1.1 Aktiv ausgenutzte Lücken
Netzwerk, Firewall, Security-Appliances

Ubiquiti Seite 5

Hersteller: Ubiquiti

Netzwerk, Firewall, Security-Appliances
303
Reports
14
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

303 Reports

Zeige 201 bis 250 von 303

  1. UniFi Video: Cross-Site Request Forgery in der Web-API

    CVE-2019-5430 Hoch

    In UniFi Video 3.10.0 und früher fehlt ein CSRF-Schutz, sodass sich die Web-API missbrauchen lässt, um ohne Zustimmung des Benutzers Änderungen an der Serverkonfiguration vorzunehmen. Voraussetzung ist, dass ein authentifizierter Benutzer dazu verleitet wird, eine vom Angreifer kontrollierte Seite aufzurufen. CVSS-Basiswert: 8.8 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. Ubiquiti EdgeSwitch X: Befehlsausführung über die SSH-CLI

    CVE-2019-5424 Hoch

    In Ubiquiti Networks EdgeSwitch X bis einschliesslich Version 1.1.0 kann ein privilegierter Benutzer über die SSH-CLI-Schnittstelle beliebige Shell-Befehle ausführen. Dies erlaubt die Ausführung von Befehlen unter dem Root-Benutzer. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  3. Ubiquiti EdgeSwitch X: Ausbruch aus der CLI und Rechteausweitung auf root über SSH

    CVE-2019-5425 Hoch

    In Ubiquiti Networks EdgeSwitch X v1.1.0 und früher kann ein authentifizierter Benutzer über die SSH-Schnittstelle beliebige Shell-Befehle ausführen und dabei die eingeschränkte CLI umgehen. Dadurch lassen sich die Rechte bis auf root ausweiten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Ubiquiti EdgeSwitch: Format-String-Schwachstelle in der Admin-CLI

    CVE-2018-12590 Hoch

    Ubiquiti Networks EdgeSwitch bis einschliesslich Version 1.7.3 enthält eine extern kontrollierbare Format-String-Schwachstelle, weil die Admin-CLI nicht ausreichend geschützt ist. Dies führt zu Codeausführung und einer Rechteausweitung über das hinaus, was Administratoren selbst erlaubt ist. Ein Angreifer mit Zugang zu einem Admin-Konto kann aus der eingeschränkten CLI ausbrechen und beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  5. Ubiquiti EdgeSwitch: OS-Command-Injection und Rechteausweitung über die Admin-CLI

    CVE-2018-12591 Hoch

    In Ubiquiti Networks EdgeSwitch Version 1.7.3 und früher besteht durch eine unzureichend abgesicherte Admin-CLI eine unzureichend neutralisierte OS-Befehlskomponente, die zu Codeausführung und Rechteausweitung führt – über das hinaus, was Administratoren selbst erlaubt ist. Ein Angreifer mit Zugang zu einem Admin-Konto kann aus der eingeschränkten CLI ausbrechen und beliebige Shell-Anweisungen ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  6. Ubiquiti EdgeOS – Rechteausweitung durch Improper Privilege Management

    CVE-2017-0935 Hoch

    In Ubiquiti Networks EdgeOS bis einschliesslich Version 1.9.1.1 besteht eine Schwachstelle durch unzureichende Rechteverwaltung (Improper Privilege Management): Der fehlende Schutz des Dateisystems legt sensible Informationen offen. Ein Angreifer mit einem Operator-Konto (nur Lesezugriff) kann seine Rechte auf Admin-Zugriff (root) im System ausweiten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  7. Ubiquiti EdgeOS: Rechteausweitung durch fehlende Eingabevalidierung

    CVE-2017-0932 Hoch

    In Ubiquiti Networks EdgeOS bis einschliesslich Version 1.9.1.1 fehlt die Validierung der Eingabe in der Feature-Funktionalität. Ein Angreifer mit Zugang zu einem Operator-Konto (nur Lese-Rechte) und einer SSH-Verbindung zu den Geräten kann seine Rechte auf Admin- bzw. Root-Zugriff ausweiten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Ubiquiti EdgeOS: CSRF ermöglicht Ausweitung auf Administratorrechte

    CVE-2017-0933 Hoch

    Ubiquiti Networks EdgeOS Version 1.9.1 und früher ist für Cross-Site Request Forgery (CSRF) anfällig. Ein Angreifer mit Zugang zu einem Operator-Konto (nur Lesezugriff) kann einen Admin-Benutzer (root) dazu verleiten, eine vom Angreifer kontrollierte Seite aufzurufen, und so Administratorrechte im System erlangen. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  9. Ubiquiti EdgeOS: Rechteausweitung durch unzureichenden Dateisystemschutz

    CVE-2017-0934 Hoch

    Ubiquiti Networks EdgeOS in Version 1.9.1 und älter weist eine unzureichende Rechteverwaltung auf: Das Dateisystem ist nicht ausreichend geschützt, wodurch sensible Informationen offengelegt werden. Ein Angreifer mit Zugang zu einem Operator-Konto (nur lesend) kann seine Rechte auf Administrator- beziehungsweise Root-Zugriff ausweiten. CVSS-Basiswert: 8.8 (Hoch) bei netzbasiertem Angriffsvektor mit niedrigen Rechten. Empfohlene Massnahme: EdgeOS auf eine bereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Ubiquiti UniFi Video für Windows: Schwache Verzeichnisrechte ermöglichen SYSTEM-Rechte

    CVE-2016-6914 Hoch

    Ubiquiti UniFi Video vor Version 3.8.0 für Windows verwendet schwache Berechtigungen für das Installationsverzeichnis. Ein lokaler Benutzer kann dadurch über eine untergeschobene taskkill.exe (Trojan Horse) SYSTEM-Rechte erlangen. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – der Angriff setzt lokalen Zugriff voraus. Empfohlene Massnahme: laut Quellbeschreibung auf UniFi Video 3.8.0 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. Ubiquiti UniFi: ungeschützter Datenbankzugriff erlaubt Manipulation

    CVE-2016-7792 Hoch

    Ubiquiti Networks UniFi 5.2.7 beschränkt den Zugriff auf die Datenbank nicht, sodass entfernte Angreifer die Datenbank durch direkte Verbindung verändern können. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – ausnutzbar aus dem angrenzenden Netz ohne Rechte oder Nutzerinteraktion mit voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der Zugriff auf die Datenbank sollte netzseitig eingeschränkt werden.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Ubiquiti AirCam: Buffer Overflow im ubnt-streamer RTSP-Dienst

    CVE-2013-1606 Hoch

    Ein Pufferüberlauf im RTSP-Dienst ubnt-streamer der Ubiquiti UBNT AirCam mit airVision-Firmware vor Version 1.1.6 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über eine überlange rtsp:-URI in einer DESCRIBE-Anfrage. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: die airVision-Firmware auf Version 1.1.6 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Apache Log4j2 – Denial of Service durch unkontrollierte Rekursion

    CVE-2021-45105 Mittel

    Apache Log4j2 in den Versionen 2.0-alpha1 bis 2.16.0 (ausgenommen 2.12.3 und 2.3.1) schützt nicht vor unkontrollierter Rekursion durch selbstreferenzielle Lookups. Ein Angreifer mit Kontrolle über Thread-Context-Map-Daten kann damit einen Denial-of-Service auslösen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 5.9 EPSS: 100.00% Publiziert: Referenz: NVD
  14. Apache Log4j2 Remote Code Execution (RCE)

    CVE-2021-44832 Mittel

    Apache Log4j2 in den Versionen 2.0-beta7 bis 2.17.0 (ausgenommen die Sicherheits-Fixes 2.3.2 und 2.12.4) ist anfällig für einen Remote-Code-Execution-Angriff, wenn eine Konfiguration einen JDBC Appender verwendet. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    CVSS: 6.6 EPSS: 97.91% Publiziert: Referenz: NVD
  15. CVE-2017-5645 – Apache Log4j

    CVE-2017-5645 Mittel

    Für Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.

    EPSS: 89.79% Referenz: Apache Software Foundation
  16. CVE-2019-11358 – Axis Communications

    CVE-2019-11358 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.

    EPSS: 87.22% Referenz: Axis
  17. Znuny / OTRS – Sicherheitslücke (CVE-2021-41184)

    CVE-2021-41184 Mittel

    Für mehrere überwachte Produkte wurde eine Sicherheitslücke (CVE-2021-41184) gemeldet; Znuny/OTRS führt die betroffene Komponente in seinem Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 40.8 %.

    EPSS: 40.77% Referenz: Znuny GmbH, OTRS AG
  18. CVE-2021-41182 – herstellerübergreifende Sicherheitslücke

    CVE-2021-41182 Mittel

    Für mehrere Produkte (u. a. Znuny/OTRS, Drupal und NetApp) wurde eine Sicherheitslücke (CVE-2021-41182) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Ausnutzungswahrscheinlichkeit (EPSS): 39.4 %.

    EPSS: 39.36% Referenz: Znuny / OTRS
  19. CVE-2020-12695 – Sicherheitslücke bei Axis Communications

    CVE-2020-12695 Mittel

    Für Produkte zahlreicher Hersteller (unter anderem Axis, Ubiquiti, Cisco, D-Link, TP-Link, Zyxel und Microsoft Windows) wurde eine Sicherheitslücke (CVE-2020-12695) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 15.2 %.

    EPSS: 15.19% Referenz: Axis
  20. CVE-2021-41183 – herstellerübergreifende Sicherheitslücke

    CVE-2021-41183 Mittel

    Für mehrere Produkte (u. a. Znuny/OTRS, Ubiquiti und Fedora) wurde eine Sicherheitslücke (CVE-2021-41183) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 8.5 %.

    EPSS: 8.53% Referenz: Znuny GmbH, OTRS AG
  21. syncfusion ej2-javascript-ui-controls: OS-Command-Injection über child_process.exec

    CVE-2026-16630 Mittel

    In syncfusion ej2-javascript-ui-controls bis einschliesslich Version 33.2.3 ermöglicht die Funktion child_process.exec in der Datei package.json laut Quelle eine OS-Command-Injection. Durch Manipulation lassen sich Betriebssystembefehle einschleusen. Der CVSS-Basiswert liegt bei 5.3 (Mittel); die Ausnutzung erfolgt laut Vektor lokal mit niedrigen Rechten und ohne Nutzerinteraktion und wirkt sich begrenzt auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 5.3 EPSS: 1.08% Publiziert: Referenz: NVD
  22. aws-amplify/amplify-codegen-ui: Fehlende Eingabevalidierung bei UI-Component-Property-Expressions

    CVE-2025-4318 Mittel

    Im Paket aws-amplify/amplify-codegen-ui fehlt bei den Property-Expressions der AWS-Amplify-Studio-UI-Komponenten eine Eingabevalidierung. Laut Quelle kann dies einem authentifizierten Nutzer mit entsprechendem Zugriff weitergehende Möglichkeiten eröffnen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    EPSS: 1.03% Publiziert: Referenz: NVD
  23. Cato Networks Socket Command Injection über die Weboberfläche

    CVE-2025-14213 Mittel

    In Cato Networks Socket vor Version 25 besteht eine Command-Injection-Schwachstelle, die es einem authentifizierten Angreifer mit Zugriff auf die Weboberfläche (UI) des Socket erlaubt, beliebige Betriebssystembefehle auszuführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    EPSS: 0.98% Publiziert: Referenz: NVD
  24. Tempo Operator: Fehlerhafte ClusterRoleBinding bei aktivierter Jaeger-UI-Monitor-Tab-Funktion

    CVE-2025-2842 Mittel

    Eine Schwachstelle im Tempo Operator führt dazu, dass bei aktivierter Jaeger-UI-Monitor-Tab-Funktion in einer vom Tempo Operator verwalteten Tempo-Instanz eine ClusterRoleBinding für das zugehörige ServiceAccount angelegt wird. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  25. Keycloak: Fehlende Berechtigungsprüfung bei Bulk-Rollen-Entfernung in admin-ui-ext

    CVE-2026-11986 Mittel

    In der Komponente admin-ui-ext von Keycloak, die erweiterte administrative Oberflächenfunktionen bereitstellt, wurde laut NVD ein Fehler gefunden. Bestimmte Endpunkte zum massenhaften Entfernen von Rollen führen die erforderlichen Berechtigungsprüfungen nicht korrekt durch. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.9 EPSS: 0.31% Publiziert: Referenz: NVD
  26. kafka-ui – Schwachstelle in executeSmartFilterTest

    CVE-2026-78166 Mittel

    Im provectus kafka-ui bis Version 0.7.2 wurde in der Funktion executeSmartFilterTest der Datei kafka-ui-api/src/main/java/com/provectus/kafka/ui/control eine Sicherheitslücke entdeckt. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: RabbitMQ/Kafka, Ubiquiti, Element (Matrix.org), Java/OpenJDK (Oracle).

    CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD
  27. Oracle Enterprise Manager Base Platform: Schwachstelle im UI Framework

    CVE-2026-47003 Mittel

    Eine Schwachstelle in der Komponente UI Framework des Oracle Enterprise Manager Base Platform (Oracle Enterprise Manager) betrifft laut Quelle die Versionen 13.5 und 24.1 und ist schwer ausnutzbar. Der Angriff erfolgt über das Netzwerk unter erschwerten Bedingungen und wirkt sich auf die Vertraulichkeit aus (Vektor AV:N/AC:H/PR:N, C:H). CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.9 EPSS: 0.30% Publiziert: Referenz: NVD
  28. pi-mono – Schwachstelle im SVG-Artifact-Handler

    CVE-2026-5533 Mittel

    In badlogic pi-mono 0.58.4 ist eine unbekannte Funktion der Datei packages/web-ui/src/tools/artifacts/SvgArtifact.ts in der Komponente SVG Artifact Handler betroffen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version einspielen.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  29. Oracle E-Business Suite – Schwachstelle im Oracle Scheduler (Rules UI)

    CVE-2026-60688 Mittel

    Eine Schwachstelle im Oracle Scheduler der Oracle E-Business Suite (Komponente: Rules UI) betrifft die Versionen 12.2.3 bis 12.2.15. Laut Quelle ist die Lücke einfach ausnutzbar und erfordert lediglich niedrige Privilegien. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD
  30. CVE-2026-13192 – Server-Side Request Forgery in Progress Telerik UI for AJAX

    CVE-2026-13192 Mittel

    In Progress Telerik UI for AJAX vor Version 2026.2.708 ermöglicht eine unzureichende Validierung von Inhalten, die an die PDF-Export-Funktion des RadEditor übergeben werden, einem authentifizierten Angreifer serverseitige Anfragen (Server-Side Request Forgery). Die Auswirkung betrifft laut CVSS-Vektor die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf Telerik UI for AJAX 2026.2.708 oder neuer.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  31. Kargo: Open Redirect im OIDC-Login der Weboberfläche

    CVE-2026-42350 Mittel

    Kargo verwaltet und automatisiert die Promotion von Software-Artefakten. Vor den Versionen 1.7.10, 1.8.13, 1.9.8 und 1.10.2 ist Kargo über den redirectTo-Parameter im OIDC-Login-Flow der Weboberfläche für einen Open Redirect anfällig. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    EPSS: 0.24% Publiziert: Referenz: NVD
  32. Progress Telerik UI for AJAX: Denial of Service über XML-DTD im LayoutBuilder

    CVE-2026-14865 Mittel

    In Progress Telerik UI for AJAX vor Version 2026.2.708 verarbeitet das interne LayoutBuilder-Steuerelement Client-State-XML, ohne die DTD-Verarbeitung zu deaktivieren. Dadurch können nicht authentifizierte Angreifer laut NVD einen Denial of Service auslösen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Verfügbarkeit aus. CVSS-Basiswert: 5.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Progress Telerik UI for AJAX 2026.2.708 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  33. Google Chrome: UI-Spoofing über kompromittierten Renderer-Prozess (Passwort-Komponente)

    CVE-2026-17831 Mittel

    Eine unzureichende Validierung nicht vertrauenswürdiger Eingaben in der Passwort-Komponente von Google Chrome vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, über eine präparierte HTML-Seite UI-Spoofing durchzuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  34. Google Chrome: Unzureichende Validierung in Payments ermöglicht UI-Spoofing

    CVE-2026-17791 Mittel

    In der Payments-Komponente von Google Chrome besteht vor Version 151.0.7922.72 eine unzureichende Validierung nicht vertrauenswürdiger Eingaben. Ein Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber über eine präparierte HTML-Seite UI-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  35. Google Chrome: UI-Spoofing in Messages (Android)

    CVE-2026-17793 Mittel

    In der Komponente Messages von Google Chrome auf Android vor Version 151.0.7922.72 liegt eine unsachgemässe Implementierung vor. Ein entfernter Angreifer kann über eine präparierte HTML-Seite UI-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  36. Google Chrome: UI-Spoofing über Credential-Management-Komponente

    CVE-2026-17792 Mittel

    In der Credential-Management-Komponente von Google Chrome (vor Version 151.0.7922.72) besteht eine unangemessene Implementierung. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite UI-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  37. Chromium: Umgehung von Navigationsbeschränkungen über DevTools mittels UI-Gesten (Google Chrome)

    CVE-2026-17926 Mittel

    In DevTools von Google Chrome vor Version 151.0.7922.72 werden nicht vertrauenswürdige Eingaben unzureichend validiert. Ein entfernter Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, kann dadurch Navigationsbeschränkungen umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  38. CVE-2026-5803 – Schwachstelle in bigsk1 openai-realtime-ui (server.js)

    CVE-2026-5803 Mittel

    In bigsk1 openai-realtime-ui bis zum Stand 188ccde27fdf3d8fab8da81f3893468f53b2797c betrifft eine Schwachstelle eine nicht näher bestimmte Funktion der Datei server.js in der API-Komponente. Die Manipulation lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD
  39. Oracle Enterprise Manager Base Platform – Schwachstelle in der UI-Framework-Komponente

    CVE-2026-47002 Mittel

    Eine Schwachstelle im Produkt Oracle Enterprise Manager Base Platform (Komponente UI Framework) betrifft laut Quelldaten die Versionen 13.5 und 24.1 und ist leicht ausnutzbar. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N. Der geänderte Wirkungsbereich (Scope) deutet auf mögliche Auswirkungen über die verwundbare Komponente hinaus. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.1 EPSS: 0.23% Publiziert: Referenz: NVD
  40. Oracle E-Business Suite: Schwachstelle in Oracle Call Center Technology (Komponente RDBMS und UI)

    CVE-2026-61264 Mittel

    Laut der Quellbeschreibung betrifft die Schwachstelle das Produkt Oracle Call Center Technology der Oracle E-Business Suite (Komponente RDBMS und UI); betroffen sind die Versionen 12.2.3 bis 12.2.15, und die Schwachstelle ist leicht ausnutzbar. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.

    CVSS: 5.4 EPSS: 0.22% Publiziert: Referenz: NVD
  41. Google Chrome: Seitenkanal-Datenleck über Autofill

    CVE-2026-17730 Mittel

    In der Autofill-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglicht ein Seitenkanal-Informationsleck einem entfernten Angreifer, der einen Nutzer zu bestimmten UI-Interaktionen verleitet, Cross-Origin-Daten auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  42. Google Chrome for iOS: UI-Spoofing in Chrome for iOS

    CVE-2026-17913 Mittel

    Eine fehlerhafte Implementierung in der Komponente „Chrome for iOS“ von Google Chrome auf iOS vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, über eine präparierte HTML-Seite eine UI-Spoofing-Attacke durchzuführen. Google selbst stuft die Schwere intern als „Chromium security severity: Low“ ein. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD
  43. Google Chrome: Domain-Spoofing über Passwort-UI

    CVE-2026-17840 Mittel

    In der Passwords-Komponente von Google Chrome (vor Version 151.0.7922.72) besteht eine fehlerhafte Sicherheits-UI. Ein entfernter Angreifer kann darüber über eine präparierte HTML-Seite Domain-Spoofing durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  44. Google Chrome (Android): UI-Spoofing über Payments-Komponente

    CVE-2026-17747 Mittel

    In der Payments-Komponente von Google Chrome auf Android (vor Version 151.0.7922.72) ermöglicht eine unzureichende Validierung nicht vertrauenswürdiger Eingaben einem entfernten Angreifer, der den Renderer-Prozess kompromittiert hat, UI-Spoofing durchzuführen. CVSS-Basiswert: 4.2 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.

    CVSS: 4.2 EPSS: 0.21% Publiziert: Referenz: NVD
  45. Progress Telerik UI for AJAX – unauthentifizierter Dateizugriff über RadChart ChartImage.axd

    CVE-2026-14932 Mittel

    In Progress Telerik UI for AJAX vor Version 2026.2.708 ist der Handler ChartImage.axd der veralteten RadChart-Komponente für unauthentifiziertes Lesen und Löschen von Dateien mit Bild-Endung anfällig. Ein nicht authentifizierter Angreifer kann die Lücke über das Netzwerk ausnutzen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf Version 2026.2.708 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  46. Pydantic AI: Schwachstelle in der UI-Komponente

    CVE-2026-65975 Mittel

    Pydantic AI ist ein Python-Framework für Anwendungen und Workflows mit Generative AI. Laut Quelle betrifft eine Schwachstelle die UI-Komponente in den Versionen 1.88.0 bis vor 1.107.1 sowie 2.0.0b1 bis vor 2.5.0; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel); der Angriff erfolgt über das Netzwerk mit geringer Komplexität, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen sind im Feed zudem die überwachten Produktbereiche Zoho und Ubiquiti. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  47. Chromium: UI-Spoofing über FullScreen (Google Chrome, Android)

    CVE-2026-17938 Mittel

    In der FullScreen-Komponente von Google Chrome auf Android vor Version 151.0.7922.72 besteht eine fehlerhafte Implementierung. Über eine präparierte HTML-Seite kann ein entfernter Angreifer dadurch UI-Spoofing durchführen. Chromium stuft den Sicherheitsschweregrad intern als Low ein. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  48. Google Chrome für iOS – fehlerhafte Sicherheits-UI erlaubt Spoofing der Adressleiste

    CVE-2026-17782 Mittel

    Eine fehlerhafte Sicherheits-UI in Google Chrome für iOS vor Version 151.0.7922.72 ermöglichte einem entfernten Angreifer, über eine präparierte HTML-Seite den Inhalt der Omnibox (Adressleiste) zu fälschen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  49. Google Chrome: UI-Spoofing bei Web-App-Installationen

    CVE-2026-17819 Mittel

    Eine unsachgemässe Implementierung in der WebAppInstalls-Komponente von Google Chrome vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, über eine präparierte HTML-Seite UI-Spoofing durchzuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD
  50. Google Chrome (iOS): UI-Spoofing

    CVE-2026-17828 Mittel

    In der iOS-Version von Google Chrome (vor Version 151.0.7922.72) führt eine unangemessene Implementierung dazu, dass ein entfernter Angreifer über eine präparierte HTML-Seite UI-Spoofing durchführen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ubiquiti, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog