Tableau (Salesforce)
Tableau (Salesforce) gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht Tableau (Salesforce) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
22 ReportsZeige 1 bis 22 von 22
-
Integration for Salesforce and Contact Form 7: Unauthentifizierte PHP Object Injection
CVE-2026-49109 KritischDas Plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms erlaubt eine PHP Object Injection ohne vorherige Authentifizierung. Betroffen sind laut Quelle alle Versionen bis einschliesslich 1.4.3. CVSS-Basiswert: 9.8 (Kritisch). Die Ausnutzung ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Salesforce Marketing Cloud Engagement – Argument Injection (MicrositeUrl)
CVE-2026-22582 KritischEine unzureichende Neutralisierung von Argument-Trennzeichen (Argument Injection) im Modul MicrositeUrl von Salesforce Marketing Cloud Engagement erlaubt die Manipulation des Web-Services-Protokolls. Betroffen ist Marketing Cloud Engagement vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Salesforce Marketing Cloud Engagement – Argument-Injection im CloudPagesUrl-Modul
CVE-2026-22583 KritischIn Salesforce Marketing Cloud Engagement (Modul CloudPagesUrl) besteht eine Argument-Injection-Schwachstelle (Improper Neutralization of Argument Delimiters). Sie erlaubt eine Manipulation des Web-Services-Protokolls und betrifft Marketing Cloud Engagement vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Salesforce Marketing Cloud Engagement – Hartkodierter kryptografischer Schlüssel
CVE-2026-22586 KritischEine Schwachstelle durch einen hartkodierten kryptografischen Schlüssel in Salesforce Marketing Cloud Engagement (Module CloudPages, Forward to a Friend, Profile Center, Subscription Center, Unsub Center, View As Webpage) erlaubt die Manipulation des Web-Services-Protokolls. Betroffen ist Marketing Cloud Engagement vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2026-22585 – Unsicherer Kryptoalgorithmus in Salesforce Marketing Cloud Engagement
CVE-2026-22585 KritischIn Salesforce Marketing Cloud Engagement (Module CloudPages, Forward to a Friend, Profile Center, Subscription Center, Unsub Center, View As Webpage) ermöglicht die Verwendung eines unsicheren oder riskanten kryptografischen Algorithmus eine Manipulation des Web-Services-Protokolls. Betroffen sind Stände vor dem 21. Januar 2026. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf den ab dem 21. Januar 2026 korrigierten Stand aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Salesforce Uni2TS: Code-Injection-Schwachstelle
CVE-2026-22584 KritischIn Salesforce Uni2TS auf macOS, Windows und Linux besteht eine Schwachstelle durch unzureichende Kontrolle der Codegenerierung (Code Injection), die das Ausführen von Code über nicht ausführbare Dateien erlaubt. Betroffen ist Uni2TS bis einschliesslich Version 1.2.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 9.8 Publiziert: Referenz: NVD -
WP Gravity Forms Salesforce – Object Injection durch unsichere Deserialisierung
CVE-2025-60180 KritischIm Plugin WP Gravity Forms Salesforce (gf-salesforce-crmperks) von CRM Perks besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die Object Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.5.1. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Tableau Server/Desktop – Type Confusion in den Datei-Upload-Modulen
CVE-2025-26496 KritischEine Type-Confusion-Schwachstelle (Access of Resource Using Incompatible Type) in Salesforce Tableau Server und Tableau Desktop auf Windows und Linux (Datei-Upload-Module) ermöglicht Local Code Inclusion. Betroffen sind Tableau Server und Tableau Desktop vor 2025.1.3, vor 2024.2.12 und vor 2023.3.19. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren.
CVSS: 9.3 Publiziert: Referenz: NVD -
MCP Salesforce Connector: Offenlegung des Auth-Tokens durch beliebigen Attributzugriff
CVE-2026-25650 HochIm MCP Salesforce Connector vor Version 0.1.10 ermöglichte ein unkontrollierter Attributzugriff die Offenlegung des Salesforce-Authentifizierungstokens. Angreifer konnten dadurch unbefugten Zugriff auf Salesforce-Ressourcen erlangen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD -
Salesforce Tableau Server – Absolute Path Traversal über Datei-Upload
CVE-2025-52451 HochIn Salesforce Tableau Server auf Windows und Linux erlaubt eine unzureichende Eingabeprüfung in den tabdoc-API-Modulen (create-data-source-from-file-upload) einen absoluten Path Traversal. Betroffen sind Tableau Server vor 2025.1.3, vor 2024.2.12 und vor 2023.3.19. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Tableau Server 2025.1.3, 2024.2.12, 2023.3.19 oder neuer.
CVSS: 8.5 Publiziert: Referenz: NVD -
Tableau Server – Path Traversal durch ungeprüften Datei-Upload im Flow Editor
CVE-2025-26497 HochIn den Flow-Editor-Modulen von Salesforce Tableau Server unter Windows und Linux erlaubt ein unzureichend eingeschränkter Datei-Upload (Unrestricted Upload of File with Dangerous Type) einen Absolute Path Traversal. Betroffen sind Tableau-Server-Versionen vor 2025.1.3, vor 2024.2.12 sowie vor 2023.3.19. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils gering betroffen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf Tableau Server 2025.1.3, 2024.2.12 oder 2023.3.19 bzw. neuer.
CVSS: 7.3 Publiziert: Referenz: NVD -
Salesforce Tableau Server: Unrestricted File Upload und Path Traversal
CVE-2025-26498 HochSalesforce Tableau Server ist unter Windows und Linux (Module establish-connection-no-undo) anfällig für uneingeschränktes Hochladen von Dateien mit gefährlichem Typ, was Absolute Path Traversal ermöglicht. Betroffen sind Tableau-Server-Versionen vor 2025.1.3, vor 2024.2.12 sowie vor 2023.3.19. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Salesforce Tableau Server: Autorisierungsumgehung über benutzerkontrollierten Schlüssel
CVE-2025-52447 HochIn Salesforce Tableau Server auf Windows und Linux erlaubt eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel (Modul set-initial-sql tabdoc) eine Manipulation der Schnittstelle und damit unberechtigten Zugriff auf die produktive Datenbank. Betroffen sind Versionen vor 2025.1.3, 2024.2.12 und 2023.3.19. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Salesforce Tableau Server: Autorisierungsumgehung über benutzerkontrollierten Schlüssel
CVE-2025-52448 HochIn Salesforce Tableau Server für Windows und Linux besteht in den validate-initial-sql-API-Modulen eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel, die Interface-Manipulation und Datenzugriff auf den Produktionsdatenbank-Cluster erlaubt. Betroffen sind Tableau Server vor 2025.1.3, vor 2024.2.12 und vor 2023.3.19. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten Versionen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Salesforce Tableau Server – Datei-Upload mit gefährlichem Typ ermöglicht Remote Code Execution
CVE-2025-52449 HochIn den Extensible-Protocol-Service-Modulen von Salesforce Tableau Server unter Windows und Linux besteht eine Schwachstelle durch den unbeschränkten Upload von Dateien gefährlichen Typs. Über täuschende Dateinamen lässt sich eine alternative Ausführung und damit eine Remote Code Execution erreichen. Betroffen sind Versionen vor 2025.1.3, 2024.2.12 und 2023.3.19. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten Tableau-Server-Versionen.
CVSS: 8.5 Publiziert: Referenz: NVD -
Absolute Path Traversal in Tableau Server
CVE-2025-52452 HochEine Path-Traversal-Schwachstelle in Salesforce Tableau Server unter Windows und Linux (tabdoc api, Module duplicate-data-source) erlaubt Absolute Path Traversal. Betroffen ist Tableau Server vor 2025.1.3, vor 2024.2.12 und vor 2023.3.19. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Tableau Server 2025.1.3, 2024.2.12 bzw. 2023.3.19.
CVSS: 8.5 Publiziert: Referenz: NVD -
Server-Side Request Forgery (SSRF) in Salesforce Tableau Server (Amazon S3 Connector) ermöglicht Resource Location Spoofing
CVE-2025-52454 HochSalesforce Tableau Server weist unter Windows und Linux in den Amazon-S3-Connector-Modulen eine Server-Side-Request-Forgery-Schwachstelle (SSRF) auf, die Resource Location Spoofing ermöglicht. Betroffen sind Versionen vor 2025.1.3, vor 2024.2.12 sowie vor 2023.3.19. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf Version 2025.1.3, 2024.2.12 bzw. 2023.3.19 oder neuer einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Server-Side Request Forgery in Tableau Server
CVE-2025-52453 HochIn Tableau Server (Salesforce) auf Windows und Linux besteht in den Flow-Data-Source-Modulen eine Server-Side Request Forgery (SSRF), die ein Verfälschen des Ressourcenziels (Resource Location Spoofing) ermöglicht. Betroffen sind Tableau Server vor 2025.1.3, vor 2024.2.12 und vor 2023.3.19. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Tableau Server: Autorisierungsumgehung in den tab-doc-API-Modulen
CVE-2025-52446 HochIn Salesforce Tableau Server auf Windows und Linux erlaubt eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel (Authorization Bypass Through User-Controlled Key) in den tab-doc-API-Modulen eine Interface-Manipulation mit Datenzugriff auf den Produktions-Datenbankcluster. Betroffen ist Tableau Server vor den Versionen 2025.1.3, 2024.2.12 und 2023.3.19. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: auf eine der genannten Versionen oder neuer aktualisieren.
CVSS: 8.0 Publiziert: Referenz: NVD -
Tableau Server: SSRF ermöglicht Authentifizierungsumgehung
CVE-2025-26494 HochIn Salesforce Tableau Server besteht eine Server-Side-Request-Forgery-Schwachstelle (SSRF), die eine Umgehung der Authentifizierung ermöglicht. Betroffen sind die Versionen 2023.3 bis 2023.3.5. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Salesforce Tableau Server – Klartextspeicherung von Personal Access Tokens
CVE-2025-26495 HochEine Schwachstelle zur Klartextspeicherung sensibler Informationen in Salesforce Tableau Server kann dazu führen, dass Personal Access Tokens (PAT) in Logging-Repositories aufgezeichnet werden. Betroffen sind Tableau-Server-Versionen vor 2022.1.3, vor 2021.4.8, vor 2021.3.13, vor 2021.2.14, vor 2021.1.16 und vor 2020.4.19. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WithSecure / F-Secure Atlant – Denial-of-Service beim Scannen von PE32-Dateien
CVE-2022-28880 MittelBeim Scannen von manipulierten PE32-Binärdateien kann in F-Secure Atlant und bestimmten WithSecure-Produkten ein Absturz der Scan-Engine ausgelöst werden, was zu einem Denial-of-Service führt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Tableau (Salesforce), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.