Univention Corporate Server (UCS)
Hersteller: Univention
Univention Corporate Server (UCS) gehört zur Kategorie „Security-Produkte / EDR / AV / IAM". xonatec überwacht Univention Corporate Server (UCS) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
19 ReportsZeige 1 bis 19 von 19
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
VMware Tanzu Spring Cloud Function – Remote Code Execution
CVE-2022-22963 Aktiv ausgenutztIn VMware Tanzu Spring Cloud Function wurde eine Schwachstelle zur Remote Code Execution festgestellt, die es Angreifern ermöglicht, beliebigen Code aus der Ferne auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
Vadi DIGIKENT GIS: SQL-Injection
CVE-2024-1100 KritischIn DIGIKENT GIS von Vadi Corporate Information Systems besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Angreifer können darüber eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Herstellerhinweise beachten und die betroffene Software aktualisieren.
CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD -
SQL Injection in Universal Software FlexWater Corporate Water Management
CVE-2024-0857 KritischIn FlexWater Corporate Water Management von Universal Software Inc. besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen (CWE-89). Angreifer können dadurch eigene Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.12% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)
CVE-2020-36179 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.
CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (JNDIConnectionPool-Gadget)
CVE-2020-35728 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 12.5 %.
CVSS: 8.1 EPSS: 12.50% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Deserialisierungslücke über Gadget JNDIConnectionSource
CVE-2020-36188 HochFasterXML jackson-databind vor Version 2.9.10.8 verarbeitet laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typing fehlerhaft, konkret im Zusammenhang mit der Klasse com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.9 %. Laut Quelldaten sind unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle betroffen.
CVSS: 8.1 EPSS: 10.91% Publiziert: Referenz: NVD -
FasterXML jackson-databind – Unsichere Deserialisierung (PerUserPoolDataSource-Gadget)
CVE-2020-36184 HochIn FasterXML jackson-databind vor Version 2.9.10.8 wird die Interaktion zwischen Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt, betroffen ist unter anderem die Klasse org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource. Betroffen sind laut Zuordnung unter anderem NetApp, NAKIVO, Debian, Univention, Magento/Adobe Commerce, Axis, Sonatype, Element (Matrix.org) und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 10.4 %.
CVSS: 8.1 EPSS: 10.38% Publiziert: Referenz: NVD -
Netatalk: Stack-basierter Buffer Overflow in convert_charset()
CVE-2026-44048 HochIn Netatalk (Versionen 2.0.4 bis 4.4.2) erlaubt ein stack-basierter Buffer Overflow durch eine UCS-2-Typverwechslung in convert_charset() einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes oder das Auslösen eines Denial of Service. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Netatalk-Version aktualisieren.
CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD -
DIGIKENT: Offenlegung sensibler Systeminformationen an unautorisierte Sphäre
CVE-2025-9986 HochIn der Software DIGIKENT von Vadi Corporate Information Systems werden sensible Systeminformationen gegenüber einer unautorisierten Kontrollsphäre offengelegt. Angreifer können dadurch schützenswerte Daten des Systems auslesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.05% Publiziert: Referenz: NVD -
DivvyDrive Digital Corporate Warehouse: Stored Cross-Site-Scripting
CVE-2025-11962 HochIm DivvyDrive Digital Corporate Warehouse (DivvyDrive Information Technologies Inc.) besteht durch unzureichende Neutralisierung von Eingaben bei der Web-Seitengenerierung eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD -
CVE-2023-38994 – LDAP-Klartextpasswort in UCS-Monitoring-Skript
CVE-2023-38994 HochDas Prometheus-Monitoring-Skript check_univention_joinstatus (und weitere Skripte) in UCS 5.0-5 legt laut NVD das LDAP-Klartextpasswort des Maschinenkontos in der Prozessliste offen. Angreifer mit lokalem SSH-Zugriff können so höhere Rechte erlangen und Folgeangriffe durchführen. In der Standardkonfiguration von UCS ist lokaler SSH-Zugriff für reguläre Nutzer nicht erlaubt. CVSS-Basiswert: 7.9 (Hoch).
CVSS: 7.9 Publiziert: Referenz: NVD -
Cisco FXOS: SNMP-Schwachstelle ermöglicht Denial of Service auf Firepower- und UCS-Appliances
CVE-2023-20200 HochDer SNMP-Dienst von Cisco FXOS Software für Firepower 4100/9300 Security Appliances sowie Cisco UCS 6300 Fabric Interconnects verarbeitet bestimmte SNMP-Anfragen fehlerhaft. Ein authentifizierter Angreifer kann durch eine präparierte SNMP-Anfrage einen Neustart des Geräts und damit einen Denial-of-Service-Zustand auslösen. Betroffen sind alle unterstützten SNMP-Versionen; für SNMPv2c oder früher wird die konfigurierte Community-Zeichenfolge benötigt, für SNMPv3 gültige Zugangsdaten eines konfigurierten Nutzers. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
CVE-2020-26217 – Wibu-Systems Sicherheitslücke
CVE-2020-26217 MittelFür Wibu-Systems-Produkte wurde eine Sicherheitslücke (CVE-2020-26217) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 85.0 %.
EPSS: 85.00% Referenz: Wibu-Systems -
Axis Communications – Sicherheitslücke (CVE-2020-3119)
CVE-2020-3119 MittelFür CVE-2020-3119 liegt bei Axis Communications ein Sicherheitshinweis vor; laut Zuordnung sind zudem Cisco Webex, Cisco, Splunk (Cisco), Sonatype und Univention betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.
EPSS: 4.78% Referenz: Axis -
CVE-2020-3120 – Axis Communications
CVE-2020-3120 MittelDie Schwachstelle ist laut Axis-Sicherheitsadvisory Axis-Produkten zugeordnet; eine detaillierte technische Beschreibung liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung ausserdem Cisco Webex, Cisco, Splunk, Apple macOS/iOS, Sonatype Nexus und Univention. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
EPSS: 1.64% Referenz: Axis -
CVE-2026-24727 – Unbeschränkter Datei-Upload im SUNNET Corporate Training Management System
CVE-2026-24727 MittelEine Schwachstelle durch unbeschränkten Upload von Dateien eines gefährlichen Typs in der E-Paper-Entwurfs-Upload-Funktion des SUNNET Corporate Training Management System bis einschliesslich v10.3 erlaubt es entfernten authentifizierten Benutzern, schädliche Dateien hochzuladen. Ein CVSS-Basiswert und ein EPSS-Wert liegen in den Quelldaten nicht vor.
EPSS: 0.67% Publiziert: Referenz: NVD -
Corporate Training Management System – Client-seitige Durchsetzung serverseitiger Sicherheit
CVE-2026-13724 MittelIm Corporate Training Management System von Gobito Informatics Technologies Engineering Industry and Trade Ltd. Co. besteht eine Schwachstelle vom Typ Client-Side Enforcement of Server-Side Security, die eine Manipulation von Eingabedaten (Input Data Manipulation) erlaubt. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Vimesoft Corporate Messaging Platform: Offenlegung eingebetteter sensibler Daten
CVE-2025-11025 MittelIn der Vimesoft Corporate Messaging Platform von Vimesoft Information Technologies and Software Inc. besteht eine Schwachstelle durch das Einfügen sensibler Informationen in gesendete Daten, die das Auslesen eingebetteter sensibler Daten erlaubt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 5.3 EPSS: 0.04% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Univention Corporate Server (UCS), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.