Ubiquiti Seite 5
Hersteller: Ubiquiti
Schwachstellen-Reports
303 ReportsZeige 201 bis 250 von 303
-
UniFi Video: Cross-Site Request Forgery in der Web-API
CVE-2019-5430 HochIn UniFi Video 3.10.0 und früher fehlt ein CSRF-Schutz, sodass sich die Web-API missbrauchen lässt, um ohne Zustimmung des Benutzers Änderungen an der Serverkonfiguration vorzunehmen. Voraussetzung ist, dass ein authentifizierter Benutzer dazu verleitet wird, eine vom Angreifer kontrollierte Seite aufzurufen. CVSS-Basiswert: 8.8 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti EdgeSwitch X: Befehlsausführung über die SSH-CLI
CVE-2019-5424 HochIn Ubiquiti Networks EdgeSwitch X bis einschliesslich Version 1.1.0 kann ein privilegierter Benutzer über die SSH-CLI-Schnittstelle beliebige Shell-Befehle ausführen. Dies erlaubt die Ausführung von Befehlen unter dem Root-Benutzer. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti EdgeSwitch X: Ausbruch aus der CLI und Rechteausweitung auf root über SSH
CVE-2019-5425 HochIn Ubiquiti Networks EdgeSwitch X v1.1.0 und früher kann ein authentifizierter Benutzer über die SSH-Schnittstelle beliebige Shell-Befehle ausführen und dabei die eingeschränkte CLI umgehen. Dadurch lassen sich die Rechte bis auf root ausweiten. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti EdgeSwitch: Format-String-Schwachstelle in der Admin-CLI
CVE-2018-12590 HochUbiquiti Networks EdgeSwitch bis einschliesslich Version 1.7.3 enthält eine extern kontrollierbare Format-String-Schwachstelle, weil die Admin-CLI nicht ausreichend geschützt ist. Dies führt zu Codeausführung und einer Rechteausweitung über das hinaus, was Administratoren selbst erlaubt ist. Ein Angreifer mit Zugang zu einem Admin-Konto kann aus der eingeschränkten CLI ausbrechen und beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ubiquiti EdgeSwitch: OS-Command-Injection und Rechteausweitung über die Admin-CLI
CVE-2018-12591 HochIn Ubiquiti Networks EdgeSwitch Version 1.7.3 und früher besteht durch eine unzureichend abgesicherte Admin-CLI eine unzureichend neutralisierte OS-Befehlskomponente, die zu Codeausführung und Rechteausweitung führt – über das hinaus, was Administratoren selbst erlaubt ist. Ein Angreifer mit Zugang zu einem Admin-Konto kann aus der eingeschränkten CLI ausbrechen und beliebige Shell-Anweisungen ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ubiquiti EdgeOS – Rechteausweitung durch Improper Privilege Management
CVE-2017-0935 HochIn Ubiquiti Networks EdgeOS bis einschliesslich Version 1.9.1.1 besteht eine Schwachstelle durch unzureichende Rechteverwaltung (Improper Privilege Management): Der fehlende Schutz des Dateisystems legt sensible Informationen offen. Ein Angreifer mit einem Operator-Konto (nur Lesezugriff) kann seine Rechte auf Admin-Zugriff (root) im System ausweiten. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti EdgeOS: Rechteausweitung durch fehlende Eingabevalidierung
CVE-2017-0932 HochIn Ubiquiti Networks EdgeOS bis einschliesslich Version 1.9.1.1 fehlt die Validierung der Eingabe in der Feature-Funktionalität. Ein Angreifer mit Zugang zu einem Operator-Konto (nur Lese-Rechte) und einer SSH-Verbindung zu den Geräten kann seine Rechte auf Admin- bzw. Root-Zugriff ausweiten. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti EdgeOS: CSRF ermöglicht Ausweitung auf Administratorrechte
CVE-2017-0933 HochUbiquiti Networks EdgeOS Version 1.9.1 und früher ist für Cross-Site Request Forgery (CSRF) anfällig. Ein Angreifer mit Zugang zu einem Operator-Konto (nur Lesezugriff) kann einen Admin-Benutzer (root) dazu verleiten, eine vom Angreifer kontrollierte Seite aufzurufen, und so Administratorrechte im System erlangen. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Ubiquiti EdgeOS: Rechteausweitung durch unzureichenden Dateisystemschutz
CVE-2017-0934 HochUbiquiti Networks EdgeOS in Version 1.9.1 und älter weist eine unzureichende Rechteverwaltung auf: Das Dateisystem ist nicht ausreichend geschützt, wodurch sensible Informationen offengelegt werden. Ein Angreifer mit Zugang zu einem Operator-Konto (nur lesend) kann seine Rechte auf Administrator- beziehungsweise Root-Zugriff ausweiten. CVSS-Basiswert: 8.8 (Hoch) bei netzbasiertem Angriffsvektor mit niedrigen Rechten. Empfohlene Massnahme: EdgeOS auf eine bereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti UniFi Video für Windows: Schwache Verzeichnisrechte ermöglichen SYSTEM-Rechte
CVE-2016-6914 HochUbiquiti UniFi Video vor Version 3.8.0 für Windows verwendet schwache Berechtigungen für das Installationsverzeichnis. Ein lokaler Benutzer kann dadurch über eine untergeschobene taskkill.exe (Trojan Horse) SYSTEM-Rechte erlangen. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – der Angriff setzt lokalen Zugriff voraus. Empfohlene Massnahme: laut Quellbeschreibung auf UniFi Video 3.8.0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ubiquiti UniFi: ungeschützter Datenbankzugriff erlaubt Manipulation
CVE-2016-7792 HochUbiquiti Networks UniFi 5.2.7 beschränkt den Zugriff auf die Datenbank nicht, sodass entfernte Angreifer die Datenbank durch direkte Verbindung verändern können. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – ausnutzbar aus dem angrenzenden Netz ohne Rechte oder Nutzerinteraktion mit voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der Zugriff auf die Datenbank sollte netzseitig eingeschränkt werden.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti AirCam: Buffer Overflow im ubnt-streamer RTSP-Dienst
CVE-2013-1606 HochEin Pufferüberlauf im RTSP-Dienst ubnt-streamer der Ubiquiti UBNT AirCam mit airVision-Firmware vor Version 1.1.6 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über eine überlange rtsp:-URI in einer DESCRIBE-Anfrage. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: die airVision-Firmware auf Version 1.1.6 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion
CVE-2021-45105 MittelApache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD -
Apache Log4j2 Remote Code Execution (RCE)
CVE-2021-44832 MittelApache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD -
CVE-2017-5645 – Apache Log4j
CVE-2017-5645 MittelFür Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.
EPSS: 89.79% Referenz: Apache Software Foundation -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
Znuny / OTRS – Sicherheitslücke (CVE-2021-41184)
CVE-2021-41184 MittelFür mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2021-41184) gemeldet; Znuny/OTRS führt die betroffene Komponente in seinem Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 40.8 %.
EPSS: 40.77% Referenz: Znuny GmbH, OTRS AG -
CVE-2021-41182 – herstellerübergreifende Sicherheitslücke
CVE-2021-41182 MittelFür mehrere Produkte (u. a. Znuny/OTRS, Drupal und NetApp) wurde eine Sicherheitslücke (CVE-2021-41182) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Ausnutzungswahrscheinlichkeit (EPSS): 39.4 %.
EPSS: 39.36% Referenz: Znuny / OTRS -
CVE-2020-12695 – Sicherheitslücke bei Axis Communications
CVE-2020-12695 MittelFür Produkte zahlreicher Hersteller (unter anderem Axis, Ubiquiti, Cisco, D-Link, TP-Link, Zyxel und Microsoft Windows) wurde eine Sicherheitslücke (CVE-2020-12695) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 15.2 %.
EPSS: 15.19% Referenz: Axis -
CVE-2021-41183 – herstellerübergreifende Sicherheitslücke
CVE-2021-41183 MittelFür mehrere Produkte (u. a. Znuny/OTRS, Ubiquiti und Fedora) wurde eine Sicherheitslücke (CVE-2021-41183) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 8.5 %.
EPSS: 8.53% Referenz: Znuny GmbH, OTRS AG -
syncfusion ej2-javascript-ui-controls: OS-Command-Injection über child_process.exec
CVE-2026-16630 MittelIn syncfusion ej2-javascript-ui-controls bis einschliesslich Version 33.2.3 ermöglicht die Funktion child_process.exec in der Datei package.json laut Quelle eine OS-Command-Injection. Durch Manipulation lassen sich Betriebssystembefehle einschleusen. Der CVSS-Basiswert liegt bei 5.3 (Mittel); die Ausnutzung erfolgt laut Vektor lokal mit niedrigen Rechten und ohne Nutzerinteraktion und wirkt sich begrenzt auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 5.3 EPSS: 1.08% Publiziert: Referenz: NVD -
aws-amplify/amplify-codegen-ui: Fehlende Eingabevalidierung bei UI-Component-Property-Expressions
CVE-2025-4318 MittelIm Paket aws-amplify/amplify-codegen-ui fehlt bei den Property-Expressions der AWS-Amplify-Studio-UI-Komponenten eine Eingabevalidierung. Laut Quelle kann dies einem authentifizierten Nutzer mit entsprechendem Zugriff weitergehende Möglichkeiten eröffnen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
EPSS: 1.03% Publiziert: Referenz: NVD -
Cato Networks Socket Command Injection über die Weboberfläche
CVE-2025-14213 MittelIn Cato Networks Socket vor Version 25 besteht eine Command-Injection-Schwachstelle, die es einem authentifizierten Angreifer mit Zugriff auf die Weboberfläche (UI) des Socket erlaubt, beliebige Betriebssystembefehle auszuführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
EPSS: 0.98% Publiziert: Referenz: NVD -
Tempo Operator: Fehlerhafte ClusterRoleBinding bei aktivierter Jaeger-UI-Monitor-Tab-Funktion
CVE-2025-2842 MittelEine Schwachstelle im Tempo Operator führt dazu, dass bei aktivierter Jaeger-UI-Monitor-Tab-Funktion in einer vom Tempo Operator verwalteten Tempo-Instanz eine ClusterRoleBinding für das zugehörige ServiceAccount angelegt wird. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Keycloak: Fehlende Berechtigungsprüfung bei Bulk-Rollen-Entfernung in admin-ui-ext
CVE-2026-11986 MittelIn der Komponente admin-ui-ext von Keycloak, die erweiterte administrative Oberflächenfunktionen bereitstellt, wurde laut NVD ein Fehler gefunden. Bestimmte Endpunkte zum massenhaften Entfernen von Rollen führen die erforderlichen Berechtigungsprüfungen nicht korrekt durch. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.9 EPSS: 0.31% Publiziert: Referenz: NVD -
kafka-ui – Schwachstelle in executeSmartFilterTest
CVE-2026-78166 MittelIm provectus kafka-ui bis Version 0.7.2 wurde in der Funktion executeSmartFilterTest der Datei kafka-ui-api/src/main/java/com/provectus/kafka/ui/control eine Sicherheitslücke entdeckt. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: RabbitMQ/Kafka, Ubiquiti, Element (Matrix.org), Java/OpenJDK (Oracle).
CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle Enterprise Manager Base Platform: Schwachstelle im UI Framework
CVE-2026-47003 MittelEine Schwachstelle in der Komponente UI Framework des Oracle Enterprise Manager Base Platform (Oracle Enterprise Manager) betrifft laut Quelle die Versionen 13.5 und 24.1 und ist schwer ausnutzbar. Der Angriff erfolgt über das Netzwerk unter erschwerten Bedingungen und wirkt sich auf die Vertraulichkeit aus (Vektor AV:N/AC:H/PR:N, C:H). CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.30% Publiziert: Referenz: NVD -
pi-mono – Schwachstelle im SVG-Artifact-Handler
CVE-2026-5533 MittelIn badlogic pi-mono 0.58.4 ist eine unbekannte Funktion der Datei packages/web-ui/src/tools/artifacts/SvgArtifact.ts in der Komponente SVG Artifact Handler betroffen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version einspielen.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Schwachstelle im Oracle Scheduler (Rules UI)
CVE-2026-60688 MittelEine Schwachstelle im Oracle Scheduler der Oracle E-Business Suite (Komponente: Rules UI) betrifft die Versionen 12.2.3 bis 12.2.15. Laut Quelle ist die Lücke einfach ausnutzbar und erfordert lediglich niedrige Privilegien. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-13192 – Server-Side Request Forgery in Progress Telerik UI for AJAX
CVE-2026-13192 MittelIn Progress Telerik UI for AJAX vor Version 2026.2.708 ermöglicht eine unzureichende Validierung von Inhalten, die an die PDF-Export-Funktion des RadEditor übergeben werden, einem authentifizierten Angreifer serverseitige Anfragen (Server-Side Request Forgery). Die Auswirkung betrifft laut CVSS-Vektor die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf Telerik UI for AJAX 2026.2.708 oder neuer.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Kargo: Open Redirect im OIDC-Login der Weboberfläche
CVE-2026-42350 MittelKargo verwaltet und automatisiert die Promotion von Software-Artefakten. Vor den Versionen 1.7.10, 1.8.13, 1.9.8 und 1.10.2 ist Kargo über den redirectTo-Parameter im OIDC-Login-Flow der Weboberfläche für einen Open Redirect anfällig. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
EPSS: 0.24% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX: Denial of Service über XML-DTD im LayoutBuilder
CVE-2026-14865 MittelIn Progress Telerik UI for AJAX vor Version 2026.2.708 verarbeitet das interne LayoutBuilder-Steuerelement Client-State-XML, ohne die DTD-Verarbeitung zu deaktivieren. Dadurch können nicht authentifizierte Angreifer laut NVD einen Denial of Service auslösen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Verfügbarkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Google Chrome: UI-Spoofing über kompromittierten Renderer-Prozess (Passwort-Komponente)
CVE-2026-17831 MittelEine unzureichende Validierung nicht vertrauenswürdiger Eingaben in der Passwort-Komponente von Google Chrome vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, über eine präparierte HTML-Seite UI-Spoofing durchzuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Google Chrome: Unzureichende Validierung in Payments ermöglicht UI-Spoofing
CVE-2026-17791 MittelIn der Payments-Komponente von Google Chrome besteht vor Version 151.0.7922.72 eine unzureichende Validierung nicht vertrauenswürdiger Eingaben. Ein Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber über eine präparierte HTML-Seite UI-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Google Chrome: UI-Spoofing in Messages (Android)
CVE-2026-17793 MittelIn der Komponente Messages von Google Chrome auf Android vor Version 151.0.7922.72 liegt eine unsachgemässe Implementierung vor. Ein entfernter Angreifer kann über eine präparierte HTML-Seite UI-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Google Chrome: UI-Spoofing über Credential-Management-Komponente
CVE-2026-17792 MittelIn der Credential-Management-Komponente von Google Chrome (vor Version 151.0.7922.72) besteht eine unangemessene Implementierung. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite UI-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Chromium: Umgehung von Navigationsbeschränkungen über DevTools mittels UI-Gesten (Google Chrome)
CVE-2026-17926 MittelIn DevTools von Google Chrome vor Version 151.0.7922.72 werden nicht vertrauenswürdige Eingaben unzureichend validiert. Ein entfernter Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, kann dadurch Navigationsbeschränkungen umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
CVE-2026-5803 – Schwachstelle in bigsk1 openai-realtime-ui (server.js)
CVE-2026-5803 MittelIn bigsk1 openai-realtime-ui bis zum Stand 188ccde27fdf3d8fab8da81f3893468f53b2797c betrifft eine Schwachstelle eine nicht näher bestimmte Funktion der Datei server.js in der API-Komponente. Die Manipulation lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Oracle Enterprise Manager Base Platform – Schwachstelle in der UI-Framework-Komponente
CVE-2026-47002 MittelEine Schwachstelle im Produkt Oracle Enterprise Manager Base Platform (Komponente UI Framework) betrifft laut Quelldaten die Versionen 13.5 und 24.1 und ist leicht ausnutzbar. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Der geänderte Wirkungsbereich (Scope) deutet auf mögliche Auswirkungen über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle Call Center Technology (Komponente RDBMS und UI)
CVE-2026-61264 MittelLaut der Quellbeschreibung betrifft die Schwachstelle das Produkt Oracle Call Center Technology der Oracle E-Business Suite (Komponente RDBMS und UI); betroffen sind die Versionen 12.2.3 bis 12.2.15, und die Schwachstelle ist leicht ausnutzbar. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 5.4 EPSS: 0.22% Publiziert: Referenz: NVD -
Google Chrome: Seitenkanal-Datenleck über Autofill
CVE-2026-17730 MittelIn der Autofill-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglicht ein Seitenkanal-Informationsleck einem entfernten Angreifer, der einen Nutzer zu bestimmten UI-Interaktionen verleitet, Cross-Origin-Daten auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Google Chrome for iOS: UI-Spoofing in Chrome for iOS
CVE-2026-17913 MittelEine fehlerhafte Implementierung in der Komponente „Chrome for iOS“ von Google Chrome auf iOS vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, über eine präparierte HTML-Seite eine UI-Spoofing-Attacke durchzuführen. Google selbst stuft die Schwere intern als „Chromium security severity: Low“ ein. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Google Chrome: Domain-Spoofing über Passwort-UI
CVE-2026-17840 MittelIn der Passwords-Komponente von Google Chrome (vor Version 151.0.7922.72) besteht eine fehlerhafte Sicherheits-UI. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite Domain-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Google Chrome (Android): UI-Spoofing über Payments-Komponente
CVE-2026-17747 MittelIn der Payments-Komponente von Google Chrome auf Android (vor Version 151.0.7922.72) ermöglicht eine unzureichende Validierung nicht vertrauenswürdiger Eingaben einem entfernten Angreifer, der den Renderer-Prozess kompromittiert hat, UI-Spoofing durchzuführen. CVSS-Basiswert: 4.2 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
CVSS: 4.2 EPSS: 0.21% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – unauthentifizierter Dateizugriff über RadChart ChartImage.axd
CVE-2026-14932 MittelIn Progress Telerik UI for AJAX vor Version 2026.2.708 ist der Handler ChartImage.axd der veralteten RadChart-Komponente für unauthentifiziertes Lesen und Löschen von Dateien mit Bild-Endung anfällig. Ein nicht authentifizierter Angreifer kann die Lücke über das Netzwerk ausnutzen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Version 2026.2.708 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Pydantic AI: Schwachstelle in der UI-Komponente
CVE-2026-65975 MittelPydantic AI ist ein Python-Framework für Anwendungen und Workflows mit Generative AI. Laut Quelle betrifft eine Schwachstelle die UI-Komponente in den Versionen 1.88.0 bis vor 1.107.1 sowie 2.0.0b1 bis vor 2.5.0; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel); der Angriff erfolgt über das Netzwerk mit geringer Komplexität, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen sind im Feed zudem die überwachten Produktbereiche Zoho und Ubiquiti. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Chromium: UI-Spoofing über FullScreen (Google Chrome, Android)
CVE-2026-17938 MittelIn der FullScreen-Komponente von Google Chrome auf Android vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch UI-Spoofing durchführen. Chromium stuft den Sicherheitsschweregrad intern als Low ein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Google Chrome für iOS – fehlerhafte Sicherheits-UI erlaubt Spoofing der Adressleiste
CVE-2026-17782 MittelEine fehlerhafte Sicherheits-UI in Google Chrome für iOS vor Version 151.0.7922.72 ermöglichte einem entfernten Angreifer, über eine präparierte HTML-Seite den Inhalt der Omnibox (Adressleiste) zu fälschen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Google Chrome: UI-Spoofing bei Web-App-Installationen
CVE-2026-17819 MittelEine unsachgemässe Implementierung in der WebAppInstalls-Komponente von Google Chrome vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, über eine präparierte HTML-Seite UI-Spoofing durchzuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Google Chrome (iOS): UI-Spoofing
CVE-2026-17828 MittelIn der iOS-Version von Google Chrome (vor Version 151.0.7922.72) führt eine unangemessene Implementierung dazu, dass ein entfernter Angreifer über eine präparierte HTML-Seite UI-Spoofing durchführen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ubiquiti, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.