahme: auf Version 0.3.2 oder neuer aktualisieren.
EPSS: 0.19% Publiziert: Referenz: NVD -
nebula-mesh: Schwachstelle bei Schreibrouten unter /ui/*
CVE-2026-47725 Mittelnebula-mesh ist eine selbst gehostete Control-Plane für das Slack-Nebula-Mesh-VPN. Vor Version 0.3.3 besteht laut NVD ein Schwachpunkt in der Verarbeitung von Schreibanfragen (POST, PUT, PATCH, DELETE) unter dem Pfad /ui/*. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.15% Publiziert: Referenz: NVD -
nebula-mesh: Operator-API-Key wird über Redirect-URL offengelegt
CVE-2026-47768 Mittelnebula-mesh ist eine selbstgehostete Steuerungsebene für ein Slack-Nebula-Mesh-VPN. Vor Version 0.3.2 wird laut NVD ein neu ausgestellter Operator-API-Key über eine Redirect-URL offengelegt und kann dadurch in Referer-Headern, im Browser-Verlauf oder in Proxy-Logs auftauchen. CVSS-Basiswert: 5.5 (Mittel). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Slack, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.