1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 16

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 751 bis 800 von 1016

  1. curl – Sicherheitslücke (CVE-2018-16890)

    CVE-2018-16890 Mittel

    Für CVE-2018-16890 liegt ein Sicherheitshinweis von curl / Daniel Stenberg vor. Laut Zuordnung sind zudem Zabbly / Canonical, Ubuntu (USN), Debian (DSA), NetApp, Siemens Healthineers, Siemens ProductCERT, SimpleHelp Ltd, Axis, Paessler AG, Zoho und F5 betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.4 %.

    EPSS: 5.35% Referenz: curl / Daniel Stenberg
  2. Sipwise rtpengine: Origin-Validation-Fehler erlaubt Einschleusen und Abfangen von RTP/SRTP-Medienströmen

    CVE-2025-53399 Mittel

    In Sipwise rtpengine vor Version 13.4.1.1 erlaubt ein Origin-Validation-Fehler in der Endpoint-Learning-Logik des Media-Relay-Kerns entfernten Angreifern, RTP/SRTP-Medienströme einzuschleusen oder abzufangen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.0 %. Empfohlene Massnahme: Update auf Sipwise rtpengine 13.4.1.1 oder neuer.

    EPSS: 4.98% Publiziert: Referenz: NVD
  3. LibreOffice – Sicherheitshinweis (CVE-2014-3693)

    CVE-2014-3693 Mittel

    Für LibreOffice liegt laut der Sicherheitsübersicht der Document Foundation ein Eintrag zu dieser CVE-ID vor. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.0 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 4.96% Referenz: The Document Foundation
  4. CVE-2018-1000877 – Sicherheitslücke in Axis Communications

    CVE-2018-1000877 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2018-1000877) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, u. a. Debian (DSA), Ubuntu (USN) und Fedora. Ausnutzungswahrscheinlichkeit (EPSS): 4.6 %.

    EPSS: 4.58% Referenz: Axis
  5. CVE-2018-1000878 – Axis / herstellerübergreifende Sicherheitslücke

    CVE-2018-1000878 Mittel

    Axis Communications führt CVE-2018-1000878 in den Sicherheitshinweisen auf; betroffen sind laut Datenlage zudem Pakete von Debian, Ubuntu, Fedora, SUSE/openSUSE und Zoho sowie Zabbly/Canonical (Incus/LXD). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 4.4 %.

    EPSS: 4.45% Referenz: Axis
  6. CVE-2019-3823 – Sicherheitslücke in curl

    CVE-2019-3823 Mittel

    Für curl wurde eine Sicherheitslücke (CVE-2019-3823) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, die curl einsetzen, u. a. Ubuntu (USN), Debian (DSA) und NetApp. Ausnutzungswahrscheinlichkeit (EPSS): 4.3 %.

    EPSS: 4.29% Referenz: curl / Daniel Stenberg
  7. Autel Maxi Charger OS Command Injection

    CVE-2026-8985 Mittel

    Die Firmware des Autel Maxi Charger Single ist bis einschliesslich V1.03.51 anfällig für OS-Command-Injection über den /test-Endpunkt, der auf TCP-Port 9002 bereitgestellt wird. Ein nicht authentifizierter Angreifer kann über manipulierte Eingaben Befehle einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.2 %.

    EPSS: 4.19% Publiziert: Referenz: NVD
  8. Securepoint UTM – Sicherheitslücke (CVE-2018-14680)

    CVE-2018-14680 Mittel

    Für CVE-2018-14680 liegt bei Securepoint UTM ein Sicherheitshinweis vor; laut Zuordnung sind zudem Zabbly / Canonical, Ubuntu (USN), Debian (DSA) und Zoho betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.0 %.

    EPSS: 4.02% Referenz: Securepoint
  9. CVE-2014-0247 – LibreOffice Sicherheitslücke

    CVE-2014-0247 Mittel

    Für LibreOffice wurde eine Sicherheitslücke (CVE-2014-0247) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 3.9 %.

    EPSS: 3.92% Referenz: The Document Foundation
  10. CVE-2018-14681 – Securepoint UTM

    CVE-2018-14681 Mittel

    Für CVE-2018-14681 liegt ein Sicherheitshinweis von Securepoint UTM vor. Die Zuordnung umfasst zudem Incus/LXD, Ubuntu (USN), Debian (DSA) und Zoho. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %.

    EPSS: 3.74% Referenz: Securepoint
  11. CVE-2018-14682 – Sicherheitslücke in Securepoint UTM

    CVE-2018-14682 Mittel

    Für Securepoint UTM wurde eine Sicherheitslücke (CVE-2018-14682) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, u. a. Ubuntu (USN), Debian (DSA) und Zoho. Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %.

    EPSS: 3.74% Referenz: Securepoint
  12. CVE-2019-1000019 – Sicherheitslücke in Axis Communications

    CVE-2019-1000019 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2019-1000019) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, u. a. Debian (DSA), Ubuntu (USN) und Fedora. Ausnutzungswahrscheinlichkeit (EPSS): 3.4 %.

    EPSS: 3.41% Referenz: Axis
  13. CVE-2019-1000020 – Axis / herstellerübergreifende Sicherheitslücke

    CVE-2019-1000020 Mittel

    Axis Communications führt CVE-2019-1000020 in den Sicherheitshinweisen auf; betroffen sind laut Datenlage zudem Pakete von Debian, Ubuntu, Fedora, SUSE/openSUSE und Zoho sowie Zabbly/Canonical (Incus/LXD). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 3.2 %.

    EPSS: 3.20% Referenz: Axis
  14. CVE-2017-3157 – LibreOffice

    CVE-2017-3157 Mittel

    Für CVE-2017-3157 liegt aus den Quelldaten keine detaillierte technische Beschreibung vor. Der Eintrag ist in den Sicherheits-Advisories von LibreOffice (The Document Foundation) referenziert; die Zuordnung umfasst zudem Debian (DSA) und Zoho. Ein CVSS-Basiswert ist in den Quelldaten nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 3.1 %.

    EPSS: 3.12% Referenz: The Document Foundation
  15. LibreOffice – Sicherheitslücke (CVE-2018-10120)

    CVE-2018-10120 Mittel

    Für CVE-2018-10120 liegt ein Sicherheitshinweis von The Document Foundation (LibreOffice) vor; laut Zuordnung sind zudem Debian (DSA), Zoho, Zabbly / Canonical und Ubuntu (USN) betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 2.1 %.

    EPSS: 2.10% Referenz: The Document Foundation
  16. CVE-2018-10119 – LibreOffice / herstellerübergreifende Sicherheitslücke

    CVE-2018-10119 Mittel

    The Document Foundation führt CVE-2018-10119 in den Sicherheitshinweisen zu LibreOffice auf; betroffen sind laut Datenlage zudem Pakete von Debian, Ubuntu und Zoho sowie Zabbly/Canonical (Incus/LXD). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.

    EPSS: 1.95% Referenz: The Document Foundation
  17. CVE-2024-8695 – Docker/containerd/Podman und Zoho

    CVE-2024-8695 Mittel

    Auf der Sicherheitshinweis-Seite von Docker/containerd/Podman ist unter dieser CVE-ID ein Eintrag verzeichnet, der auch Zoho betrifft. Konkrete technische Details zur Schwachstelle liegen in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    EPSS: 1.26% Referenz: Docker/containerd/Podman
  18. CVE-2024-8696 – Docker/containerd/Podman

    CVE-2024-8696 Mittel

    Docker/containerd/Podman führt CVE-2024-8696 in den Sicherheitsankündigungen; die Lücke betrifft laut Quelle auch Zoho. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 1.23% Referenz: Docker/containerd/Podman
  19. Next.js – Unsichere Ableitung des Ziels bei rewrites()/redirects()

    CVE-2026-64645 Mittel

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 kann eine rewrites()- oder redirects()-Regel, die ihr externes Ziel dynamisch aufbaut, betroffen sein. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 6.1 EPSS: 1.02% Publiziert: Referenz: NVD
  20. Off-by-One-Fehler im Windows Remote Desktop Protocol (RDP)

    CVE-2026-50497 Mittel

    Im Windows Remote Desktop Protocol (RDP) besteht ein Off-by-One-Fehler. Ein nicht authentifizierter Angreifer kann dadurch über das Netzwerk Informationen offenlegen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 6.5 EPSS: 0.87% Publiziert: Referenz: NVD
  21. CVE-2021-21990: Schwachstelle in Omnissa und Zoho ManageEngine

    CVE-2021-21990 Mittel

    Diese Schwachstelle ist laut Omnissa in Workspace ONE/Horizon dokumentiert; auch Zoho führt sie in den ManageEngine-Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher wird die Schwere als Mittel eingestuft. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Details zu betroffenen Versionen und Massnahmen sind den jeweiligen Hersteller-Advisories zu entnehmen.

    EPSS: 0.80% Referenz: Omnissa
  22. givanz Vvvebjs (bis 2.0.5): Schwachstelle im File-Upload-Endpoint (upload.php)

    CVE-2026-5615 Mittel

    In givanz Vvvebjs bis Version 2.0.5 wurde eine Schwachstelle festgestellt. Betroffen ist eine unbekannte Funktion der Datei upload.php der Komponente File Upload Endpoint. Durch Manipulation eines Arguments entsteht die Schwachstelle. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 4.3 EPSS: 0.77% Publiziert: Referenz: NVD
  23. Next.js: Schwachstelle in App-Router-Anwendungen mit Server Actions

    CVE-2026-64643 Mittel

    Next.js-Anwendungen, die den App Router und Server Actions (use server) nutzen, sind laut Quelle in den Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 von einer Schwachstelle betroffen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 5.3 EPSS: 0.70% Publiziert: Referenz: NVD
  24. Remote Desktop Client: Buffer-Over-Read ermöglicht Offenlegung von Informationen

    CVE-2026-50504 Mittel

    Im Remote Desktop Client besteht eine Buffer-Over-Read-Schwachstelle, die einem nicht authentifizierten Angreifer über das Netzwerk die Offenlegung von Informationen ermöglicht. Die Ausnutzung erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 6.5 EPSS: 0.64% Publiziert: Referenz: NVD
  25. Next.js: Sicherheitslücke bei Server-Action-Weiterleitung

    CVE-2026-64649 Mittel

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 14.1.1 bis 15.5.20 sowie 16.0.0 bis 16.2.10 kann laut Quelle ein Angreifer eine Situation ausnutzen, bei der eine Server Action eine Anfrage weiterleitet oder umleitet. Weitere Details zur genauen Auswirkung liegen in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 6.5 EPSS: 0.62% Publiziert: Referenz: NVD
  26. React Router: Unauthentifizierter Zugriff auf Manifest-Endpoint ermöglicht Server-Überlastung

    CVE-2026-55685 Mittel

    React Router ist ein Router für React-Anwendungen. In den Versionen 7.0.0 bis 7.17.0 kann der Manifest-Endpoint laut Quelle über unauthentifizierte, gezielte Anfragen erreicht werden, was den Server stark belastet und verlangsamt. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.58% Publiziert: Referenz: NVD
  27. FUXA: Autorisierungsumgehung im Endpunkt /api/getTagValue

    CVE-2026-43946 Mittel

    Laut Quellbeschreibung besteht in der Prozessvisualisierungs-Software FUXA (SCADA/HMI/Dashboard) in Version 1.3.0 eine Autorisierungsumgehung im Endpunkt /api/getTagValue, die unter bestimmten Bedingungen unauthentifizierten Zugriff auf Tag-Werte erlaubt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.54% Publiziert: Referenz: NVD
  28. CVE-2026-34216 – Ungeprüfter Klassenname im Admin-Endpunkt von CtrlPanel

    CVE-2026-34216 Mittel

    CtrlPanel ist eine quelloffene Abrechnungssoftware für Hosting-Anbieter. In den Versionen 1.1.1 und früher übernimmt der Endpunkt zur Aktualisierung der Admin-Einstellungen einen voll qualifizierten Klassennamen direkt aus der vom Nutzer übermittelten Anfrage. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.1.1, sobald verfügbar.

    CVSS: 6.6 EPSS: 0.53% Publiziert: Referenz: NVD
  29. Next.js App Router – Sicherheitslücke bei bestimmten Anfragen (Next.js 13–16)

    CVE-2026-64646 Mittel

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 13.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 sind laut Quellbeschreibung Anfragen betroffen, die auf Anwendungen mit App Router zielen; die genaue Bedingung dafür ist in den Quelldaten nicht vollständig wiedergegeben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    EPSS: 0.53% Publiziert: Referenz: NVD
  30. Next.js: Schwachstelle im Standard-Image-Loader beim Self-Hosting

    CVE-2026-64644 Mittel

    Next.js, ein React-Framework für Full-Stack-Webanwendungen, weist in den Versionen 15.5.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 beim Self-Hosting mit dem Standard-Image-Loader eine Schwachstelle im Zusammenhang mit der Image-Komponente auf. Weitere technische Details führt die Quelle nicht näher aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.3 EPSS: 0.53% Publiziert: Referenz: NVD
  31. Next.js: Server-seitiger Fetch mit Request Body kann zwischengespeicherte Antwort zurückgeben

    CVE-2026-64648 Mittel

    In Next.js kann bei einem serverseitigen Fetch mit Request Body unter bestimmten Bedingungen eine zwischengespeicherte Antwort zurückgegeben werden. Betroffen sind laut Quelle die Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 5.4 EPSS: 0.53% Publiziert: Referenz: NVD
  32. Next.js: Zwischengespeicherte Serverantwort bei Fetch mit Request-Body

    CVE-2026-64647 Mittel

    Next.js ist ein React-Framework für vollständige Web-Anwendungen. In den Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 kann eine serverseitige Fetch-Anfrage mit Request-Body unter bestimmten Umständen eine bereits zwischengespeicherte Antwort zurückliefern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.51% Publiziert: Referenz: NVD
  33. bookcars – Löschen beliebiger Dateien über Directory Traversal

    CVE-2026-36726 Mittel

    In bookcars v8.3 erlaubt der Endpunkt /api/delete-temp-license/{file} das Löschen beliebiger Dateien. Nicht authentifizierte Angreifer können über Directory-Traversal-Sequenzen beliebige Dateien entfernen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 5.3 EPSS: 0.51% Publiziert: Referenz: NVD
  34. Autel Maxi Charger: Unauthentifizierte Remote-Code-Execution über TCP-Port 9002

    CVE-2026-8984 Mittel

    Die Firmware des Autel Maxi Charger Single bis einschliesslich Version V1.03.51 erlaubt eine unauthentifizierte Remote-Code-Execution über den auf TCP-Port 9002 lauschenden Dienst. Eine manipulierte Anfrage an den Endpunkt /test kann das Gerät dazu bringen, Code auszuführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.51% Publiziert: Referenz: NVD
  35. Quinn (Rust-QUIC): Denial of Service durch nicht authentifizierten Angreifer

    CVE-2026-31812 Mittel

    Quinn ist eine in Rust geschriebene, asynchrone Implementierung des IETF-QUIC-Transportprotokolls. In Versionen vor 0.11.14 kann ein entfernter, nicht authentifizierter Angreifer in Anwendungen, die die betroffene Bibliothek verwenden, einen Denial of Service auslösen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Quinn 0.11.14 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD
  36. Mercado Pago für WooCommerce – Unautorisierter Datenzugriff

    CVE-2026-3208 Mittel

    Das WordPress-Plugin Mercado Pago payments for WooCommerce ist durch eine fehlende Berechtigungsprüfung am WooCommerce-API-Endpunkt mp_pix_image für einen unautorisierten Datenzugriff anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD
  37. WordPress WP Go Maps (<10.0.10): Unauthentifizierter Zugriff auf Marker-Datensätze

    CVE-2026-8386 Mittel

    Das WordPress-Plugin WP Go Maps vor Version 10.0.10 filtert seinen öffentlichen REST-Endpunkt für einzelne Marker nicht nach dem Freigabestatus. Dadurch können nicht authentifizierte Nutzer Marker-Datensätze abrufen, die nicht für die Öffentlichkeit bestimmt sind. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf WP Go Maps 10.0.10 oder neuer.

    CVSS: 5.3 EPSS: 0.49% Publiziert: Referenz: NVD
  38. Linkwarden (<= 2.14.0): Schwachstelle im Archiv-Upload-Endpunkt

    CVE-2026-42455 Mittel

    Linkwarden ist ein selbst gehosteter, quelloffener Lesezeichen-Manager zum Sammeln, Organisieren und Archivieren von Webseiten. In Version 2.14.0 und früher besteht am Archiv-Upload-Endpunkt (POST /api/v1/archives/) eine Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.46% Publiziert: Referenz: NVD
  39. Pydantic AI – Sicherheitslücke bei force_download='allow-local'

    CVE-2026-46678 Mittel

    Pydantic AI ist ein Python-Framework zum Bau von Generative-AI-Agenten. In den Versionen 1.56.0 bis 1.98.0 kann eine Anwendung beim Öffnen einer URL über die Option force_download='allow-local' einen Standardschutz deaktivieren; weitere Angaben zur Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel). In den überwachten Quellen ist neben Python auch Zoho mit dieser CVE verknüpft.

    CVSS: 6.8 EPSS: 0.44% Publiziert: Referenz: NVD
  40. InvokeAI – unauthentifizierte Verzeichnisauflistung über den scan_folder-Endpunkt

    CVE-2026-65012 Mittel

    In InvokeAI vor Version 6.13.7 besteht im Endpunkt GET /api/v2/models/scan_folder eine unauthentifizierte Schwachstelle zur Verzeichnisauflistung, die einen angreifergesteuerten scan_path-Parameter akzeptiert. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf InvokeAI 6.13.7 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.44% Publiziert: Referenz: NVD
  41. danpros HTMLy: Schwachstelle in add_content des Admin Content Endpoint

    CVE-2026-18645 Mittel

    In danpros HTMLy bis Version 3.1.1 wurde eine Sicherheitslücke in der Funktion add_content der Datei /system/admin/admin.php der Komponente Admin Content Endpoint entdeckt. Laut Quelle ist eine Manipulation möglich; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.43% Publiziert: Referenz: NVD
  42. Paymenter – Unzureichende Prüfung des PayPal-Webhooks

    CVE-2026-44583 Mittel

    Paymenter ist eine freie, quelloffene Webshop-Lösung zur Verwaltung von Hosting-Diensten. In Versionen vor 1.5.0 verarbeitet der PayPal-Webhook-Endpunkt /extensions/paypal/webhook laut NVD eingehende Anfragen anhand des PAYPAL-CERT-URL-Headers, ohne diese ausreichend zu prüfen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Update auf Paymenter 1.5.0 oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.41% Publiziert: Referenz: NVD
  43. Microsoft Defender: Offenlegung privater personenbezogener Informationen

    CVE-2026-50657 Mittel

    In Microsoft Defender führt die Offenlegung privater personenbezogener Informationen gegenüber einem nicht autorisierten Akteur dazu, dass ein authentifizierter Angreifer lokal Informationen offenlegen kann. CVSS-Basiswert: 4.7 (Mittel) (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.7 EPSS: 0.41% Publiziert: Referenz: NVD
  44. HeyForm – Unauthentifizierter Datei-Upload

    CVE-2026-45797 Mittel

    HeyForm ist ein quelloffener Formular-Builder. Vor Version 3.0.0-rc.7 erlaubt der Endpunkt /api/upload nicht authentifizierte Datei-Uploads einschliesslich SVG-Dateien; hochgeladene SVGs werden im Verzeichnis der statischen Assets abgelegt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.40% Publiziert: Referenz: NVD
  45. CVE-2022-20796 – Securepoint Sicherheitslücke

    CVE-2022-20796 Mittel

    Für Securepoint und weitere betroffene Produkte (Cisco Webex, Cisco, Splunk (Cisco), Zoho, Fedora, Debian (DSA)) wurde eine Sicherheitslücke (CVE-2022-20796) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    EPSS: 0.39% Referenz: Securepoint
  46. dbt: Schwachstelle in wiederverwendbarem Workflow (dbt-labs/actions)

    CVE-2026-39382 Mittel

    dbt ermöglicht Datenanalysten und -ingenieuren, Daten mit denselben Praktiken zu transformieren, die Softwareentwickler zum Erstellen von Anwendungen nutzen. Betroffen ist der wiederverwendbare Workflow dbt-labs/actions. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    EPSS: 0.39% Publiziert: Referenz: NVD
  47. Electron vor 39.8.9, 40.9.2, 41.2.2 und 42.0.0-beta.4: Problem beim Kopieren von Objekten über die contextBridge

    CVE-2026-70610 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.9, 40.9.2, 41.2.2 und 42.0.0-beta.4 besteht laut Quelltext ein Problem beim Kopieren von Objekten über die contextBridge-Grenze hinweg; weitere Details dazu liegen im verfügbaren Quelltext nicht vor. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Bewertung liegt nicht vor.

    CVSS: 5.4 EPSS: 0.38% Publiziert: Referenz: NVD
  48. Flowise: Unauthentifizierter Endpunkt /api/v1/prediction akzeptiert overrideConfig

    CVE-2026-69258 Mittel

    Flowise ist eine Drag-and-drop-Oberfläche zum Erstellen von LLM-Workflows. Vor Version 3.1.3 akzeptiert der unauthentifizierte Endpunkt POST /api/v1/prediction/:id ein overrideConfig-Objekt. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.38% Publiziert: Referenz: NVD
  49. Flowise: OAuth2-Credential-Refresh-Endpunkt in WHITELIST_URLS umgeht Authentifizierung

    CVE-2026-70478 Mittel

    Flowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Flows. Laut NVD ist der Endpunkt POST /api/v1/oauth2-credential/refresh/:credentialId vor Version 3.1.3 in der WHITELIST_URLS-Liste enthalten, wodurch er ohne Authentifizierung erreichbar ist. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.

    EPSS: 0.38% Publiziert: Referenz: NVD
  50. Graylog – Fehlende Berechtigungsprüfung im Event-Duplicate-Endpunkt

    CVE-2026-65011 Mittel

    Graylog2 Server vor Commit 46a2eeb enthält im Endpunkt POST /events/definitions/{definitionId}/duplicate eine fehlende Berechtigungsprüfung auf Objektebene. Authentifizierte Benutzer können dadurch beliebige Event-Definitionen duplizieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Graylog-Version mit dem entsprechenden Fix aktualisieren.

    CVSS: 4.3 EPSS: 0.38% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog