UniFi Protect Seite 3
Hersteller: Ubiquiti
Schwachstellen-Reports
124 ReportsZeige 101 bis 124 von 124
-
UniFi Video: Cross-Site Request Forgery in der Web-API
CVE-2019-5430 HochIn UniFi Video 3.10.0 und früher fehlt ein CSRF-Schutz, sodass sich die Web-API missbrauchen lässt, um ohne Zustimmung des Benutzers Änderungen an der Serverkonfiguration vorzunehmen. Voraussetzung ist, dass ein authentifizierter Benutzer dazu verleitet wird, eine vom Angreifer kontrollierte Seite aufzurufen. CVSS-Basiswert: 8.8 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ubiquiti UniFi Video für Windows: Schwache Verzeichnisrechte ermöglichen SYSTEM-Rechte
CVE-2016-6914 HochUbiquiti UniFi Video vor Version 3.8.0 für Windows verwendet schwache Berechtigungen für das Installationsverzeichnis. Ein lokaler Benutzer kann dadurch über eine untergeschobene taskkill.exe (Trojan Horse) SYSTEM-Rechte erlangen. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – der Angriff setzt lokalen Zugriff voraus. Empfohlene Massnahme: laut Quellbeschreibung auf UniFi Video 3.8.0 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ubiquiti UniFi: ungeschützter Datenbankzugriff erlaubt Manipulation
CVE-2016-7792 HochUbiquiti Networks UniFi 5.2.7 beschränkt den Zugriff auf die Datenbank nicht, sodass entfernte Angreifer die Datenbank durch direkte Verbindung verändern können. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – ausnutzbar aus dem angrenzenden Netz ohne Rechte oder Nutzerinteraktion mit voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der Zugriff auf die Datenbank sollte netzseitig eingeschränkt werden.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2020-12695 – Sicherheitslücke bei Axis Communications
CVE-2020-12695 MittelFür Produkte zahlreicher Hersteller (unter anderem Axis, Ubiquiti, Cisco, D-Link, TP-Link, Zyxel und Microsoft Windows) wurde eine Sicherheitslücke (CVE-2020-12695) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 15.2 %.
EPSS: 15.19% Referenz: Axis -
IRIS-Webanwendung – fehlender Schutz der Benutzer-Authentifizierung vor Brute-Force-Angriffen
CVE-2026-18362 MittelDie IRIS-Webanwendung schützt in Version 2.4.26 und möglicherweise weiteren Versionen die Benutzer-Authentifizierung nicht vor Brute-Force-Angriffen. CVSS-Basiswert: 5.9 (Mittel). Angreifer können dadurch Anmeldedaten systematisch durchprobieren, ohne durch Sperrmechanismen ausgebremst zu werden.
CVSS: 5.9 EPSS: 0.36% Publiziert: Referenz: NVD -
TP-Link Omada: Hartcodierte kryptografische Schlüssel im Adoptionsprotokoll
CVE-2025-15627 MittelIm Omada-Adoptionsprotokoll von TP-Link besteht laut NVD eine kryptografische Schwachstelle: Das Protokoll verwendet hartcodierte kryptografische Schlüssel, um Vertrauen herzustellen und Authentifizierungsaustausche zwischen Controllern und verwalteten Geräten zu schützen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung TP-Link- und Ubiquiti-Produkte. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2026-16971 – Ubiquiti UniFi Protect-Sicherheitslücke
CVE-2026-16971 MittelFür Ubiquiti UniFi Protect wurde eine Sicherheitslücke gemeldet (CVE-2026-16971). CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 EPSS: 0.32% Publiziert: Referenz: NVD -
Chamilo: Authentifizierter Remote Code Execution
CVE-2026-34239 MittelIn der Lernplattform Chamilo (Version 1.11.40 und früher) besteht eine Schwachstelle, die authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) über den Pfad main/inc/ajax/lang.ajax.php erlaubt. Der betroffene Endpunkt ist laut Quelle nur unzureichend geschützt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.29% Publiziert: Referenz: NVD -
eGovFramework: Unzureichend geschützte URL-Parameter beim Bild-Upload
CVE-2025-34337 MittelLaut NVD nutzt eGovFramework/egovframe-common-components bis Version 4.3.1 in der Funktionalität für Bild-Upload und Dateiauslieferung des Web-Editors eine symmetrische Verschlüsselung zum Schutz von URL-Parametern. Weitere Details zur konkreten Auswirkung liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
EPSS: 0.26% Publiziert: Referenz: NVD -
Captcha Protect (Traefik-Middleware): Reflected Cross-Site Scripting
CVE-2026-34206 MittelCaptcha Protect ist eine Traefik-Middleware, die bei erkannten Traffic-Spitzen einzelne IP-Adressen eines Subnetzes mit einer Anti-Bot-Challenge belegt. In Versionen vor 1.12.2 besteht eine Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Version 1.12.2 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Linux-Kernel – Unzureichender Schutz von ptrace_may_access() in procfs
CVE-2026-64371 MittelIm Linux-Kernel wurde eine Schwachstelle in procfs behoben. Die Korrektur schützt Aufrufe von ptrace_may_access() mit dem exec_update_lock (Teil 1) und behebt damit die einfacheren Fälle, in denen procfs diese Prüfung bislang ungeschützt aufrief. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: aktuelle Kernel-Updates einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel – Ungeschützte Iteration der Service-Tabelle im QAT-Krypto-Treiber
CVE-2026-64305 MittelIm Linux-Kernel wurde eine Schwachstelle im QAT-Krypto-Treiber behoben. Die Iteration über die service_table-Liste wird nun durch das service_lock geschützt, das die Liste ohnehin absichert. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: aktuelle Kernel-Updates einspielen.
EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel: ACPI-Notify-Handler in intel-hid vor Rekursion geschützt
CVE-2026-64603 MittelIm Linux-Kernel wurde eine Schwachstelle behoben, bei der der ACPI-Notify-Handler des Treibers platform/x86 intel-hid nicht gegen Rekursion geschützt war. Ursache ist laut Quelle ein mit Commit e2ffcda16290 eingeführtes Verhalten im Zusammenhang mit „ACPI: OSL: Allow Notify() hand…“; die Beschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.16% Publiziert: Referenz: NVD -
Carbon-Konsole – CSRF im Ajax-Prozessor durch Nutzung von HTTP GET
CVE-2025-13394 MittelDer Ajax-Prozessor der Carbon-Konsole schützt zustandsändernde Operationen nicht ausreichend vor Cross-Site-Request-Forgery (CSRF): Er verwendet für diese Operationen die HTTP-Methode GET statt einer schreibgeschützten Methode; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 5.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.4 EPSS: 0.11% Publiziert: Referenz: NVD -
Omada-Adoptionsprotokoll: Vorhersagbare Sitzungsschlüssel durch kryptografische Schwäche
CVE-2025-15629 MittelIm Omada-Adoptionsprotokoll besteht laut Quelle eine kryptografische Schwäche: Die Sitzungsverschlüsselungsschlüssel, die die Kommunikation zwischen Controllern und verwalteten Geräten schützen, können aufgrund unzureichender Entropie bei der Schlüsselerzeugung vorhersagbar sein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.10% Publiziert: Referenz: NVD -
UniFi Protect: Überlauf im Discovery-Protokoll löst Neustart aus
CVE-2026-21634 MittelEin Angreifer mit Zugang zum angrenzenden Netz kann das Discovery-Protokoll der UniFi-Protect-Anwendung (Version 6.1.79 und früher) zum Überlauf bringen und so einen Neustart der Anwendung auslösen. CVSS-Basiswert: 6.5 (Mittel), Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H – aus dem angrenzenden Netz ohne Rechte oder Nutzerinteraktion ausnutzbar, mit Auswirkung ausschliesslich auf die Verfügbarkeit. Empfohlene Massnahme: Update der UniFi-Protect-Anwendung auf Version 6.2.72 oder neuer.
CVSS: 6.5 Publiziert: Referenz: NVD -
Ubiquiti UniFi Protect: Authentifizierungsumgehung in der Controller-API
CVE-2020-8267 MittelIn der UniFi Protect Controller API (v1.14.10 und älter) wurde das x-token unsachgemäss verwendet, sodass Angreifer authentifizierte Nachrichten ohne gültiges Token an die API senden konnten. Betroffen sind laut Quelle UDM-Pro-Firmware 1.7.2 und älter sowie UNVR-Firmware 1.3.12 und älter; nicht betroffen sind Cloud Key Gen 2 Plus sowie UDM-Pro mit gestopptem UniFi Protect. CVSS-Basiswert: 5.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N. Empfohlene Massnahme: UniFi Protect auf v1.14.11 oder neuer aktualisieren, alternativ die UNVR-Firmware auf 1.3.15 bzw. die UDM-Pro-Firmware auf 1.8.0 oder neuer.
CVSS: 5.3 Publiziert: Referenz: NVD -
UniFi Protect: Preisgabe gültiger Benutzernamen
CVE-2020-8213 MittelEine Schwachstelle in UniFi Protect vor v1.13.4-beta.5 erlaubt es nicht authentifizierten Angreifern, über HTTP-Antwortcodes und das Antwort-Timing gültige Benutzernamen der UniFi Protect Weboberfläche zu ermitteln. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf UniFi Protect v1.13.4-beta.5 oder neuer, in der die Schwachstelle behoben ist.
CVSS: 5.3 Publiziert: Referenz: NVD -
Ubiquiti UniFi – Umgehung der Hotspot-Nutzungsbeschränkung
CVE-2018-5264 MittelUbiquiti UniFi 52 Geräte erlauben bei aktiviertem Hotspot-Modus entfernten Angreifern, die vorgesehene Beschränkung der kostenlosen WLAN-Nutzung zu umgehen: Über eine Anfrage an /guest/s/default/ lässt sich zunächst ein Cookie beziehen, das anschliessend in einer /guest/s/default/login-Anfrage mit dem Parameter byfree verwendet wird. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
Ubiquiti UniFi Video: Zu offene Flash-Cross-Domain-Policy
CVE-2014-2227 MittelDie standardmässige Flash-Cross-Domain-Policy (crossdomain.xml) in Ubiquiti Networks UniFi Video (früher AirVision beziehungsweise AirVision Controller) vor Version 3.0.1 beschränkt den Zugriff auf die Anwendung nicht. Dadurch können entfernte Angreifer über eine manipulierte SWF-Datei die Same-Origin-Policy umgehen. CVSS-Basiswert: 6 (Mittel). Empfohlene Massnahme: auf UniFi Video 3.0.1 oder neuer aktualisieren.
CVSS: 6.0 Publiziert: Referenz: NVD -
Ubiquiti UniFi Controller: Cross-Site-Scripting in der Administrationsoberfläche
CVE-2013-3572 MittelEine Cross-Site-Scripting-Schwachstelle (XSS) in der Administrationsoberfläche des UniFi Controllers in Ubiquiti Networks UniFi 2.3.5 und früher erlaubt entfernten Angreifern, über einen manipulierten Client-Hostnamen beliebiges Web-Skript oder HTML einzuschleusen. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
Paid Membership Subscriptions (WordPress-Plugin): Ungeschützte Export-Dateien mit Mitglieder- und Zahlungsdaten
CVE-2026-14849 NiedrigLaut NVD schreibt das WordPress-Plugin Paid Membership Subscriptions vor Version 3.0.7 Export-Dateien mit Mitglieder- und Zahlungsdaten an einen vorhersehbaren Pfad im Uploads-Verzeichnis, ohne diesen zu schützen. Dadurch können nicht authentifizierte Dritte auf diese Dateien zugreifen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD -
DHL Shipping Germany for WooCommerce – Ungeschützter Zugriff auf Versandlabel-Verzeichnis
CVE-2026-16993 NiedrigDas WordPress-Plugin DHL Shipping Germany for WooCommerce schützt vor Version 4.0.1 das Verzeichnis, in dem Versandlabels gespeichert werden, nicht durch eine serverunabhängige Zugriffskontrolle, sondern verlässt sich ausschliesslich auf eine Apache-.htaccess-Datei. Auf Webservern ohne Apache oder bei fehlerhafter Konfiguration können Versandlabels dadurch ungeschützt zugänglich sein. Laut Zuordnung sind zudem Ubiquiti (UniFi Protect), HPE Storage, IBM Storage und Pure Storage betroffen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD -
Ubiquiti UniFi Controller: Passwort-Hash im Syslog
CVE-2014-2226 NiedrigDer Ubiquiti UniFi Controller vor Version 3.2.1 protokolliert den Hash des Administrator-Passworts in Syslog-Meldungen. Dadurch können Angreifer in einer Man-in-the-Middle-Position über nicht näher bestimmte Vektoren an sensible Informationen gelangen. CVSS-Basiswert: 2.6 (Niedrig). Empfohlene Massnahme: auf UniFi Controller 3.2.1 oder neuer aktualisieren.
CVSS: 2.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für UniFi Protect, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.