Zoho ManageEngine Seite 17
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 801 bis 850 von 1016
-
danpros HTMLy: Schwachstelle in der Delete-Username-Funktion (unlink)
CVE-2026-18644 MittelIn danpros HTMLy bis Version 3.1.1 wurde eine Schwachstelle in der Funktion unlink() der Datei /system/htmly.php identifiziert, die zur Komponente Delete Username Endpoint gehört. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.
CVSS: 5.4 EPSS: 0.37% Publiziert: Referenz: NVD -
code-projects Online Hotel Booking – Schwachstelle im Booking-Endpunkt
CVE-2026-5705 MittelIn code-projects Online Hotel Booking 1.0 besteht eine Schwachstelle in einer Funktion der Datei /booknow.php der Komponente Booking Endpoint. Eine Manipulation kann die betroffene Komponente beeintraechtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Woodpecker: Endpunkt /api/orgs/lookup ohne Authentifizierungs-Middleware registriert
CVE-2026-58369 MittelWoodpecker vor Version 3.15.0 registriert den Endpunkt /api/orgs/lookup/*org_full_name ohne Authentifizierungs-Middleware; der LookupOrg-Handler dereferenziert dabei den Session-User (user.ForgeID) bedingungslos. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD -
Autel MaxiCharger: Heap-Buffer-Overflow im /localcfg-Endpunkt
CVE-2026-8987 MittelIn der Firmware des Autel MaxiCharger Single bis einschliesslich Version V1.03.51 besteht ein Heap-basierter Pufferüberlauf im Befehl set_ap_param, der über den Endpunkt /localcfg verarbeitet wird. Ein authentifizierter Angreifer kann durch übergrosse Eingaben den Überlauf auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die Firmware auf eine Version neuer als V1.03.51 aktualisieren.
EPSS: 0.36% Publiziert: Referenz: NVD -
SQL-Injection im 2FA-Endpunkt /user-login
CVE-2026-10731 MittelÜber den Parameter two_steps_auth_code, der von der Funktion twoStepsAuthVerification am Endpunkt /user-login verarbeitet wird, ist eine SQL-Injection möglich. Dadurch lässt sich die Zwei-Faktor-Authentifizierung (2FA) angreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
EPSS: 0.35% Publiziert: Referenz: NVD -
Symfony: Webhook-Parsing der Mailjet-Mailer- und LOX24-Notifier-Bridge
CVE-2026-45754 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen mit einem Satz wiederverwendbarer Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 besteht laut Quelle ein Problem beim Parsen von Webhooks in der Mailjet-Mailer-Bridge und der LOX24-Notifier-Bridge. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD -
Rejetto HFS: Nutzer-Enumeration über unterschiedliche Login-Antworten
CVE-2026-61503 MittelRejetto HFS 3.0.0 bis 3.2.0 liefert am Login-Endpunkt beobachtbar unterschiedliche Antworten, je nachdem ob der übermittelte Benutzername existiert. Ein nicht authentifizierter Angreifer im Netzwerk kann dies laut Quelle nutzen, um gültige Benutzernamen zu ermitteln. CVSS-Basiswert: 5.3 (Mittel) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Sylius Mollie Plugin: Schwachstelle in der Thank-you-Route (PageRedirectController)
CVE-2026-68501 MittelDas Sylius Mollie Plugin bindet die Zahlungsabwicklung von Mollie in Sylius-Anwendungen ein. Vor den Versionen 2.2.8, 3.2.4 und 3.3.1 besteht in der Route GET /{_locale}/thank-you (PageRedirectController::thankYouAction) eine Schwachstelle. CVSS-Basiswert: 6.5 (Mittel). Laut CVSS-Vektor sind Vertraulichkeit und Verfügbarkeit jeweils mit geringer Auswirkung betroffen. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Angular – Cross-Site-Scripting-Schwachstelle (XSS)
CVE-2026-69149 MittelAngular, eine Entwicklungsplattform für mobile und Desktop-Webanwendungen auf Basis von TypeScript/JavaScript, ist vor den Versionen 20.3.27, 21.2.19 und 22.0.7 von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Aktualisierung auf Angular 20.3.27, 21.2.19 oder 22.0.7.
EPSS: 0.34% Publiziert: Referenz: NVD -
Altium 365 SearchService: Fehlende Authentifizierung an Legacy-SOAP-Endpunkt
CVE-2026-9152 MittelIm Altium 365 SearchService besteht eine Schwachstelle durch fehlende Authentifizierung: Ein veralteter SOAP-Endpunkt stellt Operationen auf dem Suchindex bereit, ohne Authentifizierung, Sitzungs-Token oder eine andere Form der Identitätsprüfung zu verlangen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.34% Publiziert: Referenz: NVD -
SureCart: Authentifizierte SQL-Injection über die REST-API
CVE-2026-9065 MittelSureCart ist in Versionen vor 4.2.1 anfällig für authentifizierte SQL-Injection über mehrere Parameter (model_name, model_id, integration_id, provider) an einem REST-API-Endpunkt. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 4.2.1.
EPSS: 0.34% Publiziert: Referenz: NVD -
React Router: Offene Redirects ermöglichen Cross-Site-Scripting
CVE-2026-53668 MittelReact Router ist ein Router für React-Anwendungen. In den Versionen 6.30.2 bis 6.30.4 sowie 7.9.6 bis 7.12.0 sind Anwendungen, die offene Redirects zulassen, laut Quelle anfällig für Cross-Site-Scripting (XSS). Ein Angreifer kann dazu einen bösartigen Link präparieren, um die Schwachstelle auszunutzen. CVSS-Basiswert: 6.9 (Mittel).
CVSS: 6.9 EPSS: 0.34% Publiziert: Referenz: NVD -
halo-dev halo – Schwachstelle im Files-Backup-Endpoint (bis 2.24.2)
CVE-2026-16088 MittelIn halo-dev halo bis Version 2.24.2 wurde eine Schwachstelle in der Funktion Download der Datei MigrationEndpoint.java innerhalb der Komponente Files Backup Endpoint festgestellt. Die Schwachstelle ist über das Netzwerk erreichbar und setzt hohe Rechte voraus (PR:H). CVSS-Basiswert: 4.7 (Mittel).
CVSS: 4.7 EPSS: 0.33% Publiziert: Referenz: NVD -
Angular: Schwachstelle in der i18n-Pipeline des Compilers vor 20.3.27, 21.2.19 und 22.0.1
CVE-2026-69151 MittelAngular ist eine Entwicklungsplattform für mobile und Desktop-Webanwendungen auf Basis von TypeScript/JavaScript. Vor den Versionen 20.3.27, 21.2.19 und 22.0.1 besteht laut NVD eine Schwachstelle in der i18n-Pipeline des Angular-Compilers; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert und eine EPSS-Einschätzung liegen in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt. Die Einstufung erfolgt vorläufig als Mittel.
EPSS: 0.33% Publiziert: Referenz: NVD -
Grafana – Denial of Service über Alertmanager-Templates
CVE-2026-21723 MittelDer Alertmanager-Templates-Test-Endpunkt von Grafana (/api/alertmanager/grafana/config/api/v1/templates/test) führt Templates ohne Speicherbegrenzung aus. Das massenhafte Ausführen von Templates in kurzer Zeit verursacht einen Out-of-Memory-Zustand und damit einen Denial of Service. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: Grafana -
n8n: Unauthentifizierter Zugriff auf DELETE-Test-Webhook-Endpunkt
CVE-2026-65014 MittelIn n8n vor 2.28.0 (und vor 2.27.4 im 2.27.x-Zweig) wird der Endpunkt DELETE /${restEndpoint}/test-webhook/:id registriert, bevor die Authentifizierungs-Middleware greift. Dadurch kann jeder nicht authentifizierte Angreifer im Netzwerk diesen Endpunkt aufrufen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf n8n 2.28.0 bzw. 2.27.4.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
Kanidm: Ressourcenüberlastung über SCIM-Endpunkt mit verschachtelten Klammern
CVE-2026-46689 MittelKanidm, eine Identitätsverwaltungs-Plattform, ist vor Version 1.9.3 anfällig: Eine einzelne unauthentifizierte GET-Anfrage an einen /scim/v1/...-Endpunkt mit einer ?filter=-Abfrage aus einigen tausend verschachtelten Klammern kann die Verarbeitung stark belasten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 1.9.3 oder neuer aktualisieren.
EPSS: 0.32% Publiziert: Referenz: NVD -
Typebot: Fehlerhafte Autorisierung im getResultLogs-Endpoint
CVE-2026-28444 MittelTypebot ist ein Werkzeug zum Erstellen von Chatbots. In Version 3.15.2 und älter autorisiert der API-Endpunkt getResultLogs den Aufrufer zwar gegen die angegebene typebotId, ruft die Logs jedoch allein anhand der resultId ohne weitere Prüfung ab. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 3.15.2, sobald verfügbar.
CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Pimcore – inkonsistente Autorisierung in CustomReports
CVE-2026-45704 MittelPimcore ist eine quelloffene Plattform für Daten- und Experience-Management. In Versionen vor 11.5.17 (LTS) und 12.3.6 verwendet CustomReports eine inkonsistente Autorisierung zwischen dem Endpunkt zur Report-Auflistung und dem Endpunkt zur Report-Detailansicht. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 11.5.17 (LTS) bzw. 12.3.6 oder neuer aktualisieren.
EPSS: 0.31% Publiziert: Referenz: NVD -
heshengtao super-agent-party – Schwachstelle in get_file_content (execute_tool_manually)
CVE-2026-18974 MittelIn heshengtao super-agent-party bis Version 0.4.1 wurde eine Schwachstelle in der Funktion get_file_content der Datei server.py gefunden, die zur Komponente execute_tool_manually Endpoint gehört. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Benutzerinteraktion ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Zu Ausnutzungswahrscheinlichkeit (EPSS) und einer Herstellermassnahme liegen aktuell keine Angaben vor.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
lakeFS: Authentifizierungsumgehung am /setup_comm_prefs-Endpunkt
CVE-2026-66006 MittelIn lakeFS bis Version 1.83.0 besteht am Endpunkt /setup_comm_prefs eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern laut Quellbeschreibung erlaubt, Betreiber-Metadaten zu überschreiben. Die Schwachstelle wurde in Commit 71a45ee behoben. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf eine korrigierte Fassung mit dem genannten Fix aktualisieren.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Quick.CMS: Local File Inclusion (LFI) im admin.php-Endpunkt
CVE-2026-63302 MittelQuick.CMS weist im admin.php-Endpunkt eine Local-File-Inclusion-Schwachstelle (LFI) über den Parameter p auf. Ein bereits authentifizierter Angreifer mit Admin-Rechten kann dadurch beliebige Dateien innerhalb der Anwendung einbinden. CVSS-Basiswert: 5.1 (Mittel). Die Lücke ist sowohl bei der NVD als auch bei ENISA-EUVD verzeichnet.
CVSS: 5.1 EPSS: 0.31% Publiziert: Referenz: NVD -
Hytale Modding Wiki – unzureichende MIME-Typ-Prüfung im quickUpload()-Endpoint
CVE-2026-34735 MittelIm Hytale Modding Wiki validiert der quickUpload()-Endpoint hochgeladene Dateien in Version 1.2.0 und früher lediglich anhand ihres MIME-Typs. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.31% Publiziert: Referenz: NVD -
MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt
CVE-2026-18437 MittelIm MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Open Redirect trotz sanitizeLocalUrl-Prüfung
CVE-2026-47347 MittelAnwendungen, die GeneralUtility::sanitizeLocalUrl verwenden, um ausschliesslich lokale URLs zuzulassen, sind anfällig für Open-Redirect-Angriffe, wenn die URL nach der Prüfung weiterverwendet wird. Ein Angreifer kann Benutzer so auf externe Ziele umleiten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.29% Publiziert: Referenz: NVD -
Symfony: fehlerhafte Verarbeitung von Unicode-Bidi-Override-Zeichen in UrlSanitizer::parse()
CVE-2026-45064 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 verarbeitet die Funktion UrlSanitizer::parse() Unicode-Zeichen zur expliziten Textrichtungssteuerung fehlerhaft. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.29% Publiziert: Referenz: NVD -
Chamilo: Authentifizierter Remote Code Execution
CVE-2026-34239 MittelIn der Lernplattform Chamilo (Version 1.11.40 und früher) besteht eine Schwachstelle, die authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) über den Pfad main/inc/ajax/lang.ajax.php erlaubt. Der betroffene Endpunkt ist laut Quelle nur unzureichend geschützt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.29% Publiziert: Referenz: NVD -
IAS Canias ERP 8.03 – Schwachstelle im JNLP Deployment Endpoint
CVE-2026-8243 MittelIn Industrial Application Software IAS Canias ERP 8.03 betrifft eine Schwachstelle eine nicht näher bezeichnete Funktion der Komponente JNLP Deployment Endpoint. Die genauen Auswirkungen gehen aus den Quelldaten nur unvollständig hervor. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD -
FastapiAdmin 2.2.0: Denial of Service durch nicht abgefangene Ausnahme im Job-Update-Endpunkt
CVE-2026-36724 MittelEine nicht abgefangene Ausnahme im Endpunkt /application/job/update/{id} von FastapiAdmin v2.2.0 erlaubt authentifizierten Angreifern mit der Berechtigung module_task:job:update, einen Denial of Service (DoS) auszulösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Insecure Direct Object Reference in DeleteNotificationController::delete()
CVE-2026-59240 MittelDie Schwachstelle betrifft eine Insecure Direct Object Reference (IDOR) in der Methode DeleteNotificationController::delete() am Endpunkt GET /notification/delete/{id}. Der Fehler erlaubt laut Quelle jedem authentifizierten Nutzer den Zugriff auf diese Löschfunktion für fremde Benachrichtigungs-IDs. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.29% Publiziert: Referenz: NVD -
Paymenter: Fehlende Autorisierungsprüfung im Ticket-Erstellungs-Endpunkt (< 1.5.0)
CVE-2026-44585 MittelPaymenter ist eine quelloffene Webshop-Lösung für die Verwaltung von Hosting-Diensten. In Versionen vor 1.5.0 akzeptiert der Endpunkt zur Ticket-Erstellung eine vom Benutzer übergebene Dienstkennung ohne ausreichende Prüfung. CVSS-Basiswert: 5.4 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf Version 1.5.0 oder neuer.
CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Apple Find My Backend: Enumeration und Entfernen von Geräten mit gültigem PET
CVE-2025-68640 MittelDer Backend-Dienst von Apple Find My erlaubt bis zum 2025-12-17 einem Angreifer im Besitz eines gültigen PET (Private Endpoint Token), Geräte aufzuzählen und offline befindliche Geräte aus einem Apple-ID-Konto zu entfernen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD -
nextlevelbuilder GoClaw – Schwachstelle im WebSocket-Approval-Endpoint (bis 3.13.2)
CVE-2026-16119 MittelIn nextlevelbuilder GoClaw bis Version 3.13.2 besteht eine Schwachstelle in der Funktion RequestApproval der Datei internal/tools/exec_approval.go innerhalb der Komponente WebSocket Approval Endpoint. Die Schwachstelle ist über das Netzwerk erreichbar und setzt niedrige Rechte voraus (PR:L). CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.28% Publiziert: Referenz: NVD -
koku-metrics-operator – beliebiger OAuth-Token-Endpunkt über CostManagementMetricsConfig
CVE-2026-18382 MittelIm koku-metrics-operator erlaubt die benutzerdefinierte Ressource CostManagementMetricsConfig einem Nutzer, der diese CR bearbeiten kann, einen beliebigen OAuth-Token-Endpunkt anzugeben. CVSS-Basiswert: 6.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 6.8 EPSS: 0.28% Publiziert: Referenz: NVD -
SQLAdmin – ajax_lookup-Endpunkt umgeht die Zugriffskontrolle is_accessible()
CVE-2026-46645 MittelIn SQLAdmin, einer Admin-Oberfläche für SQLAlchemy-Modelle, umgeht der Endpunkt ajax_lookup in application.py vor Version 0.25.1 die Zugriffskontrollprüfung is_accessible(), die alle anderen Endpunkte durchlaufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf SQLAdmin 0.25.1 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Zoho ManageEngine Endpoint Central – Klartextübertragung sensibler Daten
CVE-2026-3182 MittelZohocorp ManageEngine Endpoint Central ist in Versionen vor 11.4.2528.34 von einer Schwachstelle betroffen, bei der sensible Informationen im Klartext übertragen werden (Cleartext Transmission of Sensitive Information). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf ManageEngine Endpoint Central 11.4.2528.34 oder neuer.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Superior Court of California Hearing Reminder Service: Offengelegter API-Endpunkt mit sensiblen Daten
CVE-2026-61344 MittelDer Hearing Reminder Service des Superior Court of California unter hrs.courts.ca.gov stellt einen API-Endpunkt bereit, der Erinnerungsdatensätze mit potenziell sensiblen Informationen zurückgibt. Dadurch können vertrauliche Daten offengelegt werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Decent Comments (WordPress): Offenlegung von Autoren-E-Mail-Adressen über REST-API
CVE-2026-7385 MittelDas WordPress-Plugin Decent Comments vor Version 3.0.2 schränkt laut Quelle den Zugriff auf die E-Mail-Adressen von Kommentar- und Beitragsautoren über seinen REST-API-Endpunkt nicht ein. Dadurch können nicht authentifizierte Angreifer diese Adressen abrufen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 3.0.2 oder neuer.
CVSS: 5.8 EPSS: 0.27% Publiziert: Referenz: NVD -
graphlit-mcp-server 1.0.1: Schwachstelle in fetch-Funktion (ssrf-test Endpoint)
CVE-2026-19957 MittelIn graphlit graphlit-mcp-server 1.0.1 wurde eine Schwachstelle in der Funktion fetch der Datei src/tools.ts (Komponente ssrf-test Endpoint) identifiziert. Betroffen ist die Manipulation eines Arguments dieser Funktion; der genaue Name liegt in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD -
FileBrowser Quantum – Timing-Seitenkanal im Login-Endpunkt
CVE-2026-54685 MittelFileBrowser Quantum ist ein frei verfügbarer, selbst gehosteter, webbasierter Dateimanager. In Versionen vor 1.3.2-beta arbeitet der Authentifizierungs-Endpunkt /api/auth/login laut NVD nicht in konstanter Zeit. Bei der Anmeldung mit einem nicht existierenden Benutzer entsteht dadurch ein Zeitunterschied, der als Seitenkanal zur Benutzernamen-Aufzählung genutzt werden kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Update auf FileBrowser Quantum 1.3.2-beta oder neuer einspielen.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
ANDRITZ HIPASE-250: Unauthentifizierter Zugriff auf Logging-Konfiguration
CVE-2026-65311 MittelDie HTTP-Server-Komponente von ANDRITZ HIPASE-250 (vormals 250 SCALA) stellt in den betroffenen Versionen laut NVD einen undokumentierten Endpoint bereit, über den sich Logging-Level und Logging-Ziel des Servers ändern lassen. Der Zugriff auf diesen Endpoint erfordert keine Authentifizierung. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Symfony: Unvollständige Attribut-Sanitisierung in UrlAttributeSanitizer
CVE-2026-48761 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen mit einer Reihe wiederverwendbarer PHP-Komponenten. In den Versionen 6.1.0 bis 6.4.41, 7.4.13 und 8.0.13 lässt UrlAttributeSanitizer::getSupportedAttributes() bestimmte URL-Attribute bei der Sanitisierung aus. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD -
DHIS2: Reflektierte Eingabe im OpenAPI-HTML-Endpunkt
CVE-2026-55081 MittelDer OpenAPI-HTML-Endpunkt von DHIS2 spiegelte Werte aus dem Query-Parameter scope in die Ausgabe zurück. DHIS2 ist ein flexibles Informationssystem für Datenerfassung, -verwaltung, -validierung, -analyse und -visualisierung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.27% Publiziert: Referenz: NVD -
Oracle Common Applications Calendar – Schwachstelle in den Calendar Synchronizations
CVE-2026-61294 MittelEine Schwachstelle in der Komponente Calendar Synchronizations des Produkts Oracle Common Applications Calendar von Oracle E-Business Suite betrifft laut Quelle die Versionen 12.2.3 bis 12.2.15. Die leicht auszunutzende Lücke erlaubt einem Angreifer mit niedrigen Rechten und Netzwerkzugriff eine teilweise Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.
CVSS: 6.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Denial of Service in RHCS durch Out-of-Memory über den TLS-Endpunkt
CVE-2026-12353 MittelEin nicht authentifizierter Angreifer kann durch wiederholtes Senden von HTTP-Anfragen an den TLS-Endpunkt eine Out-of-Memory-Situation auslösen und so den Java-Prozess von RHCS zum Absturz bringen. Die Auswirkung hängt von der Konfiguration des RHCS-Servers ab. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
NLnet Labs Unbound: Abbruch von libunbound-Anwendungen bei unwanted-reply-threshold
CVE-2026-44621 MittelIn NLnet Labs Unbound bis einschliesslich Version 1.25.1 können Anwendungen, die libunbound nutzen und mit unwanted-reply-threshold konfiguriert sind, unter Umständen abrupt beendet werden, sobald der Schwellenwert erreicht wird. Das führt zu einem Denial-of-Service. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 EPSS: 0.26% Publiziert: Referenz: NVD -
Typebot – Offenlegung vollständiger Bot-Definitionen über getLinkedTypebots
CVE-2026-39966 MittelTypebot ist ein Werkzeug zum Erstellen von Chatbots. In Version 3.15.2 gibt der API-Endpunkt getLinkedTypebots vollständige Bot-Definitionen an jeden authentifizierten Benutzer zurück, der die Ziel-Bot-ID in einem Typebot-Link-Block referenziert. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Camaleon CMS: Fehlende Autorisierungsprüfung am Drafts-Endpunkt
CVE-2026-67616 MittelCamaleon CMS enthält bis Version 2.9.2 (behoben in Commit 88ab703) eine fehlende Autorisierungsprüfung am Drafts-Endpunkt. Laut Quelle kann jeder authentifizierte, niedrig privilegierte Nutzer dadurch Entwurfs-Beiträge anlegen. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Netatalk – Stack-basierter Pufferüberlauf in desktop.c
CVE-2026-44056 MittelIn desktop.c von Netatalk 1.3 bis 4.2.2 besteht ein Stack-basierter Pufferüberlauf. Ein authentifizierter Angreifer aus der Ferne kann damit einen Denial of Service auslösen, begrenzt Informationen erlangen oder begrenzt Daten verändern. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
autotranslate.translateMessage-Endpunkt: Unbefugter Zugriff auf fremde Nachrichteninhalte
CVE-2026-32994 MittelDer Endpunkt /api/v1/autotranslate.translateMessage erlaubt in mehreren betroffenen Versionen jedem authentifizierten Benutzer, den vollständigen Inhalt beliebiger fremder Nachrichten abzurufen. Betroffen sind laut Quelle unter anderem die Versionen vor 8.5.0, 8.4.2, 8.3.4, 8.2.4, 8.1.5, 8.0.6, 7.13.8 und 7.10.12. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine der bereinigten Versionen.
CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.