Zoho ManageEngine Seite 16
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 751 bis 800 von 1016
-
curl – Sicherheitslücke (CVE-2018-16890)
CVE-2018-16890 MittelFür CVE-2018-16890 liegt ein Sicherheitshinweis von curl / Daniel Stenberg vor. Laut Zuordnung sind zudem Zabbly / Canonical, Ubuntu (USN), Debian (DSA), NetApp, Siemens Healthineers, Siemens ProductCERT, SimpleHelp Ltd, Axis, Paessler AG, Zoho und F5 betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.4 %.
EPSS: 5.35% Referenz: curl / Daniel Stenberg -
Sipwise rtpengine: Origin-Validation-Fehler erlaubt Einschleusen und Abfangen von RTP/SRTP-Medienströmen
CVE-2025-53399 MittelIn Sipwise rtpengine vor Version 13.4.1.1 erlaubt ein Origin-Validation-Fehler in der Endpoint-Learning-Logik des Media-Relay-Kerns entfernten Angreifern, RTP/SRTP-Medienströme einzuschleusen oder abzufangen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.0 %. Empfohlene Massnahme: Update auf Sipwise rtpengine 13.4.1.1 oder neuer.
EPSS: 4.98% Publiziert: Referenz: NVD -
LibreOffice – Sicherheitshinweis (CVE-2014-3693)
CVE-2014-3693 MittelFür LibreOffice liegt laut der Sicherheitsübersicht der Document Foundation ein Eintrag zu dieser CVE-ID vor. Technische Details zu Ursache, betroffenen Versionen oder Massnahmen enthalten die ausgewerteten Quelldaten nicht. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 5.0 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 4.96% Referenz: The Document Foundation -
CVE-2018-1000877 – Sicherheitslücke in Axis Communications
CVE-2018-1000877 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2018-1000877) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, u. a. Debian (DSA), Ubuntu (USN) und Fedora. Ausnutzungswahrscheinlichkeit (EPSS): 4.6 %.
EPSS: 4.58% Referenz: Axis -
CVE-2018-1000878 – Axis / herstellerübergreifende Sicherheitslücke
CVE-2018-1000878 MittelAxis Communications führt CVE-2018-1000878 in den Sicherheitshinweisen auf; betroffen sind laut Datenlage zudem Pakete von Debian, Ubuntu, Fedora, SUSE/openSUSE und Zoho sowie Zabbly/Canonical (Incus/LXD). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 4.4 %.
EPSS: 4.45% Referenz: Axis -
CVE-2019-3823 – Sicherheitslücke in curl
CVE-2019-3823 MittelFür curl wurde eine Sicherheitslücke (CVE-2019-3823) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, die curl einsetzen, u. a. Ubuntu (USN), Debian (DSA) und NetApp. Ausnutzungswahrscheinlichkeit (EPSS): 4.3 %.
EPSS: 4.29% Referenz: curl / Daniel Stenberg -
Autel Maxi Charger OS Command Injection
CVE-2026-8985 MittelDie Firmware des Autel Maxi Charger Single ist bis einschliesslich V1.03.51 anfällig für OS-Command-Injection über den /test-Endpunkt, der auf TCP-Port 9002 bereitgestellt wird. Ein nicht authentifizierter Angreifer kann über manipulierte Eingaben Befehle einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.2 %.
EPSS: 4.19% Publiziert: Referenz: NVD -
Securepoint UTM – Sicherheitslücke (CVE-2018-14680)
CVE-2018-14680 MittelFür CVE-2018-14680 liegt bei Securepoint UTM ein Sicherheitshinweis vor; laut Zuordnung sind zudem Zabbly / Canonical, Ubuntu (USN), Debian (DSA) und Zoho betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.0 %.
EPSS: 4.02% Referenz: Securepoint -
CVE-2014-0247 – LibreOffice Sicherheitslücke
CVE-2014-0247 MittelFür LibreOffice wurde eine Sicherheitslücke (CVE-2014-0247) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 3.9 %.
EPSS: 3.92% Referenz: The Document Foundation -
CVE-2018-14681 – Securepoint UTM
CVE-2018-14681 MittelFür CVE-2018-14681 liegt ein Sicherheitshinweis von Securepoint UTM vor. Die Zuordnung umfasst zudem Incus/LXD, Ubuntu (USN), Debian (DSA) und Zoho. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %.
EPSS: 3.74% Referenz: Securepoint -
CVE-2018-14682 – Sicherheitslücke in Securepoint UTM
CVE-2018-14682 MittelFür Securepoint UTM wurde eine Sicherheitslücke (CVE-2018-14682) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, u. a. Ubuntu (USN), Debian (DSA) und Zoho. Ausnutzungswahrscheinlichkeit (EPSS): 3.7 %.
EPSS: 3.74% Referenz: Securepoint -
CVE-2019-1000019 – Sicherheitslücke in Axis Communications
CVE-2019-1000019 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2019-1000019) gemeldet. Betroffen sind zudem mehrere nachgelagerte Distributionen und Produkte, u. a. Debian (DSA), Ubuntu (USN) und Fedora. Ausnutzungswahrscheinlichkeit (EPSS): 3.4 %.
EPSS: 3.41% Referenz: Axis -
CVE-2019-1000020 – Axis / herstellerübergreifende Sicherheitslücke
CVE-2019-1000020 MittelAxis Communications führt CVE-2019-1000020 in den Sicherheitshinweisen auf; betroffen sind laut Datenlage zudem Pakete von Debian, Ubuntu, Fedora, SUSE/openSUSE und Zoho sowie Zabbly/Canonical (Incus/LXD). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 3.2 %.
EPSS: 3.20% Referenz: Axis -
CVE-2017-3157 – LibreOffice
CVE-2017-3157 MittelFür CVE-2017-3157 liegt aus den Quelldaten keine detaillierte technische Beschreibung vor. Der Eintrag ist in den Sicherheits-Advisories von LibreOffice (The Document Foundation) referenziert; die Zuordnung umfasst zudem Debian (DSA) und Zoho. Ein CVSS-Basiswert ist in den Quelldaten nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 3.1 %.
EPSS: 3.12% Referenz: The Document Foundation -
LibreOffice – Sicherheitslücke (CVE-2018-10120)
CVE-2018-10120 MittelFür CVE-2018-10120 liegt ein Sicherheitshinweis von The Document Foundation (LibreOffice) vor; laut Zuordnung sind zudem Debian (DSA), Zoho, Zabbly / Canonical und Ubuntu (USN) betroffen. Nähere technische Details sind in den Quelldaten nicht enthalten. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 2.1 %.
EPSS: 2.10% Referenz: The Document Foundation -
CVE-2018-10119 – LibreOffice / herstellerübergreifende Sicherheitslücke
CVE-2018-10119 MittelThe Document Foundation führt CVE-2018-10119 in den Sicherheitshinweisen zu LibreOffice auf; betroffen sind laut Datenlage zudem Pakete von Debian, Ubuntu und Zoho sowie Zabbly/Canonical (Incus/LXD). Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 1.9 %.
EPSS: 1.95% Referenz: The Document Foundation -
CVE-2024-8695 – Docker/containerd/Podman und Zoho
CVE-2024-8695 MittelAuf der Sicherheitshinweis-Seite von Docker/containerd/Podman ist unter dieser CVE-ID ein Eintrag verzeichnet, der auch Zoho betrifft. Konkrete technische Details zur Schwachstelle liegen in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.
EPSS: 1.26% Referenz: Docker/containerd/Podman -
CVE-2024-8696 – Docker/containerd/Podman
CVE-2024-8696 MittelDocker/containerd/Podman führt CVE-2024-8696 in den Sicherheitsankündigungen; die Lücke betrifft laut Quelle auch Zoho. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 1.23% Referenz: Docker/containerd/Podman -
Next.js – Unsichere Ableitung des Ziels bei rewrites()/redirects()
CVE-2026-64645 MittelNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 kann eine rewrites()- oder redirects()-Regel, die ihr externes Ziel dynamisch aufbaut, betroffen sein. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 6.1 EPSS: 1.02% Publiziert: Referenz: NVD -
Off-by-One-Fehler im Windows Remote Desktop Protocol (RDP)
CVE-2026-50497 MittelIm Windows Remote Desktop Protocol (RDP) besteht ein Off-by-One-Fehler. Ein nicht authentifizierter Angreifer kann dadurch über das Netzwerk Informationen offenlegen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 6.5 EPSS: 0.87% Publiziert: Referenz: NVD -
CVE-2021-21990: Schwachstelle in Omnissa und Zoho ManageEngine
CVE-2021-21990 MittelDiese Schwachstelle ist laut Omnissa in Workspace ONE/Horizon dokumentiert; auch Zoho führt sie in den ManageEngine-Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher wird die Schwere als Mittel eingestuft. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Details zu betroffenen Versionen und Massnahmen sind den jeweiligen Hersteller-Advisories zu entnehmen.
EPSS: 0.80% Referenz: Omnissa -
givanz Vvvebjs (bis 2.0.5): Schwachstelle im File-Upload-Endpoint (upload.php)
CVE-2026-5615 MittelIn givanz Vvvebjs bis Version 2.0.5 wurde eine Schwachstelle festgestellt. Betroffen ist eine unbekannte Funktion der Datei upload.php der Komponente File Upload Endpoint. Durch Manipulation eines Arguments entsteht die Schwachstelle. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 4.3 EPSS: 0.77% Publiziert: Referenz: NVD -
Next.js: Schwachstelle in App-Router-Anwendungen mit Server Actions
CVE-2026-64643 MittelNext.js-Anwendungen, die den App Router und Server Actions (use server) nutzen, sind laut Quelle in den Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 von einer Schwachstelle betroffen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 5.3 EPSS: 0.70% Publiziert: Referenz: NVD -
Remote Desktop Client: Buffer-Over-Read ermöglicht Offenlegung von Informationen
CVE-2026-50504 MittelIm Remote Desktop Client besteht eine Buffer-Over-Read-Schwachstelle, die einem nicht authentifizierten Angreifer über das Netzwerk die Offenlegung von Informationen ermöglicht. Die Ausnutzung erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 6.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Next.js: Sicherheitslücke bei Server-Action-Weiterleitung
CVE-2026-64649 MittelNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 14.1.1 bis 15.5.20 sowie 16.0.0 bis 16.2.10 kann laut Quelle ein Angreifer eine Situation ausnutzen, bei der eine Server Action eine Anfrage weiterleitet oder umleitet. Weitere Details zur genauen Auswirkung liegen in den verfügbaren Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 6.5 EPSS: 0.62% Publiziert: Referenz: NVD -
React Router: Unauthentifizierter Zugriff auf Manifest-Endpoint ermöglicht Server-Überlastung
CVE-2026-55685 MittelReact Router ist ein Router für React-Anwendungen. In den Versionen 7.0.0 bis 7.17.0 kann der Manifest-Endpoint laut Quelle über unauthentifizierte, gezielte Anfragen erreicht werden, was den Server stark belastet und verlangsamt. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.58% Publiziert: Referenz: NVD -
FUXA: Autorisierungsumgehung im Endpunkt /api/getTagValue
CVE-2026-43946 MittelLaut Quellbeschreibung besteht in der Prozessvisualisierungs-Software FUXA (SCADA/HMI/Dashboard) in Version 1.3.0 eine Autorisierungsumgehung im Endpunkt /api/getTagValue, die unter bestimmten Bedingungen unauthentifizierten Zugriff auf Tag-Werte erlaubt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
EPSS: 0.54% Publiziert: Referenz: NVD -
CVE-2026-34216 – Ungeprüfter Klassenname im Admin-Endpunkt von CtrlPanel
CVE-2026-34216 MittelCtrlPanel ist eine quelloffene Abrechnungssoftware für Hosting-Anbieter. In den Versionen 1.1.1 und früher übernimmt der Endpunkt zur Aktualisierung der Admin-Einstellungen einen voll qualifizierten Klassennamen direkt aus der vom Nutzer übermittelten Anfrage. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.1.1, sobald verfügbar.
CVSS: 6.6 EPSS: 0.53% Publiziert: Referenz: NVD -
Next.js App Router – Sicherheitslücke bei bestimmten Anfragen (Next.js 13–16)
CVE-2026-64646 MittelNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 13.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 sind laut Quellbeschreibung Anfragen betroffen, die auf Anwendungen mit App Router zielen; die genaue Bedingung dafür ist in den Quelldaten nicht vollständig wiedergegeben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
EPSS: 0.53% Publiziert: Referenz: NVD -
Next.js: Schwachstelle im Standard-Image-Loader beim Self-Hosting
CVE-2026-64644 MittelNext.js, ein React-Framework für Full-Stack-Webanwendungen, weist in den Versionen 15.5.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 beim Self-Hosting mit dem Standard-Image-Loader eine Schwachstelle im Zusammenhang mit der Image-Komponente auf. Weitere technische Details führt die Quelle nicht näher aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.3 EPSS: 0.53% Publiziert: Referenz: NVD -
Next.js: Server-seitiger Fetch mit Request Body kann zwischengespeicherte Antwort zurückgeben
CVE-2026-64648 MittelIn Next.js kann bei einem serverseitigen Fetch mit Request Body unter bestimmten Bedingungen eine zwischengespeicherte Antwort zurückgegeben werden. Betroffen sind laut Quelle die Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.4 EPSS: 0.53% Publiziert: Referenz: NVD -
Next.js: Zwischengespeicherte Serverantwort bei Fetch mit Request-Body
CVE-2026-64647 MittelNext.js ist ein React-Framework für vollständige Web-Anwendungen. In den Versionen 12.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 kann eine serverseitige Fetch-Anfrage mit Request-Body unter bestimmten Umständen eine bereits zwischengespeicherte Antwort zurückliefern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 5.4 EPSS: 0.51% Publiziert: Referenz: NVD -
bookcars – Löschen beliebiger Dateien über Directory Traversal
CVE-2026-36726 MittelIn bookcars v8.3 erlaubt der Endpunkt /api/delete-temp-license/{file} das Löschen beliebiger Dateien. Nicht authentifizierte Angreifer können über Directory-Traversal-Sequenzen beliebige Dateien entfernen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.51% Publiziert: Referenz: NVD -
Autel Maxi Charger: Unauthentifizierte Remote-Code-Execution über TCP-Port 9002
CVE-2026-8984 MittelDie Firmware des Autel Maxi Charger Single bis einschliesslich Version V1.03.51 erlaubt eine unauthentifizierte Remote-Code-Execution über den auf TCP-Port 9002 lauschenden Dienst. Eine manipulierte Anfrage an den Endpunkt /test kann das Gerät dazu bringen, Code auszuführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.51% Publiziert: Referenz: NVD -
Quinn (Rust-QUIC): Denial of Service durch nicht authentifizierten Angreifer
CVE-2026-31812 MittelQuinn ist eine in Rust geschriebene, asynchrone Implementierung des IETF-QUIC-Transportprotokolls. In Versionen vor 0.11.14 kann ein entfernter, nicht authentifizierter Angreifer in Anwendungen, die die betroffene Bibliothek verwenden, einen Denial of Service auslösen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Quinn 0.11.14 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD -
Mercado Pago für WooCommerce – Unautorisierter Datenzugriff
CVE-2026-3208 MittelDas WordPress-Plugin Mercado Pago payments for WooCommerce ist durch eine fehlende Berechtigungsprüfung am WooCommerce-API-Endpunkt mp_pix_image für einen unautorisierten Datenzugriff anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD -
WordPress WP Go Maps (<10.0.10): Unauthentifizierter Zugriff auf Marker-Datensätze
CVE-2026-8386 MittelDas WordPress-Plugin WP Go Maps vor Version 10.0.10 filtert seinen öffentlichen REST-Endpunkt für einzelne Marker nicht nach dem Freigabestatus. Dadurch können nicht authentifizierte Nutzer Marker-Datensätze abrufen, die nicht für die Öffentlichkeit bestimmt sind. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf WP Go Maps 10.0.10 oder neuer.
CVSS: 5.3 EPSS: 0.49% Publiziert: Referenz: NVD -
Linkwarden (<= 2.14.0): Schwachstelle im Archiv-Upload-Endpunkt
CVE-2026-42455 MittelLinkwarden ist ein selbst gehosteter, quelloffener Lesezeichen-Manager zum Sammeln, Organisieren und Archivieren von Webseiten. In Version 2.14.0 und früher besteht am Archiv-Upload-Endpunkt (POST /api/v1/archives/) eine Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
EPSS: 0.46% Publiziert: Referenz: NVD -
Pydantic AI – Sicherheitslücke bei force_download='allow-local'
CVE-2026-46678 MittelPydantic AI ist ein Python-Framework zum Bau von Generative-AI-Agenten. In den Versionen 1.56.0 bis 1.98.0 kann eine Anwendung beim Öffnen einer URL über die Option force_download='allow-local' einen Standardschutz deaktivieren; weitere Angaben zur Schwachstelle liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel). In den überwachten Quellen ist neben Python auch Zoho mit dieser CVE verknüpft.
CVSS: 6.8 EPSS: 0.44% Publiziert: Referenz: NVD -
InvokeAI – unauthentifizierte Verzeichnisauflistung über den scan_folder-Endpunkt
CVE-2026-65012 MittelIn InvokeAI vor Version 6.13.7 besteht im Endpunkt GET /api/v2/models/scan_folder eine unauthentifizierte Schwachstelle zur Verzeichnisauflistung, die einen angreifergesteuerten scan_path-Parameter akzeptiert. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf InvokeAI 6.13.7 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.44% Publiziert: Referenz: NVD -
danpros HTMLy: Schwachstelle in add_content des Admin Content Endpoint
CVE-2026-18645 MittelIn danpros HTMLy bis Version 3.1.1 wurde eine Sicherheitslücke in der Funktion add_content der Datei /system/admin/admin.php der Komponente Admin Content Endpoint entdeckt. Laut Quelle ist eine Manipulation möglich; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.43% Publiziert: Referenz: NVD -
Paymenter – Unzureichende Prüfung des PayPal-Webhooks
CVE-2026-44583 MittelPaymenter ist eine freie, quelloffene Webshop-Lösung zur Verwaltung von Hosting-Diensten. In Versionen vor 1.5.0 verarbeitet der PayPal-Webhook-Endpunkt /extensions/paypal/webhook laut NVD eingehende Anfragen anhand des PAYPAL-CERT-URL-Headers, ohne diese ausreichend zu prüfen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Update auf Paymenter 1.5.0 oder neuer einspielen.
CVSS: 5.3 EPSS: 0.41% Publiziert: Referenz: NVD -
Microsoft Defender: Offenlegung privater personenbezogener Informationen
CVE-2026-50657 MittelIn Microsoft Defender führt die Offenlegung privater personenbezogener Informationen gegenüber einem nicht autorisierten Akteur dazu, dass ein authentifizierter Angreifer lokal Informationen offenlegen kann. CVSS-Basiswert: 4.7 (Mittel) (CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.7 EPSS: 0.41% Publiziert: Referenz: NVD -
HeyForm – Unauthentifizierter Datei-Upload
CVE-2026-45797 MittelHeyForm ist ein quelloffener Formular-Builder. Vor Version 3.0.0-rc.7 erlaubt der Endpunkt /api/upload nicht authentifizierte Datei-Uploads einschliesslich SVG-Dateien; hochgeladene SVGs werden im Verzeichnis der statischen Assets abgelegt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.40% Publiziert: Referenz: NVD -
CVE-2022-20796 – Securepoint Sicherheitslücke
CVE-2022-20796 MittelFür Securepoint und weitere betroffene Produkte (Cisco Webex, Cisco, Splunk (Cisco), Zoho, Fedora, Debian (DSA)) wurde eine Sicherheitslücke (CVE-2022-20796) gemeldet. Nähere technische Details liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.39% Referenz: Securepoint -
dbt: Schwachstelle in wiederverwendbarem Workflow (dbt-labs/actions)
CVE-2026-39382 Mitteldbt ermöglicht Datenanalysten und -ingenieuren, Daten mit denselben Praktiken zu transformieren, die Softwareentwickler zum Erstellen von Anwendungen nutzen. Betroffen ist der wiederverwendbare Workflow dbt-labs/actions. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.39% Publiziert: Referenz: NVD -
Electron vor 39.8.9, 40.9.2, 41.2.2 und 42.0.0-beta.4: Problem beim Kopieren von Objekten über die contextBridge
CVE-2026-70610 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.9, 40.9.2, 41.2.2 und 42.0.0-beta.4 besteht laut Quelltext ein Problem beim Kopieren von Objekten über die contextBridge-Grenze hinweg; weitere Details dazu liegen im verfügbaren Quelltext nicht vor. CVSS-Basiswert: 5.4 (Mittel). Eine EPSS-Bewertung liegt nicht vor.
CVSS: 5.4 EPSS: 0.38% Publiziert: Referenz: NVD -
Flowise: Unauthentifizierter Endpunkt /api/v1/prediction akzeptiert overrideConfig
CVE-2026-69258 MittelFlowise ist eine Drag-and-drop-Oberfläche zum Erstellen von LLM-Workflows. Vor Version 3.1.3 akzeptiert der unauthentifizierte Endpunkt POST /api/v1/prediction/:id ein overrideConfig-Objekt. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.38% Publiziert: Referenz: NVD -
Flowise: OAuth2-Credential-Refresh-Endpunkt in WHITELIST_URLS umgeht Authentifizierung
CVE-2026-70478 MittelFlowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Flows. Laut NVD ist der Endpunkt POST /api/v1/oauth2-credential/refresh/:credentialId vor Version 3.1.3 in der WHITELIST_URLS-Liste enthalten, wodurch er ohne Authentifizierung erreichbar ist. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.
EPSS: 0.38% Publiziert: Referenz: NVD -
Graylog – Fehlende Berechtigungsprüfung im Event-Duplicate-Endpunkt
CVE-2026-65011 MittelGraylog2 Server vor Commit 46a2eeb enthält im Endpunkt POST /events/definitions/{definitionId}/duplicate eine fehlende Berechtigungsprüfung auf Objektebene. Authentifizierte Benutzer können dadurch beliebige Event-Definitionen duplizieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Graylog-Version mit dem entsprechenden Fix aktualisieren.
CVSS: 4.3 EPSS: 0.38% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.