1.7 Aktiv ausgenutzte Lücken
Security-Produkte / EDR / AV / IAM

Univention Corporate Server (UCS)

Hersteller: Univention

Security-Produkte / EDR / AV / IAM

Univention Corporate Server (UCS) gehört zur Kategorie „Security-Produkte / EDR / AV / IAM". xonatec überwacht Univention Corporate Server (UCS) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

19
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

19 Reports

Zeige 1 bis 19 von 19

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. VMware Tanzu Spring Cloud Function – Remote Code Execution

    CVE-2022-22963 Aktiv ausgenutzt

    In VMware Tanzu Spring Cloud Function wurde eine Schwachstelle zur Remote Code Execution festgestellt, die es Angreifern ermöglicht, beliebigen Code aus der Ferne auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.94% Publiziert: Referenz: CISA KEV
  3. Vadi DIGIKENT GIS: SQL-Injection

    CVE-2024-1100 Kritisch

    In DIGIKENT GIS von Vadi Corporate Information Systems besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Angreifer können darüber eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerhinweise beachten und die betroffene Software aktualisieren.

    CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD
  4. SQL Injection in Universal Software FlexWater Corporate Water Management

    CVE-2024-0857 Kritisch

    In FlexWater Corporate Water Management von Universal Software Inc. besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen (CWE-89). Angreifer können dadurch eigene Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.12% Publiziert: Referenz: NVD
  5. FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)

    CVE-2020-36179 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.

    CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD
  6. FasterXML jackson-databind Deserialisierungslücke (JNDIConnectionPool-Gadget)

    CVE-2020-35728 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 12.5 %.

    CVSS: 8.1 EPSS: 12.50% Publiziert: Referenz: NVD
  7. FasterXML jackson-databind – Deserialisierungslücke über Gadget JNDIConnectionSource

    CVE-2020-36188 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 verarbeitet laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typing fehlerhaft, konkret im Zusammenhang mit der Klasse com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.9 %. Laut Quelldaten sind unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle betroffen.

    CVSS: 8.1 EPSS: 10.91% Publiziert: Referenz: NVD
  8. FasterXML jackson-databind – Unsichere Deserialisierung (PerUserPoolDataSource-Gadget)

    CVE-2020-36184 Hoch

    In FasterXML jackson-databind vor Version 2.9.10.8 wird die Interaktion zwischen Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt, betroffen ist unter anderem die Klasse org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource. Betroffen sind laut Zuordnung unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.4 %.

    CVSS: 8.1 EPSS: 10.38% Publiziert: Referenz: NVD
  9. Netatalk: Stack-basierter Buffer Overflow in convert_charset()

    CVE-2026-44048 Hoch

    In Netatalk (Versionen 2.0.4 bis 4.4.2) erlaubt ein stack-basierter Buffer Overflow durch eine UCS-2-Typverwechslung in convert_charset() einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes oder das Auslösen eines Denial of Service. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Netatalk-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD
  10. DIGIKENT: Offenlegung sensibler Systeminformationen an unautorisierte Sphäre

    CVE-2025-9986 Hoch

    In der Software DIGIKENT von Vadi Corporate Information Systems werden sensible Systeminformationen gegenüber einer unautorisierten Kontrollsphäre offengelegt. Angreifer können dadurch schützenswerte Daten des Systems auslesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.05% Publiziert: Referenz: NVD
  11. DivvyDrive Digital Corporate Warehouse: Stored Cross-Site-Scripting

    CVE-2025-11962 Hoch

    Im DivvyDrive Digital Corporate Warehouse (DivvyDrive Information Technologies Inc.) besteht durch unzureichende Neutralisierung von Eingaben bei der Web-Seitengenerierung eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD
  12. CVE-2023-38994 – LDAP-Klartextpasswort in UCS-Monitoring-Skript

    CVE-2023-38994 Hoch

    Das Prometheus-Monitoring-Skript check_univention_joinstatus (und weitere Skripte) in UCS 5.0-5 legt laut NVD das LDAP-Klartextpasswort des Maschinenkontos in der Prozessliste offen. Angreifer mit lokalem SSH-Zugriff können so höhere Rechte erlangen und Folgeangriffe durchführen. In der Standardkonfiguration von UCS ist lokaler SSH-Zugriff für reguläre Nutzer nicht erlaubt. CVSS-Basiswert: 7.9 (Hoch).

    CVSS: 7.9 Publiziert: Referenz: NVD
  13. Cisco FXOS: SNMP-Schwachstelle ermöglicht Denial of Service auf Firepower- und UCS-Appliances

    CVE-2023-20200 Hoch

    Der SNMP-Dienst von Cisco FXOS Software für Firepower 4100/9300 Security Appliances sowie Cisco UCS 6300 Fabric Interconnects verarbeitet bestimmte SNMP-Anfragen fehlerhaft. Ein authentifizierter Angreifer kann durch eine präparierte SNMP-Anfrage einen Neustart des Geräts und damit einen Denial-of-Service-Zustand auslösen. Betroffen sind alle unterstützten SNMP-Versionen; für SNMPv2c oder früher wird die konfigurierte Community-Zeichenfolge benötigt, für SNMPv3 gültige Zugangsdaten eines konfigurierten Nutzers. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  14. CVE-2020-26217 – Wibu-Systems Sicherheitslücke

    CVE-2020-26217 Mittel

    Für Wibu-Systems-Produkte wurde eine Sicherheitslücke (CVE-2020-26217) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 85.0 %.

    EPSS: 85.00% Referenz: Wibu-Systems
  15. Axis Communications – Sicherheitslücke (CVE-2020-3119)

    CVE-2020-3119 Mittel

    Für CVE-2020-3119 liegt bei Axis Communications ein Sicherheitshinweis vor; laut Zuordnung sind zudem Cisco Webex, Cisco, Splunk (Cisco), Sonatype und Univention betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.

    EPSS: 4.78% Referenz: Axis
  16. CVE-2020-3120 – Axis Communications

    CVE-2020-3120 Mittel

    Die Schwachstelle ist laut Axis-Sicherheitsadvisory Axis-Produkten zugeordnet; eine detaillierte technische Beschreibung liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung ausserdem Cisco Webex, Cisco, Splunk, Apple macOS/iOS, Sonatype Nexus und Univention. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    EPSS: 1.64% Referenz: Axis
  17. CVE-2026-24727 – Unbeschränkter Datei-Upload im SUNNET Corporate Training Management System

    CVE-2026-24727 Mittel

    Eine Schwachstelle durch unbeschränkten Upload von Dateien eines gefährlichen Typs in der E-Paper-Entwurfs-Upload-Funktion des SUNNET Corporate Training Management System bis einschliesslich v10.3 erlaubt es entfernten authentifizierten Benutzern, schädliche Dateien hochzuladen. Ein CVSS-Basiswert und ein EPSS-Wert liegen in den Quelldaten nicht vor.

    EPSS: 0.67% Publiziert: Referenz: NVD
  18. Corporate Training Management System – Client-seitige Durchsetzung serverseitiger Sicherheit

    CVE-2026-13724 Mittel

    Im Corporate Training Management System von Gobito Informatics Technologies Engineering Industry and Trade Ltd. Co. besteht eine Schwachstelle vom Typ Client-Side Enforcement of Server-Side Security, die eine Manipulation von Eingabedaten (Input Data Manipulation) erlaubt. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  19. Vimesoft Corporate Messaging Platform: Offenlegung eingebetteter sensibler Daten

    CVE-2025-11025 Mittel

    In der Vimesoft Corporate Messaging Platform von Vimesoft Information Technologies and Software Inc. besteht eine Schwachstelle durch das Einfügen sensibler Informationen in gesendete Daten, die das Auslesen eingebetteter sensibler Daten erlaubt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 5.3 EPSS: 0.04% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Univention Corporate Server (UCS), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog