1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 17

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 801 bis 850 von 1016

  1. danpros HTMLy: Schwachstelle in der Delete-Username-Funktion (unlink)

    CVE-2026-18644 Mittel

    In danpros HTMLy bis Version 3.1.1 wurde eine Schwachstelle in der Funktion unlink() der Datei /system/htmly.php identifiziert, die zur Komponente Delete Username Endpoint gehört. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.

    CVSS: 5.4 EPSS: 0.37% Publiziert: Referenz: NVD
  2. code-projects Online Hotel Booking – Schwachstelle im Booking-Endpunkt

    CVE-2026-5705 Mittel

    In code-projects Online Hotel Booking 1.0 besteht eine Schwachstelle in einer Funktion der Datei /booknow.php der Komponente Booking Endpoint. Eine Manipulation kann die betroffene Komponente beeintraechtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  3. Woodpecker: Endpunkt /api/orgs/lookup ohne Authentifizierungs-Middleware registriert

    CVE-2026-58369 Mittel

    Woodpecker vor Version 3.15.0 registriert den Endpunkt /api/orgs/lookup/*org_full_name ohne Authentifizierungs-Middleware; der LookupOrg-Handler dereferenziert dabei den Session-User (user.ForgeID) bedingungslos. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD
  4. Autel MaxiCharger: Heap-Buffer-Overflow im /localcfg-Endpunkt

    CVE-2026-8987 Mittel

    In der Firmware des Autel MaxiCharger Single bis einschliesslich Version V1.03.51 besteht ein Heap-basierter Pufferüberlauf im Befehl set_ap_param, der über den Endpunkt /localcfg verarbeitet wird. Ein authentifizierter Angreifer kann durch übergrosse Eingaben den Überlauf auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die Firmware auf eine Version neuer als V1.03.51 aktualisieren.

    EPSS: 0.36% Publiziert: Referenz: NVD
  5. SQL-Injection im 2FA-Endpunkt /user-login

    CVE-2026-10731 Mittel

    Über den Parameter two_steps_auth_code, der von der Funktion twoStepsAuthVerification am Endpunkt /user-login verarbeitet wird, ist eine SQL-Injection möglich. Dadurch lässt sich die Zwei-Faktor-Authentifizierung (2FA) angreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    EPSS: 0.35% Publiziert: Referenz: NVD
  6. Symfony: Webhook-Parsing der Mailjet-Mailer- und LOX24-Notifier-Bridge

    CVE-2026-45754 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen mit einem Satz wiederverwendbarer Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 besteht laut Quelle ein Problem beim Parsen von Webhooks in der Mailjet-Mailer-Bridge und der LOX24-Notifier-Bridge. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  7. Rejetto HFS: Nutzer-Enumeration über unterschiedliche Login-Antworten

    CVE-2026-61503 Mittel

    Rejetto HFS 3.0.0 bis 3.2.0 liefert am Login-Endpunkt beobachtbar unterschiedliche Antworten, je nachdem ob der übermittelte Benutzername existiert. Ein nicht authentifizierter Angreifer im Netzwerk kann dies laut Quelle nutzen, um gültige Benutzernamen zu ermitteln. CVSS-Basiswert: 5.3 (Mittel) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD
  8. Sylius Mollie Plugin: Schwachstelle in der Thank-you-Route (PageRedirectController)

    CVE-2026-68501 Mittel

    Das Sylius Mollie Plugin bindet die Zahlungsabwicklung von Mollie in Sylius-Anwendungen ein. Vor den Versionen 2.2.8, 3.2.4 und 3.3.1 besteht in der Route GET /{_locale}/thank-you (PageRedirectController::thankYouAction) eine Schwachstelle. CVSS-Basiswert: 6.5 (Mittel). Laut CVSS-Vektor sind Vertraulichkeit und Verfügbarkeit jeweils mit geringer Auswirkung betroffen. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD
  9. Angular – Cross-Site-Scripting-Schwachstelle (XSS)

    CVE-2026-69149 Mittel

    Angular, eine Entwicklungsplattform für mobile und Desktop-Webanwendungen auf Basis von TypeScript/JavaScript, ist vor den Versionen 20.3.27, 21.2.19 und 22.0.7 von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Aktualisierung auf Angular 20.3.27, 21.2.19 oder 22.0.7.

    EPSS: 0.34% Publiziert: Referenz: NVD
  10. Altium 365 SearchService: Fehlende Authentifizierung an Legacy-SOAP-Endpunkt

    CVE-2026-9152 Mittel

    Im Altium 365 SearchService besteht eine Schwachstelle durch fehlende Authentifizierung: Ein veralteter SOAP-Endpunkt stellt Operationen auf dem Suchindex bereit, ohne Authentifizierung, Sitzungs-Token oder eine andere Form der Identitätsprüfung zu verlangen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.34% Publiziert: Referenz: NVD
  11. SureCart: Authentifizierte SQL-Injection über die REST-API

    CVE-2026-9065 Mittel

    SureCart ist in Versionen vor 4.2.1 anfällig für authentifizierte SQL-Injection über mehrere Parameter (model_name, model_id, integration_id, provider) an einem REST-API-Endpunkt. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 4.2.1.

    EPSS: 0.34% Publiziert: Referenz: NVD
  12. React Router: Offene Redirects ermöglichen Cross-Site-Scripting

    CVE-2026-53668 Mittel

    React Router ist ein Router für React-Anwendungen. In den Versionen 6.30.2 bis 6.30.4 sowie 7.9.6 bis 7.12.0 sind Anwendungen, die offene Redirects zulassen, laut Quelle anfällig für Cross-Site-Scripting (XSS). Ein Angreifer kann dazu einen bösartigen Link präparieren, um die Schwachstelle auszunutzen. CVSS-Basiswert: 6.9 (Mittel).

    CVSS: 6.9 EPSS: 0.34% Publiziert: Referenz: NVD
  13. halo-dev halo – Schwachstelle im Files-Backup-Endpoint (bis 2.24.2)

    CVE-2026-16088 Mittel

    In halo-dev halo bis Version 2.24.2 wurde eine Schwachstelle in der Funktion Download der Datei MigrationEndpoint.java innerhalb der Komponente Files Backup Endpoint festgestellt. Die Schwachstelle ist über das Netzwerk erreichbar und setzt hohe Rechte voraus (PR:H). CVSS-Basiswert: 4.7 (Mittel).

    CVSS: 4.7 EPSS: 0.33% Publiziert: Referenz: NVD
  14. Angular: Schwachstelle in der i18n-Pipeline des Compilers vor 20.3.27, 21.2.19 und 22.0.1

    CVE-2026-69151 Mittel

    Angular ist eine Entwicklungsplattform für mobile und Desktop-Webanwendungen auf Basis von TypeScript/JavaScript. Vor den Versionen 20.3.27, 21.2.19 und 22.0.1 besteht laut NVD eine Schwachstelle in der i18n-Pipeline des Angular-Compilers; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert und eine EPSS-Einschätzung liegen in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt. Die Einstufung erfolgt vorläufig als Mittel.

    EPSS: 0.33% Publiziert: Referenz: NVD
  15. Grafana – Denial of Service über Alertmanager-Templates

    CVE-2026-21723 Mittel

    Der Alertmanager-Templates-Test-Endpunkt von Grafana (/api/alertmanager/grafana/config/api/v1/templates/test) führt Templates ohne Speicherbegrenzung aus. Das massenhafte Ausführen von Templates in kurzer Zeit verursacht einen Out-of-Memory-Zustand und damit einen Denial of Service. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: Grafana
  16. n8n: Unauthentifizierter Zugriff auf DELETE-Test-Webhook-Endpunkt

    CVE-2026-65014 Mittel

    In n8n vor 2.28.0 (und vor 2.27.4 im 2.27.x-Zweig) wird der Endpunkt DELETE /${restEndpoint}/test-webhook/:id registriert, bevor die Authentifizierungs-Middleware greift. Dadurch kann jeder nicht authentifizierte Angreifer im Netzwerk diesen Endpunkt aufrufen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf n8n 2.28.0 bzw. 2.27.4.

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD
  17. Kanidm: Ressourcenüberlastung über SCIM-Endpunkt mit verschachtelten Klammern

    CVE-2026-46689 Mittel

    Kanidm, eine Identitätsverwaltungs-Plattform, ist vor Version 1.9.3 anfällig: Eine einzelne unauthentifizierte GET-Anfrage an einen /scim/v1/...-Endpunkt mit einer ?filter=-Abfrage aus einigen tausend verschachtelten Klammern kann die Verarbeitung stark belasten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 1.9.3 oder neuer aktualisieren.

    EPSS: 0.32% Publiziert: Referenz: NVD
  18. Typebot: Fehlerhafte Autorisierung im getResultLogs-Endpoint

    CVE-2026-28444 Mittel

    Typebot ist ein Werkzeug zum Erstellen von Chatbots. In Version 3.15.2 und älter autorisiert der API-Endpunkt getResultLogs den Aufrufer zwar gegen die angegebene typebotId, ruft die Logs jedoch allein anhand der resultId ohne weitere Prüfung ab. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 3.15.2, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD
  19. Pimcore – inkonsistente Autorisierung in CustomReports

    CVE-2026-45704 Mittel

    Pimcore ist eine quelloffene Plattform für Daten- und Experience-Management. In Versionen vor 11.5.17 (LTS) und 12.3.6 verwendet CustomReports eine inkonsistente Autorisierung zwischen dem Endpunkt zur Report-Auflistung und dem Endpunkt zur Report-Detailansicht. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 11.5.17 (LTS) bzw. 12.3.6 oder neuer aktualisieren.

    EPSS: 0.31% Publiziert: Referenz: NVD
  20. heshengtao super-agent-party – Schwachstelle in get_file_content (execute_tool_manually)

    CVE-2026-18974 Mittel

    In heshengtao super-agent-party bis Version 0.4.1 wurde eine Schwachstelle in der Funktion get_file_content der Datei server.py gefunden, die zur Komponente execute_tool_manually Endpoint gehört. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Benutzerinteraktion ausnutzbar und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Zu Ausnutzungswahrscheinlichkeit (EPSS) und einer Herstellermassnahme liegen aktuell keine Angaben vor.

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  21. lakeFS: Authentifizierungsumgehung am /setup_comm_prefs-Endpunkt

    CVE-2026-66006 Mittel

    In lakeFS bis Version 1.83.0 besteht am Endpunkt /setup_comm_prefs eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern laut Quellbeschreibung erlaubt, Betreiber-Metadaten zu überschreiben. Die Schwachstelle wurde in Commit 71a45ee behoben. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf eine korrigierte Fassung mit dem genannten Fix aktualisieren.

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  22. Quick.CMS: Local File Inclusion (LFI) im admin.php-Endpunkt

    CVE-2026-63302 Mittel

    Quick.CMS weist im admin.php-Endpunkt eine Local-File-Inclusion-Schwachstelle (LFI) über den Parameter p auf. Ein bereits authentifizierter Angreifer mit Admin-Rechten kann dadurch beliebige Dateien innerhalb der Anwendung einbinden. CVSS-Basiswert: 5.1 (Mittel). Die Lücke ist sowohl bei der NVD als auch bei ENISA-EUVD verzeichnet.

    CVSS: 5.1 EPSS: 0.31% Publiziert: Referenz: NVD
  23. Hytale Modding Wiki – unzureichende MIME-Typ-Prüfung im quickUpload()-Endpoint

    CVE-2026-34735 Mittel

    Im Hytale Modding Wiki validiert der quickUpload()-Endpoint hochgeladene Dateien in Version 1.2.0 und früher lediglich anhand ihres MIME-Typs. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.31% Publiziert: Referenz: NVD
  24. MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt

    CVE-2026-18437 Mittel

    Im MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  25. Open Redirect trotz sanitizeLocalUrl-Prüfung

    CVE-2026-47347 Mittel

    Anwendungen, die GeneralUtility::sanitizeLocalUrl verwenden, um ausschliesslich lokale URLs zuzulassen, sind anfällig für Open-Redirect-Angriffe, wenn die URL nach der Prüfung weiterverwendet wird. Ein Angreifer kann Benutzer so auf externe Ziele umleiten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.29% Publiziert: Referenz: NVD
  26. Symfony: fehlerhafte Verarbeitung von Unicode-Bidi-Override-Zeichen in UrlSanitizer::parse()

    CVE-2026-45064 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 verarbeitet die Funktion UrlSanitizer::parse() Unicode-Zeichen zur expliziten Textrichtungssteuerung fehlerhaft. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.29% Publiziert: Referenz: NVD
  27. Chamilo: Authentifizierter Remote Code Execution

    CVE-2026-34239 Mittel

    In der Lernplattform Chamilo (Version 1.11.40 und früher) besteht eine Schwachstelle, die authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) über den Pfad main/inc/ajax/lang.ajax.php erlaubt. Der betroffene Endpunkt ist laut Quelle nur unzureichend geschützt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.29% Publiziert: Referenz: NVD
  28. IAS Canias ERP 8.03 – Schwachstelle im JNLP Deployment Endpoint

    CVE-2026-8243 Mittel

    In Industrial Application Software IAS Canias ERP 8.03 betrifft eine Schwachstelle eine nicht näher bezeichnete Funktion der Komponente JNLP Deployment Endpoint. Die genauen Auswirkungen gehen aus den Quelldaten nur unvollständig hervor. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD
  29. FastapiAdmin 2.2.0: Denial of Service durch nicht abgefangene Ausnahme im Job-Update-Endpunkt

    CVE-2026-36724 Mittel

    Eine nicht abgefangene Ausnahme im Endpunkt /application/job/update/{id} von FastapiAdmin v2.2.0 erlaubt authentifizierten Angreifern mit der Berechtigung module_task:job:update, einen Denial of Service (DoS) auszulösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  30. Insecure Direct Object Reference in DeleteNotificationController::delete()

    CVE-2026-59240 Mittel

    Die Schwachstelle betrifft eine Insecure Direct Object Reference (IDOR) in der Methode DeleteNotificationController::delete() am Endpunkt GET /notification/delete/{id}. Der Fehler erlaubt laut Quelle jedem authentifizierten Nutzer den Zugriff auf diese Löschfunktion für fremde Benachrichtigungs-IDs. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.29% Publiziert: Referenz: NVD
  31. Paymenter: Fehlende Autorisierungsprüfung im Ticket-Erstellungs-Endpunkt (< 1.5.0)

    CVE-2026-44585 Mittel

    Paymenter ist eine quelloffene Webshop-Lösung für die Verwaltung von Hosting-Diensten. In Versionen vor 1.5.0 akzeptiert der Endpunkt zur Ticket-Erstellung eine vom Benutzer übergebene Dienstkennung ohne ausreichende Prüfung. CVSS-Basiswert: 5.4 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf Version 1.5.0 oder neuer.

    CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD
  32. Apple Find My Backend: Enumeration und Entfernen von Geräten mit gültigem PET

    CVE-2025-68640 Mittel

    Der Backend-Dienst von Apple Find My erlaubt bis zum 2025-12-17 einem Angreifer im Besitz eines gültigen PET (Private Endpoint Token), Geräte aufzuzählen und offline befindliche Geräte aus einem Apple-ID-Konto zu entfernen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD
  33. nextlevelbuilder GoClaw – Schwachstelle im WebSocket-Approval-Endpoint (bis 3.13.2)

    CVE-2026-16119 Mittel

    In nextlevelbuilder GoClaw bis Version 3.13.2 besteht eine Schwachstelle in der Funktion RequestApproval der Datei internal/tools/exec_approval.go innerhalb der Komponente WebSocket Approval Endpoint. Die Schwachstelle ist über das Netzwerk erreichbar und setzt niedrige Rechte voraus (PR:L). CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.28% Publiziert: Referenz: NVD
  34. koku-metrics-operator – beliebiger OAuth-Token-Endpunkt über CostManagementMetricsConfig

    CVE-2026-18382 Mittel

    Im koku-metrics-operator erlaubt die benutzerdefinierte Ressource CostManagementMetricsConfig einem Nutzer, der diese CR bearbeiten kann, einen beliebigen OAuth-Token-Endpunkt anzugeben. CVSS-Basiswert: 6.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.28% Publiziert: Referenz: NVD
  35. SQLAdmin – ajax_lookup-Endpunkt umgeht die Zugriffskontrolle is_accessible()

    CVE-2026-46645 Mittel

    In SQLAdmin, einer Admin-Oberfläche für SQLAlchemy-Modelle, umgeht der Endpunkt ajax_lookup in application.py vor Version 0.25.1 die Zugriffskontrollprüfung is_accessible(), die alle anderen Endpunkte durchlaufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf SQLAdmin 0.25.1 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD
  36. Zoho ManageEngine Endpoint Central – Klartextübertragung sensibler Daten

    CVE-2026-3182 Mittel

    Zohocorp ManageEngine Endpoint Central ist in Versionen vor 11.4.2528.34 von einer Schwachstelle betroffen, bei der sensible Informationen im Klartext übertragen werden (Cleartext Transmission of Sensitive Information). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf ManageEngine Endpoint Central 11.4.2528.34 oder neuer.

    CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD
  37. Superior Court of California Hearing Reminder Service: Offengelegter API-Endpunkt mit sensiblen Daten

    CVE-2026-61344 Mittel

    Der Hearing Reminder Service des Superior Court of California unter hrs.courts.ca.gov stellt einen API-Endpunkt bereit, der Erinnerungsdatensätze mit potenziell sensiblen Informationen zurückgibt. Dadurch können vertrauliche Daten offengelegt werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  38. Decent Comments (WordPress): Offenlegung von Autoren-E-Mail-Adressen über REST-API

    CVE-2026-7385 Mittel

    Das WordPress-Plugin Decent Comments vor Version 3.0.2 schränkt laut Quelle den Zugriff auf die E-Mail-Adressen von Kommentar- und Beitragsautoren über seinen REST-API-Endpunkt nicht ein. Dadurch können nicht authentifizierte Angreifer diese Adressen abrufen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 3.0.2 oder neuer.

    CVSS: 5.8 EPSS: 0.27% Publiziert: Referenz: NVD
  39. graphlit-mcp-server 1.0.1: Schwachstelle in fetch-Funktion (ssrf-test Endpoint)

    CVE-2026-19957 Mittel

    In graphlit graphlit-mcp-server 1.0.1 wurde eine Schwachstelle in der Funktion fetch der Datei src/tools.ts (Komponente ssrf-test Endpoint) identifiziert. Betroffen ist die Manipulation eines Arguments dieser Funktion; der genaue Name liegt in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.27% Publiziert: Referenz: NVD
  40. FileBrowser Quantum – Timing-Seitenkanal im Login-Endpunkt

    CVE-2026-54685 Mittel

    FileBrowser Quantum ist ein frei verfügbarer, selbst gehosteter, webbasierter Dateimanager. In Versionen vor 1.3.2-beta arbeitet der Authentifizierungs-Endpunkt /api/auth/login laut NVD nicht in konstanter Zeit. Bei der Anmeldung mit einem nicht existierenden Benutzer entsteht dadurch ein Zeitunterschied, der als Seitenkanal zur Benutzernamen-Aufzählung genutzt werden kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Update auf FileBrowser Quantum 1.3.2-beta oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  41. ANDRITZ HIPASE-250: Unauthentifizierter Zugriff auf Logging-Konfiguration

    CVE-2026-65311 Mittel

    Die HTTP-Server-Komponente von ANDRITZ HIPASE-250 (vormals 250 SCALA) stellt in den betroffenen Versionen laut NVD einen undokumentierten Endpoint bereit, über den sich Logging-Level und Logging-Ziel des Servers ändern lassen. Der Zugriff auf diesen Endpoint erfordert keine Authentifizierung. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  42. Symfony: Unvollständige Attribut-Sanitisierung in UrlAttributeSanitizer

    CVE-2026-48761 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen mit einer Reihe wiederverwendbarer PHP-Komponenten. In den Versionen 6.1.0 bis 6.4.41, 7.4.13 und 8.0.13 lässt UrlAttributeSanitizer::getSupportedAttributes() bestimmte URL-Attribute bei der Sanitisierung aus. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD
  43. DHIS2: Reflektierte Eingabe im OpenAPI-HTML-Endpunkt

    CVE-2026-55081 Mittel

    Der OpenAPI-HTML-Endpunkt von DHIS2 spiegelte Werte aus dem Query-Parameter scope in die Ausgabe zurück. DHIS2 ist ein flexibles Informationssystem für Datenerfassung, -verwaltung, -validierung, -analyse und -visualisierung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.27% Publiziert: Referenz: NVD
  44. Oracle Common Applications Calendar – Schwachstelle in den Calendar Synchronizations

    CVE-2026-61294 Mittel

    Eine Schwachstelle in der Komponente Calendar Synchronizations des Produkts Oracle Common Applications Calendar von Oracle E-Business Suite betrifft laut Quelle die Versionen 12.2.3 bis 12.2.15. Die leicht auszunutzende Lücke erlaubt einem Angreifer mit niedrigen Rechten und Netzwerkzugriff eine teilweise Beeinträchtigung von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 6.3 EPSS: 0.26% Publiziert: Referenz: NVD
  45. Denial of Service in RHCS durch Out-of-Memory über den TLS-Endpunkt

    CVE-2026-12353 Mittel

    Ein nicht authentifizierter Angreifer kann durch wiederholtes Senden von HTTP-Anfragen an den TLS-Endpunkt eine Out-of-Memory-Situation auslösen und so den Java-Prozess von RHCS zum Absturz bringen. Die Auswirkung hängt von der Konfiguration des RHCS-Servers ab. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  46. NLnet Labs Unbound: Abbruch von libunbound-Anwendungen bei unwanted-reply-threshold

    CVE-2026-44621 Mittel

    In NLnet Labs Unbound bis einschliesslich Version 1.25.1 können Anwendungen, die libunbound nutzen und mit unwanted-reply-threshold konfiguriert sind, unter Umständen abrupt beendet werden, sobald der Schwellenwert erreicht wird. Das führt zu einem Denial-of-Service. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.26% Publiziert: Referenz: NVD
  47. Typebot – Offenlegung vollständiger Bot-Definitionen über getLinkedTypebots

    CVE-2026-39966 Mittel

    Typebot ist ein Werkzeug zum Erstellen von Chatbots. In Version 3.15.2 gibt der API-Endpunkt getLinkedTypebots vollständige Bot-Definitionen an jeden authentifizierten Benutzer zurück, der die Ziel-Bot-ID in einem Typebot-Link-Block referenziert. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  48. Camaleon CMS: Fehlende Autorisierungsprüfung am Drafts-Endpunkt

    CVE-2026-67616 Mittel

    Camaleon CMS enthält bis Version 2.9.2 (behoben in Commit 88ab703) eine fehlende Autorisierungsprüfung am Drafts-Endpunkt. Laut Quelle kann jeder authentifizierte, niedrig privilegierte Nutzer dadurch Entwurfs-Beiträge anlegen. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD
  49. Netatalk – Stack-basierter Pufferüberlauf in desktop.c

    CVE-2026-44056 Mittel

    In desktop.c von Netatalk 1.3 bis 4.2.2 besteht ein Stack-basierter Pufferüberlauf. Ein authentifizierter Angreifer aus der Ferne kann damit einen Denial of Service auslösen, begrenzt Informationen erlangen oder begrenzt Daten verändern. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  50. autotranslate.translateMessage-Endpunkt: Unbefugter Zugriff auf fremde Nachrichteninhalte

    CVE-2026-32994 Mittel

    Der Endpunkt /api/v1/autotranslate.translateMessage erlaubt in mehreren betroffenen Versionen jedem authentifizierten Benutzer, den vollständigen Inhalt beliebiger fremder Nachrichten abzurufen. Betroffen sind laut Quelle unter anderem die Versionen vor 8.5.0, 8.4.2, 8.3.4, 8.2.4, 8.1.5, 8.0.6, 7.13.8 und 7.10.12. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine der bereinigten Versionen.

    CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog