1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Ubiquiti

Hersteller: Ubiquiti

Netzwerk, Firewall, Security-Appliances

Ubiquiti gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances“. xonatec überwacht Ubiquiti laufend auf neue Sicherheitslücken (UniFi Network, UniFi OS, EdgeMax, airMAX, UISP, AmpliFi) und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

303
Reports
14
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

303 Reports

Zeige 1 bis 50 von 303

  1. Apache Tomcat – Improper Privilege Management

    CVE-2020-1938 Kritisch Aktiv ausgenutzt

    Apache Tomcat verarbeitet AJP-Verbindungen (Apache JServ Protocol) mit zu hohem Vertrauen: Wer eine solche Verbindung ungeschützt erreichen kann, kann laut NVD beliebige Dateien der Webanwendung lesen und unter bestimmten Voraussetzungen Dateien zur Ausführung hochladen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %. Neben den ASF-Projekten führen auch Axis, Fedora, SUSE/openSUSE, Debian, NetApp und Oracle die Lücke in ihren eigenen Advisories.

    CVSS: 9.8 EPSS: 99.27% Publiziert: Referenz: CISA KEV
  2. Ubiquiti UniFi OS – Schwachstelle durch unzureichende Eingabevalidierung

    CVE-2026-34910 Kritisch Aktiv ausgenutzt

    In Ubiquiti UniFi OS besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation). Laut Quellbeschreibung kann ein Angreifer mit Netzwerkzugriff die Lücke ausnutzen, um eine Command Injection auszulösen. CVSS-Basiswert: 10 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 87.5 %.

    CVSS: 10.0 EPSS: 87.47% Publiziert: Referenz: CISA KEV
  3. Ubiquiti UniFi OS: unzureichende Zugriffskontrolle

    CVE-2026-34908 Kritisch Aktiv ausgenutzt

    In Ubiquiti UniFi OS ermöglicht eine unzureichende Zugriffskontrolle einem Angreifer mit Netzwerkzugriff unberechtigte Änderungen am System. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt (in den Katalog aufgenommen am 2026-06-23). Ausnutzungswahrscheinlichkeit (EPSS): 85.2 %. Betroffene Geräte sollten anhand der Ubiquiti-Hinweise auf eine fehlerbereinigte Firmware gehoben werden.

    CVSS: 10.0 EPSS: 85.19% Publiziert: Referenz: CISA KEV
  4. Telerik UI for ASP.NET AJAX – Insecure Direct Object Reference Vulnerability

    CVE-2017-11357 Kritisch Aktiv ausgenutzt Ransomware

    In Telerik UI for ASP.NET AJAX (vor R2 2017 SP2) beschränkt die Komponente RadAsyncUpload Benutzereingaben nicht ausreichend, wodurch entfernte Angreifer beliebige Dateien hochladen oder Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-01-26. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 77.7 %.

    CVSS: 9.8 EPSS: 77.68% Publiziert: Referenz: CISA KEV
  5. Ubiquiti UniFi OS: Path Traversal wird aktiv ausgenutzt

    CVE-2026-34909 Kritisch Aktiv ausgenutzt

    In Ubiquiti UniFi OS besteht eine Path-Traversal-Schwachstelle, über die ein Angreifer mit Netzwerkzugriff auf Dateien des zugrunde liegenden Systems ausserhalb des vorgesehenen Verzeichnisses zugreifen kann. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2026-06-23). Ausnutzungswahrscheinlichkeit (EPSS): 63.9 %. Betroffen sind die überwachten Ubiquiti-Produkte UniFi OS und UniFi Protect. Empfohlene Massnahme: die von Ubiquiti bereitgestellten Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 10.0 EPSS: 63.90% Publiziert: Referenz: CISA KEV
  6. TanStack npm-Pakete – Supply-Chain-Kompromittierung

    CVE-2026-45321 Kritisch Aktiv ausgenutzt Ransomware

    Am 2026-05-11 wurden zwischen etwa 19:20 und 19:26 UTC 84 bösartige Versionen über 42 @tanstack/*-Pakete in der npm-Registry veröffentlicht; die Veröffentlichungen erfolgten über legitime, authentifizierte Zugänge. CISA KEV führt die Lücke als nicht näher spezifizierte Schwachstelle in TanStack. CVSS-Basiswert: 9.6 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 2.3 %.

    CVSS: 9.6 EPSS: 2.34% Publiziert: Referenz: CISA KEV
  7. Progress Telerik UI for ASP.NET AJAX – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2019-18935 Aktiv ausgenutzt Ransomware

    In Progress Telerik UI for ASP.NET AJAX ermöglicht eine Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten die Ausführung von beliebigem Code. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 99.74% Publiziert: Referenz: CISA KEV
  8. Cisco IOS XE Web UI Privilege Escalation Vulnerability

    CVE-2023-20198 Aktiv ausgenutzt

    Diese Schwachstelle ermöglicht eine Privilegienerweiterung über die Web-Oberfläche von Cisco IOS XE. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %.

    EPSS: 99.57% Publiziert: Referenz: CISA KEV
  9. Cisco IOS XE Web UI Command Injection Vulnerability

    CVE-2023-20273 Aktiv ausgenutzt

    Diese Schwachstelle erlaubt eine Command Injection über die Web-Oberfläche von Cisco IOS XE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.6 %.

    EPSS: 89.63% Publiziert: Referenz: CISA KEV
  10. Telerik UI for ASP.NET AJAX – Unrestricted File Upload Vulnerability

    CVE-2017-11317 Aktiv ausgenutzt

    In Telerik UI for ASP.NET AJAX besteht eine Schwachstelle, die das unkontrollierte Hochladen von Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-04-11. Ausnutzungswahrscheinlichkeit (EPSS): 84.2 %.

    EPSS: 84.17% Publiziert: Referenz: CISA KEV
  11. Progress Telerik UI for ASP.NET AJAX und Sitefinity – Kryptografische Schwachstelle

    CVE-2017-9248 Aktiv ausgenutzt

    In Progress Telerik UI for ASP.NET AJAX und Sitefinity wurde eine kryptografische Schwachstelle identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 75.1 %.

    EPSS: 75.10% Publiziert: Referenz: CISA KEV
  12. Ubiquiti AirOS – Command Injection

    CVE-2010-5330 Aktiv ausgenutzt

    In Ubiquiti AirOS wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 34.6 %.

    EPSS: 34.64% Publiziert: Referenz: CISA KEV
  13. Jenkins UI – Informationsoffenlegung

    CVE-2015-5317 Aktiv ausgenutzt

    In der Jenkins-Benutzeroberfläche wurde eine Schwachstelle zur Informationsoffenlegung identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 22.4 %.

    EPSS: 22.43% Publiziert: Referenz: CISA KEV
  14. Google Chrome für Android – Heap Buffer Overflow in UI

    CVE-2020-16010 Aktiv ausgenutzt

    In der UI-Komponente von Google Chrome für Android wurde eine Heap-Buffer-Overflow-Schwachstelle identifiziert. Betroffen sind laut Zuordnung Google ChromeOS/Chrome, Android (ASB) und Ubiquiti. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 6.4 %.

    EPSS: 6.41% Publiziert: Referenz: CISA KEV
  15. Nginx UI – Unauthentifizierter Zugriff auf MCP-Endpunkte

    CVE-2026-33032 Kritisch

    In Nginx UI, der Weboberfläche für den Nginx-Webserver, sind in den Versionen 2.3.5 und früher die HTTP-Endpunkte /mcp und /mcp_message der MCP-Integration (Model Context Protocol) ohne Authentifizierung erreichbar und ermöglichen so einen unauthentifizierten Zugriff. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 13.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 EPSS: 13.25% Publiziert: Referenz: NVD
  16. Nginx UI – Unauthentifizierter Zugriff auf Backup-Endpoint mit Verschlüsselungsschlüsseln

    CVE-2026-27944 Kritisch

    In Nginx UI, einer Web-Oberfläche für den Nginx-Webserver, war der Endpunkt /api/backup vor Version 2.3.3 ohne Authentifizierung erreichbar und legte dabei die zur Entschlüsselung von Backups benötigten Schlüssel offen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.

    CVSS: 9.8 EPSS: 7.31% Publiziert: Referenz: NVD
  17. UniFi Connect Application – Command Injection über Improper Access Control

    CVE-2026-50746 Kritisch

    In der UniFi Connect Application besteht laut NVD eine Schwachstelle durch unzureichende Zugriffskontrolle (Improper Access Control). Ein Angreifer mit Netzwerkzugang kann darüber eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.

    CVSS: 10.0 EPSS: 2.50% Publiziert: Referenz: NVD
  18. UniFi Access Application – Command Injection auf dem Host-Gerät

    CVE-2026-50748 Kritisch

    In der UniFi Access Application besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzzugang und niedrigen Rechten kann sie ausnutzen, um Befehle auf dem Host-Gerät auszuführen (Command Injection). CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H – geringe Rechte genügen, keine Nutzerinteraktion nötig, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Da UniFi Access physische Zutrittskontrolle steuert, sollte das Update gemäss Hersteller-Sicherheitshinweis vorrangig eingespielt werden.

    CVSS: 9.9 EPSS: 1.21% Publiziert: Referenz: NVD
  19. Ubiquiti UniFi OS – Command Injection über unzureichende Eingabevalidierung

    CVE-2026-33000 Kritisch

    In UniFi-OS-Geräten besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugriff und hohen Berechtigungen könnte diese zu einer Command Injection ausnutzen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 1.12% Publiziert: Referenz: NVD
  20. Ubiquiti UniFi Protect – Command Injection durch fehlerhafte Eingabevalidierung (niedrige Rechte)

    CVE-2026-77533 Kritisch

    In der UniFi-Protect-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugang und niedrigen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.9 EPSS: 1.01% Publiziert: Referenz: NVD
  21. Ubiquiti UniFi Talk: Command Injection durch fehlerhafte Eingabevalidierung

    CVE-2026-77554 Kritisch

    Die UniFi-Talk-Anwendung von Ubiquiti weist eine Schwachstelle durch unzureichende Eingabevalidierung auf. Ein Angreifer mit Netzwerkzugriff kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.99% Publiziert: Referenz: NVD
  22. Ubiquiti UniFi Protect – Command Injection durch fehlerhafte Eingabevalidierung

    CVE-2026-77537 Kritisch

    In der UniFi-Protect-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugang kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.94% Publiziert: Referenz: NVD
  23. Ubiquiti UniFi Enterprise Audio/Video Bridge Command Injection Vulnerability

    CVE-2026-77552 Kritisch

    Eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation) in UniFi Enterprise Audio/Video Bridge ermöglicht einem Angreifer mit Netzwerkzugriff die Ausführung einer Command Injection auf dem Gerät. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD
  24. UniFi OS – Command Injection auf dem Host-Gerät

    CVE-2026-54402 Kritisch

    In UniFi OS besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer mit Netzwerkzugang und niedrigen Rechten kann darüber Befehle auf dem Host-Gerät einschleusen und ausführen. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die betroffenen Geräte auf eine korrigierte UniFi-OS-Version aktualisieren.

    CVSS: 9.9 EPSS: 0.87% Publiziert: Referenz: NVD
  25. Ubiquiti UniFi OS Server: Command Injection durch fehlerhafte Eingabevalidierung

    CVE-2026-77539 Kritisch

    UniFi OS Server weist eine Schwachstelle durch unzureichende Eingabevalidierung auf. Ein Angreifer mit Netzwerkzugriff und hohen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.81% Publiziert: Referenz: NVD
  26. Ubiquiti UniFi OS Server: Command Injection durch unzureichende Eingabevalidierung

    CVE-2026-77540 Kritisch

    In UniFi OS Server von Ubiquiti ermöglicht eine unzureichende Eingabevalidierung (Improper Input Validation) einem Angreifer mit Netzwerkzugang und hohen Rechten, auf dem Host-Gerät eine Command Injection auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.1 EPSS: 0.81% Publiziert: Referenz: NVD
  27. Ubiquiti UniFi Access: Command Injection durch unzureichende Eingabevalidierung

    CVE-2026-77543 Kritisch

    In der UniFi-Access-Anwendung von Ubiquiti ermöglicht eine unzureichende Eingabevalidierung (Improper Input Validation) einem Angreifer mit Netzwerkzugang und niedrigen Rechten, auf dem Host-Gerät eine Command Injection auszuführen. CVSS-Basiswert: 9.9 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD
  28. Ubiquiti UniFi Access – Command Injection durch fehlerhafte Eingabevalidierung

    CVE-2026-77546 Kritisch

    In der UniFi-Access-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Eingabevalidierung (Improper Input Validation). Ein Angreifer mit Netzwerkzugang und niedrigen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD
  29. Ubiquiti UniFi Access Command Injection Vulnerability

    CVE-2026-77547 Kritisch

    Eine Schwachstelle durch unzureichende Eingabevalidierung (Improper Input Validation) in der UniFi Access Application ermöglicht einem Angreifer mit Netzwerkzugriff und niedrigen Rechten die Ausführung einer Command Injection auf dem Host-Gerät. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD
  30. Ubiquiti UniFi Protect: Command Injection durch fehlerhafte Eingabevalidierung

    CVE-2026-77548 Kritisch

    Die UniFi-Protect-Anwendung von Ubiquiti weist eine Schwachstelle durch unzureichende Eingabevalidierung auf. Ein Angreifer mit Netzwerkzugriff und niedrigen Rechten kann dadurch eine Command Injection auf dem Host-Gerät ausführen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.80% Publiziert: Referenz: NVD
  31. AWS Amplify Codegen-UI-React: Unsichere Codegenerierung ermöglicht Remote-Code-Execution

    CVE-2026-18245 Kritisch

    Amazon @aws-amplify/codegen-ui-react vor Version 2.20.6 weist eine unsachgemässe Kontrolle der Codegenerierung auf. Ein entfernter authentifizierter Benutzer kann dadurch beliebigen Code in Browsern von Endnutzern, auf Entwickler-Rechnern oder in CI-Umgebungen ausführen. CVSS-Basiswert: 9.0 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf @aws-amplify/codegen-ui-react Version 2.20.6 oder neuer einspielen.

    CVSS: 9.0 EPSS: 0.52% Publiziert: Referenz: NVD
  32. UniFi Access – Rechteausweitung durch fehlerhafte Zugriffskontrolle

    CVE-2026-54400 Kritisch

    In der UniFi Access Application besteht laut NVD eine fehlerhafte Zugriffskontrolle (Improper Access Control). Ein Angreifer mit Netzwerkzugang und hohen Privilegien könnte sie ausnutzen, um seine Rechte auf dem Host-Gerät auszuweiten. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.1 EPSS: 0.52% Publiziert: Referenz: NVD
  33. Oracle Identity Manager (OIM Legacy UI) – kritische Schwachstelle

    CVE-2026-61196 Kritisch

    Im Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD
  34. Ubiquiti UniFi OS Authentication Bypass via CRLF Injection

    CVE-2026-77550 Kritisch

    Eine Schwachstelle durch unzureichende Neutralisierung von CRLF-Sequenzen (CRLF Injection) in bestimmten Geräten mit UniFi OS ermöglicht einem Angreifer mit Netzwerkzugriff die Umgehung der Authentifizierung. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 EPSS: 0.43% Publiziert: Referenz: NVD
  35. CVE-2026-61197 – Oracle Identity Manager (Oracle Fusion Middleware, Komponente OIM Legacy UI)

    CVE-2026-61197 Kritisch

    Im Produkt Oracle Identity Manager von Oracle Fusion Middleware (Komponente OIM Legacy UI) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke mit hoher Auswirkung auf Vertraulichkeit und Integrität hin. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD
  36. Oracle Identity Manager: Schwachstelle in der Komponente OIM Legacy UI

    CVE-2026-61066 Kritisch

    Im Produkt Oracle Identity Manager der Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  37. Pivotick: DOM-basiertes Cross-Site-Scripting in UI-Element- und Icon-Rendering-Utilities

    CVE-2026-67174 Kritisch

    Pivotick enthält laut NVD eine DOM-basierte Cross-Site-Scripting-Schwachstelle in den generischen Utilities zur UI-Element-Auflösung und zum Icon-Rendering. Die Funktion tryResolveHTMLElement behandelte laut Quelle jeden aufgelösten String als HTML-Element, was die Injektion von Skriptcode im Kontext des Nutzers ermöglicht. CVSS-Basiswert: 9.2 (Kritisch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.

    CVSS: 9.2 EPSS: 0.39% Publiziert: Referenz: NVD
  38. Leicht ausnutzbare Schwachstelle in Oracle Identity Manager (OIM Legacy UI)

    CVE-2026-60329 Kritisch

    Im Produkt Oracle Identity Manager von Oracle Fusion Middleware besteht in der Komponente OIM Legacy UI eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  39. Ubiquiti UniFi Protect AI Key: Rechteausweitung durch unzureichende Zugriffskontrolle

    CVE-2026-77557 Kritisch

    UniFi Protect AI Key weist eine Schwachstelle durch unzureichende Zugriffskontrolle auf. Ein Angreifer mit Netzwerkzugriff kann dadurch seine Rechte auf dem Gerät ausweiten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  40. Avo für Ruby on Rails – Autorisierungsumgehung im Association-Attach-Workflow

    CVE-2026-55518 Kritisch

    Avo ist ein Framework zum Erstellen von Admin-Oberflächen für Ruby-on-Rails-Anwendungen. In Versionen vor 3.32.1 und vor 4.0.0.beta.51 prüft der Association-Attach-Workflow die Berechtigung attach_<association>? nur in der Oberfläche, während der zugehörige GET-Aufruf auf /resources/:resource diese Prüfung umgehen lässt. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Avo 3.32.1 beziehungsweise 4.0.0.beta.51 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD
  41. Nginx UI: Unauthentifizierter Backup-Restore-Endpunkt (POST /api/restore)

    CVE-2026-42238 Kritisch

    Nginx UI, eine Weboberfläche für den Nginx-Webserver, stellt vor Version 2.3.8 über den Endpunkt POST /api/restore eine Backup-Wiederherstellungsfunktion bereit, die in einer Anfangsphase völlig ohne Authentifizierung erreichbar ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Nginx UI 2.3.8 oder neuer.

    CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD
  42. Oracle Identity Manager (Fusion Middleware) – kritische Schwachstelle in der OIM Legacy UI

    CVE-2026-60567 Kritisch

    In der Komponente OIM Legacy UI des Produkts Oracle Identity Manager (Oracle Fusion Middleware) besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten sind die Versionen 12.2.1.4.0 und 14.1.2.1.0 betroffen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD
  43. Ubiquiti EdgeSwitch: Pufferüberlauf in der DHCPv6-Verarbeitung ermöglicht Remote Code Execution

    CVE-2026-77532 Kritisch

    Ein Angreifer mit Zugriff auf ein angrenzendes Netzwerk kann über eine Pufferüberlauf-Schwachstelle (Buffer Overflow) in der DHCPv6-Verarbeitung eines DHCPv6-fähigen EdgeMAX EdgeSwitch Remote Code Execution auf dem Gerät auslösen. CVSS-Basiswert: 9.6 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.6 EPSS: 0.27% Publiziert: Referenz: NVD
  44. Ubiquiti UniFi Network – Rechteausweitung durch fehlerhafte Zugriffskontrolle

    CVE-2026-77541 Kritisch

    In der UniFi-Network-Anwendung von Ubiquiti besteht laut NVD eine Schwachstelle durch fehlerhafte Zugriffskontrolle (Improper Access Control). Ein Angreifer mit Netzwerkzugang und hohen Rechten kann seine Rechte innerhalb der UniFi Network Application ausweiten. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD
  45. Ubiquiti UniFi OS Privilege Escalation Vulnerability

    CVE-2026-77534 Kritisch

    Eine Schwachstelle durch unzureichende Zugriffskontrolle (Improper Access Control) in bestimmten Geräten mit UniFi OS ermöglicht einem Angreifer mit Netzwerkzugriff und niedrigen Rechten eine Rechteausweitung innerhalb des betroffenen Geräts. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD
  46. Ubiquiti UniFi OS: Rechteausweitung durch unzureichende Zugriffskontrolle

    CVE-2026-77536 Kritisch

    Bestimmte Geräte mit UniFi OS weisen eine Schwachstelle durch unzureichende Zugriffskontrolle auf. Ein Angreifer mit Netzwerkzugriff und niedrigen Rechten kann dadurch seine Rechte innerhalb von UniFi ausweiten. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD
  47. Ubiquiti UniFi Access: Rechteausweitung durch unzureichende Zugriffskontrolle

    CVE-2026-77553 Kritisch

    In der UniFi-Access-Anwendung von Ubiquiti ermöglicht eine unzureichende Zugriffskontrolle (Improper Access Control) einem Angreifer mit Netzwerkzugang und niedrigen Rechten, seine Rechte auf dem Host-Gerät auszuweiten. CVSS-Basiswert: 9.9 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.9 EPSS: 0.23% Publiziert: Referenz: NVD
  48. UniFi OS – Fehlerhafte Zugriffskontrolle unter bestimmten Netzwerkkonfigurationen

    CVE-2026-55116 Kritisch

    Ein Angreifer mit Netzwerkzugriff könnte unter bestimmten Netzwerkkonfigurationen eine Schwachstelle durch fehlerhafte Zugriffskontrolle in bestimmten Geräten mit UniFi OS ausnutzen, um unautorisierte Aktionen durchzuführen. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.0 EPSS: 0.23% Publiziert: Referenz: NVD
  49. Oracle Enterprise Manager Base Platform (UI Framework) – kritische Schwachstelle

    CVE-2026-46989 Kritisch

    Eine kritische Schwachstelle betrifft das Produkt Oracle Enterprise Manager Base Platform (Komponente: UI Framework) von Oracle Enterprise Manager. Betroffen sind laut Quelle die Versionen 13.5 und 24.1; die Lücke ist über das Netzwerk leicht ausnutzbar und erfordert niedrige Rechte (AV:N/AC:L/PR:L/UI:N) sowie wirkt über die Systemgrenze hinaus (S:C). Eine erfolgreiche Ausnutzung kann die Vertraulichkeit vollständig sowie Integrität und Verfügbarkeit teilweise beeinträchtigen. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.

    CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD
  50. Nginx UI – Manipulation verschlüsselter Backup-Archive im Restore-Mechanismus

    CVE-2026-33026 Kritisch

    In Nginx UI vor Version 2.3.4 erlaubt der Backup-Restore-Mechanismus laut NVD, verschlüsselte Backup-Archive zu manipulieren und schädliche Inhalte einzuschleusen. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Nginx UI 2.3.4 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.02% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ubiquiti, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog