1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Traefik Seite 2

Hersteller: Traefik Labs

Server-Software, Middleware, Web
78
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

78 Reports

Zeige 51 bis 78 von 78

  1. NLnet Labs Unbound: Kurzschluss durch Glue-Records 0.0.0.0/::0 bei unwanted-reply-threshold

    CVE-2026-50251 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 können bei aktiviertem unwanted-reply-threshold (Wert grösser als null) Glue-Records von 0.0.0.0/::0 Unbound kurzschliessen. Das kann die Namensauflösung beeinträchtigen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  2. NLnet Labs Unbound: Abbruch von libunbound-Anwendungen bei unwanted-reply-threshold

    CVE-2026-44621 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 können Anwendungen, die libunbound nutzen und mit unwanted-reply-threshold konfiguriert sind, unter Umständen abrupt beendet werden, sobald der Schwellenwert erreicht wird. Das führt zu einem Denial-of-Service. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.26% Publiziert: Referenz: NVD
  3. NLnet Labs Unbound – Lebenszyklus-Problem beim DoT-Servernamen

    CVE-2026-50046 Mittel

    In NLnet Labs Unbound 1.15.0 bis einschliesslich 1.25.1 ist der für DNS-over-TLS-Weiterleitungen verwendete TLS-Servername an die Lebensdauer der Struktur serviced_query gebunden, wird aber zugleich an anderer Stelle referenziert. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  4. NLnet Labs Unbound: Problem bei serve-expired in Kombination mit response-ip/RPZ-Redirect

    CVE-2026-55717 Mittel

    Laut der Quellbeschreibung betrifft die Schwachstelle NLnet Labs Unbound in den Versionen 1.10.0 bis einschliesslich 1.25.1, wenn serve-expired auf yes gesetzt ist und zugleich eine response-ip-Redirect-Regel bzw. eine RPZ-Redirect-Regel greift; die vollständige Beschreibung liegt in den Quelldaten nur abgeschnitten vor. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die von NLnet Labs bereitgestellten Aktualisierungen einspielen.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  5. NLnet Labs Unbound: Fehlbehandlung bei nicht übereinstimmenden dnscrypt-Zertifikaten und Schlüsseln

    CVE-2026-55990 Mittel

    In NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 füllt Unbound bei der dnscrypt-Konfiguration nur einen Teil der Angaben, wenn die 'dnscrypt:'-Klausel mehr 'dnscrypt-provider-cert:'-Dateien auflistet, als passende 'dnscrypt-secret-key:'-Dateien vorhanden sind. Der Angriff erfolgt über das Netzwerk unter erschwerten Bedingungen und wirkt sich auf die Verfügbarkeit aus (Vektor AV:N/AC:H/PR:N, A:H). CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  6. NLnet Labs Unbound – Denial of Service über libngtcp2-Assertion

    CVE-2026-55991 Mittel

    In NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 kann ein entfernter, nicht authentifizierter Client eine libngtcp2-Assertion auslösen (sofern mit aktivierten Assertions kompiliert) und damit den gesamten Unbound-Prozess beenden. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  7. NLnet Labs Unbound 1.25.0 bis 1.25.1 – Speicherproblem durch flache Kopie des View-Namens

    CVE-2026-52863 Mittel

    In NLnet Labs Unbound von Version 1.25.0 bis einschliesslich 1.25.1 erzeugt ein Fix, der die Module respip und dns64 zusammenarbeiten lässt, eine flache Kopie des wirksamen View-Namens, was zu Speicherproblemen führen kann. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  8. NLnet Labs Unbound – Denial of Service bei serve-expired-Konfiguration

    CVE-2026-56444 Mittel

    In NLnet Labs Unbound 1.20.0 bis einschliesslich 1.25.1 kann es bei der Konfiguration mit serve-expired: yes und serve-expired-client-timeout grösser discard-timeout grösser 0 (entgegen den empfohlenen Werten) zu einem Denial of Service kommen. Betroffen ist somit die Verfügbarkeit des DNS-Resolvers. CVSS-Basiswert: 5.9 (Mittel). Empfohlene Massnahme: die serve-expired-Zeitwerte gemäss den empfohlenen Vorgaben setzen und auf eine korrigierte Unbound-Version aktualisieren.

    CVSS: 5.9 EPSS: 0.25% Publiziert: Referenz: NVD
  9. cosmicstack-labs mercury-agent: Schwachstelle in PermissionManager.checkShellCommand

    CVE-2026-18996 Mittel

    In cosmicstack-labs mercury-agent wurde bis Version 1.1.12 eine Schwachstelle in der Funktion PermissionManager.checkShellCommand der Datei src/capabilities/permissions.ts gefunden. Nähere Angaben zur Art der Manipulation liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.24% Publiziert: Referenz: NVD
  10. Traefik: Namespace-Confusion im Kubernetes-Gateway-API-Provider

    CVE-2026-65601 Mittel

    In Traefik 3.7.0 bis 3.7.6 besteht im Kubernetes-Gateway-API-Provider eine Namespace-Confusion-Schwachstelle. Beim Auflösen von HTTPRoute.spec.rules[].backendRefs[].filters[].extensionRef verarbeitet Traefik die Referenz fehlerhaft über Namespace-Grenzen hinweg. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Traefik-Version aktualisieren.

    EPSS: 0.24% Publiziert: Referenz: NVD
  11. cosmicstack-labs mercury-agent bis 1.1.12: Schwachstelle in Agent.handleBgCommand (bg Command Handler)

    CVE-2026-18997 Mittel

    In cosmicstack-labs mercury-agent bis Version 1.1.12 wurde eine Schwachstelle in der Funktion Agent.handleBgCommand der Datei src/core/agent.ts (Komponente bg Command Handler) gefunden. CVSS-Basiswert: 6.3 (Mittel). Laut CVSS-Vektor ist die Lücke über das Netz mit geringen Rechten und ohne Nutzerinteraktion ausnutzbar, wobei die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit jeweils als gering eingestuft werden.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  12. cosmicstack-labs mercury-agent: Schwachstelle in SubAgent.run (delegate_task Tool)

    CVE-2026-18998 Mittel

    In cosmicstack-labs mercury-agent bis Version 1.1.12 besteht eine Schwachstelle in der Funktion SubAgent.run der Datei src/core/sub-agent.ts innerhalb der Komponente delegate_task Tool. CVSS-Basiswert: 6.3 (Mittel). Weitere technische Details sowie eine empfohlene Massnahme liegen in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  13. Traefik – crossProviderNamespaces-Allowlist bei IngressRouteTCP nicht durchgesetzt

    CVE-2026-65602 Mittel

    Traefik in den Versionen 3.6.0 bis 3.6.22 sowie 3.7.0 bis 3.7.6 setzt die crossProviderNamespaces-Allowlist für serversTransport-Referenzen von IngressRouteTCP-Diensten nicht durch; die Allowlist wurde bislang nur an anderer Stelle erzwungen. CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: auf eine korrigierte Traefik-Version aktualisieren. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.16% Publiziert: Referenz: NVD
  14. Stored Cross-Site-Scripting über gespeicherte Bedingungswerte in Administrationsübersichten

    CVE-2026-63281 Mittel

    Gespeicherte Bedingungswerte können in den Administrationsübersichten HTML- bzw. JavaScript-Code ausführen (Stored Cross-Site-Scripting). Ein Angreifer kann so Schadcode im Kontext der Administrationsoberfläche hinterlegen und später zur Ausführung bringen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.

    CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD
  15. Cross-Site-Scripting durch Tag-eigenes HTML in Modul-Inhalten

    CVE-2026-64795 Mittel

    Über Tag-bereitgestelltes benutzerdefiniertes HTML, Überschreibungen von Modulinhalt/-titel sowie dekodierte Modal- oder Tooltip-Werte konnte nicht vertrauenswürdiges Markup ausgeführt werden. Ein Inhaltsautor konnte so JavaScript einschleusen, das im Browser der Besucher lief (Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die betroffene Software auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  16. Joomla Smart Search: Indexierung mit Administrator-Identität statt Gast

    CVE-2026-64792 Mittel

    Laut Quellbeschreibung konnte die Smart-Search-Indexierung generierten Inhalt mit der Identität des indexierenden Administrators statt der eines öffentlichen Gasts darstellen. Dadurch konnten eingeschränkte oder rein administrative Inhalte im Suchindex gespeichert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  17. NLnet Labs Unbound – BOGUS-Adresse als XFR-Endpunkt akzeptiert

    CVE-2026-50248 Mittel

    In NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 wird bei einer auth/rpz-Zone ein konfigurierter primärer Hostname, der auf einen als BOGUS eingestuften A/AAAA-Eintrag auflöst, weiterhin als möglicher XFR-Endpunkt betrachtet. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD
  18. NLnet Labs Unbound bis 1.25.1 – Fehler beim Aufbau der kanonischen RDATA-Form für RRSIG-abgedeckte RRsets

    CVE-2026-56416 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 berechnet der Validator beim Aufbau der kanonischen RDATA-Form für RRSIG-abgedeckte RRsets der Typen PX, RP, MINFO und SOA die Adresse des zweiten eingebetteten Namens fehlerhaft. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.12% Publiziert: Referenz: NVD
  19. AWS Labs DocumentDB MCP Server: Fehlerhafte Autorisierung im Aggregation-Pipeline-Tool

    CVE-2026-18954 Mittel

    Der DocumentDB MCP Server von AWS Labs prüft laut NVD vor Version 1.0.12 die Berechtigungen im Aggregation-Pipeline-Tool nicht korrekt, wodurch ein authentifizierter MCP-Client unangemessene Schreiboperationen ausführen könnte; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 5.5 EPSS: 0.11% Publiziert: Referenz: NVD
  20. Joomla Fehlende Token- und Berechtigungsprüfung in der Bedingungsverwaltung

    CVE-2026-63280 Mittel

    Die Verwaltung von Bedingungen erzwang Tokens sowie Komponenten- und Mapped-Item-Berechtigungen nicht durchgehend. Dadurch konnten Aktionen ohne die erforderliche Berechtigungsprüfung ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.10% Publiziert: Referenz: NVD
  21. NLnet Labs Unbound – Assertion bei DNS-over-QUIC unter Last

    CVE-2026-14586 Mittel

    In NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 kann in DNS-over-QUIC-Umgebungen bei hoher Nebenläufigkeit und unter Last eine Assertion in libngtcp2 zu monotonen Zeitstempeln ausgelöst werden. CVSS-Basiswert: 5.9 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 Publiziert: Referenz: NVD
  22. NLnet Labs Unbound: Verschattung von Stub-/Forward-Zonen unter signierter Zone

    CVE-2026-44687 Niedrig

    In NLnet Labs Unbound von Version 1.13.2 bis einschliesslich 1.25.1 können Stub- oder Forward-Zonen, deren Name unterhalb eines Zwischenlabels einer DNSSEC-signierten Zone liegt, durch die Konfiguration dieses Zwischenlabels verschattet werden. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen. Ein EPSS-Wert liegt in den übergebenen Quelldaten nicht vor. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.

    CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD
  23. NLnet Labs Unbound: unsaubere Verbuchung abgebrochener DoQ-Anfragen

    CVE-2026-41637 Niedrig

    In NLnet Labs Unbound 1.22.0 bis einschliesslich 1.25.1 werden vom Client abgebrochene DNS-over-QUIC-Anfragen (DoQ) nicht korrekt verbucht. Dies erlaubt eine kostengünstige Aufblähung der Zahl wartender Anfragen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Unbound-Version aktualisieren.

    CVSS: 3.7 EPSS: 0.24% Publiziert: Referenz: NVD
  24. NLnet Labs Unbound: Ghost-Domain-Names-Schwachstelle

    CVE-2026-42955 Niedrig

    In NLnet Labs Unbound von Version 1.16.2 bis einschliesslich 1.25.1 wurde eine Schwachstelle aus der Familie der Ghost-Domain-Names-Angriffe gefunden, ähnlich wie bei CVE-2026-40622. Sie kann die Lebensdauer einer bereits gelöschten Domain (Ghost Domain) verlängern. CVSS-Basiswert: 3.7 (Niedrig). Empfohlene Massnahme: ein Hersteller-Update einspielen, sobald verfügbar.

    CVSS: 3.7 EPSS: 0.20% Publiziert: Referenz: NVD
  25. NLnet Labs Unbound: Kurzzeitig fehlerhafte DNSSEC-Bewertung bei Wildcard-RRsets

    CVE-2026-46582 Niedrig

    In NLnet Labs Unbound von Version 1.6.0 bis einschliesslich 1.25.1 kann das Wiedereinspielen eines Wildcard-RRsets als andere Daten kurzzeitig allein aufgrund der RRSIG-Validierung als DNSSEC-gesichert eingestuft und so gespeichert werden. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  26. NLnet Labs Unbound: fehlerhafte Server-Cookie-Berechnung bei proxy-protocol-port

    CVE-2026-54478 Niedrig

    In NLnet Labs Unbound von Version 1.18.0 bis einschliesslich 1.25.1 wird beim Lauschen auf einer proxy-protocol-port-Schnittstelle mit answer-cookie: yes der RFC-9018-Server-Cookie-SipHash fehlerhaft über die Proxy-Daten berechnet. Ein CVSS-Basiswert von 3.7 (Niedrig) ist ausgewiesen. Ein EPSS-Wert liegt in den übergebenen Quelldaten nicht vor. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.

    CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD
  27. NLnet Labs Unbound – Schwachstelle im respip-Modul mit response-ip-Regel

    CVE-2026-50243 Niedrig

    In NLnet Labs Unbound von Version 1.6.2 bis einschliesslich 1.25.1 besteht eine Schwachstelle, wenn das respip-Modul vor dem Validator zusammen mit einer response-ip-Umleitungsregel oder einer RPZ-Datei konfiguriert ist. CVSS-Basiswert: 3.7 (Niedrig), Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.7 EPSS: 0.13% Publiziert: Referenz: NVD
  28. NLnet Labs Unbound: fehlerhafte lokale Zonen über unbound-control

    CVE-2026-55708 Niedrig

    In NLnet Labs Unbound 1.6.0 bis einschliesslich 1.25.1 erzeugen die Befehle view_local_data und view_local_datas von unbound-control einen leeren lokalen Zonenbaum für eine bereits konfigurierte benannte View. Die Ausnutzung erfordert lokalen Zugriff mit hohen Rechten sowie eine Nutzeraktion. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.1 EPSS: 0.11% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Traefik, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog