XWiki Seite 2
Hersteller: XWiki SAS
Schwachstellen-Reports
82 ReportsZeige 51 bis 82 von 82
-
Ausführung von Velocity-Skripten mit fremden Rechten in XWiki
CVE-2023-46244 KritischIn betroffenen XWiki-Versionen kann ein Nutzer ein Skript verfassen, dessen Velocity-Inhalt mit den Rechten eines anderen Content-Autors ausgeführt wird, sodass ein Angreifer etwa Rechte von XWiki.superadmin erlangen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.7 oder 15.2RC1.
CVSS: 9.1 Publiziert: Referenz: NVD -
XWiki Platform: Code-Ausführung über den section-URL-Parameter der Administrationsansicht
CVE-2023-46731 KritischXWiki Platform maskiert den section-URL-Parameter, der zur Anzeige von Administrationsabschnitten verwendet wird, nicht korrekt. Dadurch kann jeder Benutzer mit Leserecht auf das Dokument XWiki.AdminSheet (standardmässig alle, auch nicht authentifizierte Benutzer) Code einschliesslich Groovy-Code ausführen, was Vertraulichkeit, Integrität und Verfügbarkeit der gesamten Instanz betrifft. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.14, 15.6 RC1 oder 15.5.1; alternativ das Leserecht für Gäste auf dem betroffenen Dokument entziehen.
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Platform – Reflektiertes Cross-Site-Scripting über den rev-Parameter
CVE-2023-46732 KritischXWiki Platform ist über den rev-Parameter, der ohne Maskierung im Inhalt des Content-Menüs verwendet wird, für reflektiertes Cross-Site-Scripting (RXSS) anfällig. Gelingt es einem Angreifer, ein Opfer zum Aufruf eines präparierten Links zu bewegen, kann er Aktionen im Namen des Benutzers ausführen; bei Benutzern mit Programmierrechten ist auch eine Remote-Code-Ausführung (Groovy) möglich. Behoben in XWiki 15.6 RC1, 15.5.1 und 14.10.14. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen bzw. Anwenden des Patches aus Commit 04e325d57.
CVSS: 9.6 Publiziert: Referenz: NVD -
CVE-2023-37912 – XWiki: Rechteausweitung über das Footnote-Makro führt zu RCE
CVE-2023-37912 KritischXWiki Rendering wandelt Text einer gegebenen Syntax in eine andere Syntax um. Vor Version 14.10.6 bzw. 15.1-rc-1 der Footnote-Makro-Pakete führte das Footnote-Makro seinen Inhalt in einem potenziell anderen Kontext aus als dem, in dem er definiert wurde. In Kombination mit dem Include-Makro ermöglicht dies eine Rechteausweitung von einem einfachen Nutzerkonto bis zu Programmierrechten und damit Remote-Code-Ausführung. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.6 oder 15.1-rc-1.
CVSS: 9.9 Publiziert: Referenz: NVD -
XWiki Platform: Beliebiges Schreiben von Dateien über den Office-Converter
CVE-2023-37913 KritischIn XWiki Platform erlaubt der Office-Converter bei einem speziell präparierten Dateinamen, den Inhalt eines Anhangs an einen vom Angreifer kontrollierten Ort auf dem Server zu schreiben, sofern der Java-Prozess dort Schreibrechte hat. In Kombination mit dem Verschieben von Anhängen lässt sich damit etwa die JAR-Datei einer Erweiterung ersetzen und so beliebiger Java-Code ausführen. Betroffen sind Versionen ab 3.5-milestone-1 vor 14.10.8 und 15.3-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.8 bzw. 15.3RC1 aktualisieren; alternativ den Office-Converter deaktivieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
XWiki Platform: Remote Code Execution über Skript-Makros im Benutzerprofil
CVE-2023-37909 KritischIn XWiki Platform kann jeder Benutzer, der sein eigenes Benutzerprofil bearbeiten darf, beliebige Skript-Makros einschliesslich Groovy- und Python-Makros ausführen. Dies ermöglicht Remote Code Execution mit uneingeschränktem Lese- und Schreibzugriff auf sämtliche Wiki-Inhalte. Betroffen sind Versionen ab 5.1-rc-1 vor 14.10.8 und vor 15.3-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.8 beziehungsweise 15.3-rc-1; als Übergangslösung kann der Patch manuell auf das Dokument Menu.UIExtensionSheet angewendet werden.
CVSS: 9.9 Publiziert: Referenz: NVD -
Cross-Site-Scripting im XWiki-Rendering
CVE-2023-37908 KritischDie ab Version 14.6-rc-1 eingeführte Bereinigung von Attributen beim XHTML- Rendering von XWiki Rendering erlaubte über ungültige Attributnamen die Injektion beliebigen HTML-Codes und damit Cross-Site-Scripting, etwa über die Link-Syntax in Inhalten mit XWiki-Syntax. Bei einem privilegierten Nutzer mit Programmierrechten kann dies zur serverseitigen Code-Ausführung führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.4 oder 15.0 RC1.
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Platform: Cross-Site-Scripting über Template-Provider mit möglicher RCE
CVE-2023-45134 KritischIn XWiki Platform kann ein Angreifer auf einem beliebigen Dokument des Wikis (etwa dem eigenen Benutzerprofil) einen Template-Provider mit schädlichem Code anlegen. Dieser wird ausgeführt, wenn der Provider bei der Dokumenterstellung ausgewählt wird, was sich über eine URL auslösen lässt. Je nach Rechten des Opfers kann dies bis zu Remote Code Execution sowie vollem Lese- und Schreibzugriff auf die gesamte XWiki-Installation führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die behobenen Versionen (u. a. xwiki-platform-web 13.4-rc-1, xwiki-platform-web-templates 14.10.2 bzw. 15.5-rc-1).
CVSS: 9.0 Publiziert: Referenz: NVD -
XWiki Platform: Codeausführung über den Seitentitel beim Anlegen von Seiten
CVE-2023-45135 KritischIn XWiki Platform (xwiki-platform-web 7.2-milestone-2 bis 14.10.12 sowie xwiki-platform-web-templates vor 14.10.12 und 15.5-rc-1) kann ein beim Anlegen einer Seite übergebener Titel zunächst unsichtbar bleiben und im zweiten Schritt ausgeführt werden. Ein Angreifer kann ein Opfer so dazu bringen, Code auszuführen; bei entsprechenden Rechten reicht das bis zur vollständigen Übernahme der XWiki-Instanz. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Auf xwiki-platform-web 14.10.12 beziehungsweise die bereinigten Template-Versionen aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2023-45136 – Reflektiertes Cross-Site-Scripting in XWiki Platform
CVE-2023-45136 KritischDie XWiki Platform ist laut NVD ab Version 12.0-rc-1 und vor 14.10.12 bzw. 15.5-rc-1 für reflektiertes Cross-Site-Scripting im Formular zur Seitenerstellung anfällig, wenn die Prüfung von Dokumentnamen aktiviert ist. Ein Angreifer kann darüber Aktionen mit den Rechten des Nutzers ausführen, der einen präparierten Link öffnet; je nach Rechten sind Codeausführung und voller Lese- und Schreibzugriff auf die Installation möglich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf XWiki 14.10.12 oder 15.5-rc-1 aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Cross-Site-Scripting bei der Dokumenterstellung in XWiki
CVE-2023-45137 KritischIn der XWiki-Plattform zeigt das Formular zur Dokumenterstellung eine Fehlermeldung an, wenn ein bereits vorhandenes Dokument angelegt werden soll. Wegen fehlender Maskierung ist diese Fehlermeldung anfällig für die Injektion von rohem HTML und damit für Cross-Site-Scripting; der eingeschleuste Code ist die Dokumentreferenz des vorhandenen Dokuments. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf xwiki-platform-web 13.4-rc-1 bzw. xwiki-platform-web-templates 14.10.12 oder 15.5-rc-1.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2023-45144 – XWiki Identity OAuth: XSS und Remote Code Execution
CVE-2023-45144 KritischDas Paket com.xwiki.identity-oauth:identity-oauth-ui unterstützt den Aufbau von Identity- und Service-Providern auf Basis von OAuth-Autorisierungen. Beim Login über die OAuth-Methode sind die im GET-Request übergebenen identityOAuth-Parameter anfällig für Cross-Site-Scripting (XSS) und XWiki-Syntax-Injection. Dies ermöglicht Remote Code Execution über das Groovy-Makro und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Identity OAuth Version 1.6; Workarounds sind nicht bekannt.
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Change Request: Script-Injection und Remote Code Execution über den Titel
CVE-2023-45138 KritischChange Request ist eine Anwendung, mit der Nutzer Änderungen an einem Wiki beantragen können, ohne sie direkt zu veröffentlichen. Ab Version 0.11 und vor Version 1.9.2 kann ein Benutzer ohne besondere Rechte allein durch einen passend gewählten Titel beim Anlegen eines neuen Change Request eine Script-Injection und Remote Code Execution auslösen. Besonders kritisch ist dies, da Change Request gerade für Nutzer ohne besondere Rechte gedacht ist. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf Change Request 1.9.2 einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
XWiki Platform: CSRF in der create-Aktion ermöglicht Codeausführung
CVE-2023-40572 KritischDie create-Aktion der XWiki Platform ist anfällig für einen CSRF-Angriff, der Skript- und damit entfernte Codeausführung ermöglicht, wenn ein Benutzer mit Script- oder Programming-Recht das Ziel ist. Dadurch sind Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation gefährdet. CVSS-Basiswert: 9.0 (Kritisch). Behoben in XWiki 14.10.9 und 15.4RC1 durch das Erfordernis eines CSRF-Tokens für die Seitenerstellung. Empfohlene Massnahme: auf 14.10.9 beziehungsweise 15.4 oder neuer aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Remote Code Execution in XWiki Platform über geplante Jobs
CVE-2023-40573 KritischXWiki Platform unterstützt geplante Jobs, die Groovy-Skripte enthalten können. Der Job prüft zwar den Content-Autor auf Programmierrechte, doch das Ändern oder Hinzufügen eines Job-Skripts in einem Dokument ändert den Content-Autor nicht. In Verbindung mit einer CSRF-Schwachstelle im Job-Scheduler lässt sich dies von einem Angreifer mit Bearbeitungsrecht im Wiki zur entfernten Codeausführung ausnutzen. CVSS-Basiswert: 9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf XWiki 14.10.9 oder 15.4RC1.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2023-40177 – XWiki: Rechteausweitung über das Inhaltsfeld der Profilseite
CVE-2023-40177 KritischXWiki Platform bietet Laufzeitdienste für darauf aufbauende Anwendungen. Jeder registrierte Nutzer kann das Inhaltsfeld seiner Profilseite nutzen, um beliebige Skripte mit Programmierrechten auszuführen, und so eine Rechteausweitung erreichen. Die Schwachstelle besteht seit Version 4.3M2 und wurde in XWiki 14.10.5 und 15.1RC1 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.5 oder 15.1RC1.
CVSS: 9.9 Publiziert: Referenz: NVD -
Stored XSS über die Zeitzonen-Einstellung im XWiki-Profil
CVE-2023-40176 KritischJeder registrierte Nutzer kann in XWiki über seine Profil-Zeitzoneneinstellung ein Stored XSS auslösen: Der Wert wird ohne Escaping ausgegeben und beim Besuch des Profils für jeden Besucher ausgeführt, was bis zur Ausweitung auf Programmierrechte führen kann. Der Fehler besteht seit Version 4.1M2. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf XWiki 14.10.5 oder 15.1RC1.
CVSS: 9.0 Publiziert: Referenz: NVD -
CVE-2023-37914 – XWiki Platform: Remote Code Execution über Invitation-Skriptmakros
CVE-2023-37914 KritischIn XWiki Platform kann jeder Benutzer, der Invitation.WebHome ansehen darf, beliebige Skriptmakros einschliesslich Groovy und Python ausführen, was eine Remote Code Execution mit uneingeschränktem Lese- und Schreibzugriff auf alle Wiki-Inhalte ermöglicht. Behoben in XWiki 14.4.8, 14.10.6 und 15.2-rc-1. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine der gepatchten Versionen aktualisieren; alternativ lässt sich der Patch manuell auf Invitation.InvitationCommon und Invitation.InvitationConfig anwenden.
CVSS: 9.9 Publiziert: Referenz: NVD -
XWiki Platform Ressourcenerschoepfung über REST-API-Endpunkte
CVE-2026-40104 HochDie XWiki Platform enthält in REST-API-Endpunkten eine Schwachstelle zur Ressourcenerschoepfung. Bestimmte Endpunkte listen als Teil der Metadaten für Datenbanklisten-Eigenschaften alle verfügbaren Seiten auf, ohne Abfragelimits anzuwenden. Auf grossen Wikis kann dies verfügbare Server-Ressourcen erschoepfen. Betroffen sind Versionen ab 1.8-rc-1, 17.0.0-rc-1 und 17.5.0-rc-1 sowie aeltere. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Update auf XWiki 16.10.16, 17.4.8 oder 17.10.1.
CVSS: 8.2 Publiziert: Referenz: NVD -
RCE über {{/html}}-Injection in XWiki Rendering
CVE-2025-66474 HochIn XWiki Rendering (Version 16.10.9 und aelter, 17.0.0-rc-1 bis 17.4.2 sowie 17.5.0-rc-1 bis 17.5.0) besteht ein unzureichender Schutz gegen die Injection von {{/html}}. Jeder Nutzer, der sein Profil oder ein anderes Dokument bearbeiten kann, kann beliebige Skript-Makros ausführen und damit Remote Code Execution sowie vollen Lese- und Schreibzugriff auf alle Wiki-Inhalte erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 16.10.10, 17.4.3 oder 17.6.0-rc-1.
CVSS: 8.8 Publiziert: Referenz: NVD -
XWiki Remote Macros: Ungeprüfte Velocity-Ausführung ermöglicht Codeausführung
CVE-2025-65036 HochXWiki Remote Macros stellt Rendering-Makros bereit, die beim Migrieren von Inhalten aus Confluence genutzt werden. Vor Version 1.27.1 führt das Makro Velocity-Code von den Detailseiten aus, ohne die erforderlichen Berechtigungen zu prüfen, was zu Remote Code Execution führen kann. Betroffen ist das Produkt XWiki. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.27.1 (bzw. die angegebene korrigierte Version) einspielen.
CVSS: 8.3 Publiziert: Referenz: NVD -
Server-Side Template Injection in XWiki
CVE-2025-51991 HochXWiki bis einschliesslich Version 17.3.0 ist anfällig für Server-Side Template Injection (SSTI) in der Administrationsoberfläche, konkret im Feld HTTP Meta Info der globalen Voreinstellungen. Ein authentifizierter Administrator kann präparierten Apache-Velocity-Template-Code einschleusen, der serverseitig ohne ausreichende Validierung oder Sandboxing gerendert wird. Dadurch lässt sich beliebige Template-Logik ausführen, was interne Serverinformationen offenlegen oder je nach Konfiguration zu Remote-Code-Ausführung und Datenabfluss führen kann. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Code-Ausführung über Wiki-Makros in XWiki
CVE-2025-49581 HochIn XWiki kann ein Nutzer mit Bearbeitungsrecht an einer Seite (etwa dem eigenen Profil) über die Definition eines Wiki-Makros Code (Groovy, Python, Velocity) mit Programmierrechten ausführen und so vollen Zugriff auf die gesamte XWiki-Installation erlangen. Ursache ist, dass der Standardwert eines Makro- Parameters mit Wiki-Syntax mit den Rechten des Dokumentautors ausgeführt wird. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf XWiki 16.4.7, 16.10.3 oder 17.0.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
XWiki Rechteausweitung beim Umbenennen oder Verschieben verlinkter Seiten
CVE-2025-49580 HochIn der Wiki-Plattform XWiki können Seiten unbeabsichtigt Script- oder Programmierrechte erlangen, wenn sie einen Link enthalten und das Ziel dieses Links umbenannt oder verschoben wird. Dadurch lassen sich in xObjects hinterlegte Skripte ausführen, die eigentlich nie hätten laufen dürfen. Betroffen sind Versionen ab 8.2 sowie ab 7.4.5 bis vor 17.1.0-rc-1, 16.10.4 und 16.4.7. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf XWiki 17.1.0-rc-1, 16.10.4 oder 16.4.7.
CVSS: 8.0 Publiziert: Referenz: NVD -
CVE-2025-49586 – Remote Code Execution über App Within Minutes in XWiki
CVE-2025-49586 HochIn XWiki kann laut NVD jeder Nutzer mit Bearbeitungsrecht auf mindestens einer App-Within-Minutes-Anwendung – standardmässig alle Nutzer – durch Bearbeiten der Anwendung Programmierrechte erlangen und Remote Code Execution durchführen. Behoben wurde die Schwachstelle in XWiki 17.0.0, 16.4.7 und 16.10.3. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
XWiki: gespeichertes XSS über NotificationDisplayerClass-Objekte
CVE-2025-49587 HochXWiki ist eine quelloffene Wiki-Plattform. Erstellt ein Benutzer ohne Script-Recht ein Dokument mit einem XWiki.Notifications.Code. NotificationDisplayerClass-Objekt und bearbeitet und speichert ein Administrator dieses Dokument später, wird der möglicherweise boesartige Inhalt des Objekts als rohes HTML ausgegeben und ermöglicht XSS-Angriffe. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf XWiki 15.10.16, 16.4.7 oder 16.10.2.
CVSS: 8.0 Publiziert: Referenz: NVD -
XWiki: Umgehung der Required-Rights führt zu Programming-Right und RCE
CVE-2025-48063 HochIn XWiki wurden mit Version 16.10.0 Required Rights eingeführt, um die Rechte eines Dokuments zu begrenzen. Ein Fehler in deren Durchsetzung ermöglichte es jedem Benutzer mit Bearbeitungsrecht, Programming-Right als Required Right zu setzen; bearbeitete danach ein Benutzer mit Programming-Right das Dokument, erhielt dessen Inhalt Programming-Right und damit die Möglichkeit zur entfernten Codeausführung. CVSS-Basiswert: 8.8 (Hoch). Behoben in XWiki 16.10.4 und 17.1.0RC1. Empfohlene Massnahme: auf 16.10.4 beziehungsweise 17.1.0 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Blind SQL Injection in XWiki
CVE-2025-32968 HochXWiki ist eine generische Wiki-Plattform. In Versionen ab 1.6-milestone-1 und vor 15.10.16, 16.4.6 sowie 16.10.1 kann ein Benutzer mit SCRIPT-Recht aus dem HQL-Ausführungskontext ausbrechen und über eine Blind SQL Injection beliebige SQL-Anweisungen auf der Datenbank ausführen. Je nach eingesetztem Backend kann der Angreifer vertrauliche Informationen wie Passwort-Hashes auslesen sowie UPDATE-, INSERT- und DELETE-Abfragen ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 16.10.1, 16.4.6 oder 15.10.16.
CVSS: 8.8 Publiziert: Referenz: NVD -
XWiki Platform – Rechteausweitung über fehlende Prüfung beim Rollback
CVE-2024-21648 HochIn der XWiki Platform fehlt der Rollback-Aktion eine Rechteprüfung. Ein Benutzer kann dadurch eine Seite auf eine frühere Version zurücksetzen und so Rechte erlangen, die ihm nicht mehr zustehen. Das Problem wurde in XWiki 14.10.17, 15.5.3 und 15.8-rc-1 behoben, indem die Rechte vor dem Rollback geprüft werden. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der korrigierten XWiki-Versionen.
CVSS: 8.0 Publiziert: Referenz: NVD -
XWiki: Ausführung von Velocity-Skripten ohne Script-Recht über den Dokumentenbaum
CVE-2023-50732 HochIn der XWiki Platform ist es möglich, über den Dokumentenbaum ein Velocity-Skript auszuführen, ohne dass das erforderliche Script-Recht vorliegt. Betroffen ist das Produkt XWiki des Herstellers XWiki SAS. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Version 14.10.7 oder 15.2RC1 (bzw. die angegebene korrigierte Version) einspielen.
CVSS: 8.3 Publiziert: Referenz: NVD -
Cross-Site Request Forgery in der XWiki Admin Tools Application
CVE-2023-48293 HochDie XWiki Admin Tools Application vor Version 4.5.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle im Werkzeug „query on XWiki“. Dadurch lassen sich beliebige Datenbankabfragen auf der Datenbank der XWiki-Installation ausführen, was unter anderem das Ändern und Löschen sämtlicher Daten des Wikis ermöglicht. Ein möglicher Angriffsvektor sind Kommentare mit eingebetteten Bildern in Wiki-Syntax. Version 4.5.1 behebt das Problem durch Form-Token-Prüfungen; zusätzlich stehen Umgehungslösungen bereit. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Linux-Kernel: Fehlender Reset des Laufzeitzustands beim Klonen von SAs (xfrm iptfs)
CVE-2026-63911 MittelIm xfrm-iptfs-Code des Linux-Kernels wurde eine Schwachstelle behoben: iptfs_clone_state() kopierte die IPTFS-Modusdaten mit kmemdup() und übernahm dabei auch den Laufzeitzustand; dieser wird beim Klonen von Security Associations nun zurückgesetzt. Der Fehler wurde per Kernel-Patch korrigiert. CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
EPSS: 0.20% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für XWiki, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.