Ubiquiti
Hersteller: Ubiquiti
Ubiquiti gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances“. xonatec überwacht Ubiquiti laufend auf neue Sicherheitslücken (UniFi Network, UniFi OS, EdgeMax, airMAX, UISP, AmpliFi) und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
303 ReportsZeige 1 bis 50 von 303
-
Apache Tomcat – Improper Privilege Management
CVE-2020-1938 Kritisch Aktiv ausgenutztApache Tomcat verarbeitet AJP-Verbindungen (Apache JServ Protocol) mit zu hohem Vertrauen: Wer eine solche Verbindung ungeschützt erreichen kann, kann laut NVD beliebige Dateien der Webanwendung lesen und unter bestimmten Voraussetzungen Dateien zur Ausführung hochladen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %. Neben den ASF-Projekten führen auch Axis, Fedora, SUSE/openSUSE, Debian, NetApp und Oracle die Lücke in ihren eigenen Advisories.
CVSS: 9.8 EPSS: 99.27% Publiziert: Referenz: CISA KEV -
Ubiquiti UniFi OS – Schwachstelle durch unzureichende Eingabevalidierung
CVE-2026-34910 Kritisch Aktiv ausgenutztIn Ubiquiti UniFi OS besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation). Laut Quellbeschreibung kann ein Angreifer mit Netzwerkzugriff die Lücke ausnutzen, um eine Command Injection auszulösen. CVSS-Basiswert: 10 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 87.5 %.
CVSS: 10.0 EPSS: 87.47% Publiziert: Referenz: CISA KEV -
Ubiquiti UniFi OS: unzureichende Zugriffskontrolle
CVE-2026-34908 Kritisch Aktiv ausgenutztIn Ubiquiti UniFi OS ermöglicht eine unzureichende Zugriffskontrolle einem Angreifer mit Netzwerkzugriff unberechtigte Änderungen am System. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt (in den Katalog aufgenommen am 2026-06-23). Ausnutzungswahrscheinlichkeit (EPSS): 85.2 %. Betroffene Geräte sollten anhand der Ubiquiti-Hinweise auf eine fehlerbereinigte Firmware gehoben werden.
CVSS: 10.0 EPSS: 85.19% Publiziert: Referenz: CISA KEV -
Telerik UI for ASP.NET AJAX – Insecure Direct Object Reference Vulnerability
CVE-2017-11357 Kritisch Aktiv ausgenutzt RansomwareIn Telerik UI for ASP.NET AJAX (vor R2 2017 SP2) beschränkt die Komponente RadAsyncUpload Benutzereingaben nicht ausreichend, wodurch entfernte Angreifer beliebige Dateien hochladen oder Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-01-26. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.7 %.
CVSS: 9.8 EPSS: 77.68% Publiziert: Referenz: CISA KEV -
Ubiquiti UniFi OS: Path Traversal wird aktiv ausgenutzt
CVE-2026-34909 Kritisch Aktiv ausgenutztIn Ubiquiti UniFi OS besteht eine Path-Traversal-Schwachstelle, über die ein Angreifer mit Netzwerkzugriff auf Dateien des zugrunde liegenden Systems ausserhalb des vorgesehenen Verzeichnisses zugreifen kann. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2026-06-23). Ausnutzungswahrscheinlichkeit (EPSS): 63.9 %. Betroffen sind die überwachten Ubiquiti-Produkte UniFi OS und UniFi Protect. Empfohlene Massnahme: die von Ubiquiti bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
CVSS: 10.0 EPSS: 63.90% Publiziert: Referenz: CISA KEV -
TanStack npm-Pakete – Supply-Chain-Kompromittierung
CVE-2026-45321 Kritisch Aktiv ausgenutzt RansomwareAm 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.
CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV -
Progress Telerik UI for ASP.NET AJAX – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2019-18935 Aktiv ausgenutzt RansomwareIn Progress Telerik UI for ASP.NET AJAX ermöglicht eine Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten die Ausführung von beliebigem Code. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 99.74% Publiziert: Referenz: CISA KEV -
Cisco IOS XE Web UI Privilege Escalation Vulnerability
CVE-2023-20198 Aktiv ausgenutztDiese Schwachstelle ermöglicht eine Privilegienerweiterung über die Web-Oberfläche von Cisco IOS XE. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.
EPSS: 99.57% Publiziert: Referenz: CISA KEV -
Cisco IOS XE Web UI Command Injection Vulnerability
CVE-2023-20273 Aktiv ausgenutztDiese Schwachstelle erlaubt eine Command Injection über die Web-Oberfläche von Cisco IOS XE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.6 %.
EPSS: 89.63% Publiziert: Referenz: CISA KEV -
Telerik UI for ASP.NET AJAX – Unrestricted File Upload Vulnerability
CVE-2017-11317 Aktiv ausgenutztIn Telerik UI for ASP.NET AJAX besteht eine Schwachstelle, die das unkontrollierte Hochladen von Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-11. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.
EPSS: 84.17% Publiziert: Referenz: CISA KEV -
Progress Telerik UI for ASP.NET AJAX und Sitefinity – Kryptografische Schwachstelle
CVE-2017-9248 Aktiv ausgenutztIn Progress Telerik UI for ASP.NET AJAX und Sitefinity wurde eine kryptografische Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 75.1 %.
EPSS: 75.10% Publiziert: Referenz: CISA KEV -
Ubiquiti AirOS – Command Injection
CVE-2010-5330 Aktiv ausgenutztIn Ubiquiti AirOS wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 34.6 %.
EPSS: 34.64% Publiziert: Referenz: CISA KEV -
Jenkins UI – Informationsoffenlegung
CVE-2015-5317 Aktiv ausgenutztIn der Jenkins-Benutzeroberfläche wurde eine Schwachstelle zur Informationsoffenlegung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 22.4 %.
EPSS: 22.43% Publiziert: Referenz: CISA KEV -
Google Chrome für Android – Heap Buffer Overflow in UI
CVE-2020-16010 Aktiv ausgenutztIn der UI-Komponente von Google Chrome für Android wurde eine Heap-Buffer-Overflow-Schwachstelle identifiziert. Betroffen sind laut Zuordnung Google ChromeOS/Chrome, Android (ASB) und Ubiquiti. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.4 %.
EPSS: 6.41% Publiziert: Referenz: CISA KEV -
Nginx UI – Unauthentifizierter Zugriff auf MCP-Endpunkte
CVE-2026-33032 KritischIn Nginx UI, der Weboberfläche für den Nginx-Webserver, sind in den Versionen 2.3.5 und früher die HTTP-Endpunkte /mcp und /mcp_message der MCP-Integration (Model Context Protocol) ohne Authentifizierung erreichbar und ermöglichen so einen unauthentifizierten Zugriff. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 13.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 EPSS: 13.25% Publiziert: Referenz: NVD -
Nginx UI – Unauthentifizierter Zugriff auf Backup-Endpoint mit Verschlüsselungsschlüsseln
CVE-2026-27944 KritischIn Nginx UI, einer Web-Oberfläche für den Nginx-Webserver, war der Endpunkt /api/backup vor Version 2.3.3 ohne Authentifizierung erreichbar und legte dabei die zur Entschlüsselung von Backups benötigten Schlüssel offen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.
CVSS: 9.8 EPSS: 7.31% Publiziert: Referenz: NVD -
UniFi Connect Application – Command Injection über Improper Access Control
CVE-2026-50746 KritischIn der UniFi Connect Application besteht laut NVD eine Schwachstelle durch unzureichende Zugriffskontrolle (Improper Access Control). Ein Angreifer mit Netzwerkzugang kann darüber eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 10.0 EPSS: 2.50% Publiziert: Referenz: NVD -
UniFi Access Application – Command Injection auf dem Host-Gerät
CVE-2026-50748 KritischIn der UniFi Access Application besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzzugang und niedrigen Rechten kann sie ausnutzen, um Befehle auf dem Host-Gerät auszuführen (Command Injection). CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – geringe Rechte genügen, keine Nutzerinteraktion nötig, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Da UniFi Access physische Zutrittskontrolle steuert, sollte das Update gemäss Hersteller-Sicherheitshinweis vorrangig eingespielt werden.
CVSS: 9.9 EPSS: 1.21% Publiziert: Referenz: NVD -
Ubiquiti UniFi OS – Command Injection über unzureichende Eingabevalidierung
CVE-2026-33000 KritischIn UniFi-OS-Geräten besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugriff und hohen Berechtigungen könnte diese zu einer Command Injection ausnutzen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 1.12% Publiziert: Referenz: NVD -
Ubiquiti UniFi Protect – Command Injection durch fehlerhafte Eingabevalidierung (niedrige Rechte)
CVE-2026-77533 KritischIn der UniFi-Protect-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugang und niedrigen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.9 EPSS: 1.01% Publiziert: Referenz: NVD -
Ubiquiti UniFi Talk: Command Injection durch fehlerhafte Eingabevalidierung
CVE-2026-77554 KritischDie UniFi-Talk-Anwendung von Ubiquiti weist eine Schwachstelle durch unzureichende Eingabevalidierung auf. Ein Angreifer mit Netzwerkzugriff kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.99% Publiziert: Referenz: NVD -
Ubiquiti UniFi Protect – Command Injection durch fehlerhafte Eingabevalidierung
CVE-2026-77537 KritischIn der UniFi-Protect-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugang kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.94% Publiziert: Referenz: NVD -
Ubiquiti UniFi Enterprise Audio/Video Bridge Command Injection Vulnerability
CVE-2026-77552 KritischEine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation) in UniFi Enterprise Audio/Video Bridge ermöglicht einem Angreifer mit Netzwerkzugriff die Ausführung einer Command Injection auf dem Gerät. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD -
UniFi OS – Command Injection auf dem Host-Gerät
CVE-2026-54402 KritischIn UniFi OS besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer mit Netzwerkzugang und niedrigen Rechten kann darüber Befehle auf dem Host-Gerät einschleusen und ausführen. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die betroffenen Geräte auf eine korrigierte UniFi-OS-Version aktualisieren.
CVSS: 9.9 EPSS: 0.87% Publiziert: Referenz: NVD -
Ubiquiti UniFi OS Server: Command Injection durch fehlerhafte Eingabevalidierung
CVE-2026-77539 KritischUniFi OS Server weist eine Schwachstelle durch unzureichende Eingabevalidierung auf. Ein Angreifer mit Netzwerkzugriff und hohen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.81% Publiziert: Referenz: NVD -
Ubiquiti UniFi OS Server: Command Injection durch unzureichende Eingabevalidierung
CVE-2026-77540 KritischIn UniFi OS Server von Ubiquiti ermöglicht eine unzureichende Eingabevalidierung (Improper Input Validation) einem Angreifer mit Netzwerkzugang und hohen Rechten, auf dem Host-Gerät eine Command Injection auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.1 EPSS: 0.81% Publiziert: Referenz: NVD -
Ubiquiti UniFi Access: Command Injection durch unzureichende Eingabevalidierung
CVE-2026-77543 KritischIn der UniFi-Access-Anwendung von Ubiquiti ermöglicht eine unzureichende Eingabevalidierung (Improper Input Validation) einem Angreifer mit Netzwerkzugang und niedrigen Rechten, auf dem Host-Gerät eine Command Injection auszuführen. CVSS-Basiswert: 9.9 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD -
Ubiquiti UniFi Access – Command Injection durch fehlerhafte Eingabevalidierung
CVE-2026-77546 KritischIn der UniFi-Access-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugang und niedrigen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD -
Ubiquiti UniFi Access Command Injection Vulnerability
CVE-2026-77547 KritischEine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation) in der UniFi Access Application ermöglicht einem Angreifer mit Netzwerkzugriff und niedrigen Rechten die Ausführung einer Command Injection auf dem Host-Gerät. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD -
Ubiquiti UniFi Protect: Command Injection durch fehlerhafte Eingabevalidierung
CVE-2026-77548 KritischDie UniFi-Protect-Anwendung von Ubiquiti weist eine Schwachstelle durch unzureichende Eingabevalidierung auf. Ein Angreifer mit Netzwerkzugriff und niedrigen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD -
AWS Amplify Codegen-UI-React: Unsichere Codegenerierung ermöglicht Remote-Code-Execution
CVE-2026-18245 KritischAmazon @aws-amplify/codegen-ui-react vor Version 2.20.6 weist eine unsachgemässe Kontrolle der Codegenerierung auf. Ein entfernter authentifizierter Benutzer kann dadurch beliebigen Code in Browsern von Endnutzern, auf Entwickler-Rechnern oder in CI-Umgebungen ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf @aws-amplify/codegen-ui-react Version 2.20.6 oder neuer einspielen.
CVSS: 9.0 EPSS: 0.52% Publiziert: Referenz: NVD -
UniFi Access – Rechteausweitung durch fehlerhafte Zugriffskontrolle
CVE-2026-54400 KritischIn der UniFi Access Application besteht laut NVD eine fehlerhafte Zugriffskontrolle (Improper Access Control). Ein Angreifer mit Netzwerkzugang und hohen Privilegien könnte sie ausnutzen, um seine Rechte auf dem Host-Gerät auszuweiten. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD -
Oracle Identity Manager (OIM Legacy UI) – kritische Schwachstelle
CVE-2026-61196 KritischIm Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD -
Ubiquiti UniFi OS Authentication Bypass via CRLF Injection
CVE-2026-77550 KritischEine Schwachstelle durch unzureichende Neutralisierung von CRLF-Sequenzen (CRLF Injection) in bestimmten Geräten mit UniFi OS ermöglicht einem Angreifer mit Netzwerkzugriff die Umgehung der Authentifizierung. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 EPSS: 0.43% Publiziert: Referenz: NVD -
CVE-2026-61197 – Oracle Identity Manager (Oracle Fusion Middleware, Komponente OIM Legacy UI)
CVE-2026-61197 KritischIm Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke mit hoher Auswirkung auf Vertraulichkeit und Integrität hin. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Identity Manager: Schwachstelle in der Komponente OIM Legacy UI
CVE-2026-61066 KritischIm Produkt Oracle Identity Manager der Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Pivotick: DOM-basiertes Cross-Site-Scripting in UI-Element- und Icon-Rendering-Utilities
CVE-2026-67174 KritischPivotick enthält laut NVD eine DOM-basierte Cross-Site-Scripting-Schwachstelle in den generischen Utilities zur UI-Element-Auflösung und zum Icon-Rendering. Die Funktion tryResolveHTMLElement behandelte laut Quelle jeden aufgelösten String als HTML-Element, was die Injektion von Skriptcode im Kontext des Nutzers ermöglicht. CVSS-Basiswert: 9.2 (Kritisch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 9.2 EPSS: 0.39% Publiziert: Referenz: NVD -
Leicht ausnutzbare Schwachstelle in Oracle Identity Manager (OIM Legacy UI)
CVE-2026-60329 KritischIm Produkt Oracle Identity Manager von Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Ubiquiti UniFi Protect AI Key: Rechteausweitung durch unzureichende Zugriffskontrolle
CVE-2026-77557 KritischUniFi Protect AI Key weist eine Schwachstelle durch unzureichende Zugriffskontrolle auf. Ein Angreifer mit Netzwerkzugriff kann dadurch seine Rechte auf dem Gerät ausweiten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Avo für Ruby on Rails – Autorisierungsumgehung im Association-Attach-Workflow
CVE-2026-55518 KritischAvo ist ein Framework zum Erstellen von Admin-Oberflächen für Ruby-on-Rails-Anwendungen. In Versionen vor 3.32.1 und vor 4.0.0.beta.51 prüft der Association-Attach-Workflow die Berechtigung attach_<association>? nur in der Oberfläche, während der zugehörige GET-Aufruf auf /resources/:resource diese Prüfung umgehen lässt. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Avo 3.32.1 beziehungsweise 4.0.0.beta.51 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD -
Nginx UI: Unauthentifizierter Backup-Restore-Endpunkt (POST /api/restore)
CVE-2026-42238 KritischNginx UI, eine Weboberfläche für den Nginx-Webserver, stellt vor Version 2.3.8 über den Endpunkt POST /api/restore eine Backup-Wiederherstellungsfunktion bereit, die in einer Anfangsphase völlig ohne Authentifizierung erreichbar ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Nginx UI 2.3.8 oder neuer.
CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD -
Oracle Identity Manager (Fusion Middleware) – kritische Schwachstelle in der OIM Legacy UI
CVE-2026-60567 KritischIn der Komponente OIM Legacy UI des Produkts Oracle Identity Manager (Oracle Fusion Middleware) besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten sind die Versionen 12.2.1.4.0 und 14.1.2.1.0 betroffen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD -
Ubiquiti EdgeSwitch: Pufferüberlauf in der DHCPv6-Verarbeitung ermöglicht Remote Code Execution
CVE-2026-77532 KritischEin Angreifer mit Zugriff auf ein angrenzendes Netzwerk kann über eine Pufferüberlauf-Schwachstelle (Buffer Overflow) in der DHCPv6-Verarbeitung eines DHCPv6-fähigen EdgeMAX EdgeSwitch Remote Code Execution auf dem Gerät auslösen. CVSS-Basiswert: 9.6 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.6 EPSS: 0.27% Publiziert: Referenz: NVD -
Ubiquiti UniFi Network – Rechteausweitung durch fehlerhafte Zugriffskontrolle
CVE-2026-77541 KritischIn der UniFi-Network-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Improper Access Control). Ein Angreifer mit Netzwerkzugang und hohen Rechten kann seine Rechte innerhalb der UniFi Network Application ausweiten. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Ubiquiti UniFi OS Privilege Escalation Vulnerability
CVE-2026-77534 KritischEine Schwachstelle durch unzureichende Zugriffskontrolle (Improper Access Control) in bestimmten Geräten mit UniFi OS ermöglicht einem Angreifer mit Netzwerkzugriff und niedrigen Rechten eine Rechteausweitung innerhalb des betroffenen Geräts. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD -
Ubiquiti UniFi OS: Rechteausweitung durch unzureichende Zugriffskontrolle
CVE-2026-77536 KritischBestimmte Geräte mit UniFi OS weisen eine Schwachstelle durch unzureichende Zugriffskontrolle auf. Ein Angreifer mit Netzwerkzugriff und niedrigen Rechten kann dadurch seine Rechte innerhalb von UniFi ausweiten. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD -
Ubiquiti UniFi Access: Rechteausweitung durch unzureichende Zugriffskontrolle
CVE-2026-77553 KritischIn der UniFi-Access-Anwendung von Ubiquiti ermöglicht eine unzureichende Zugriffskontrolle (Improper Access Control) einem Angreifer mit Netzwerkzugang und niedrigen Rechten, seine Rechte auf dem Host-Gerät auszuweiten. CVSS-Basiswert: 9.9 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD -
UniFi OS – Fehlerhafte Zugriffskontrolle unter bestimmten Netzwerkkonfigurationen
CVE-2026-55116 KritischEin Angreifer mit Netzwerkzugriff könnte unter bestimmten Netzwerkkonfigurationen eine Schwachstelle durch fehlerhafte Zugriffskontrolle in bestimmten Geräten mit UniFi OS ausnutzen, um unautorisierte Aktionen durchzuführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Oracle Enterprise Manager Base Platform (UI Framework) – kritische Schwachstelle
CVE-2026-46989 KritischEine kritische Schwachstelle betrifft das Produkt Oracle Enterprise Manager Base Platform (Komponente: UI Framework) von Oracle Enterprise Manager. Betroffen sind laut Quelle die Versionen 13.5 und 24.1; die Lücke ist über das Netzwerk leicht ausnutzbar und erfordert niedrige Rechte (AV:N/AC:L/PR:L/UI:N) sowie wirkt über die Systemgrenze hinaus (S:C). Eine erfolgreiche Ausnutzung kann die Vertraulichkeit vollständig sowie Integrität und Verfügbarkeit teilweise beeinträchtigen. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.
CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Nginx UI – Manipulation verschlüsselter Backup-Archive im Restore-Mechanismus
CVE-2026-33026 KritischIn Nginx UI vor Version 2.3.4 erlaubt der Backup-Restore-Mechanismus laut NVD, verschlüsselte Backup-Archive zu manipulieren und schädliche Inhalte einzuschleusen. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Nginx UI 2.3.4 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ubiquiti, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.