Zoho ManageEngine Seite 18
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 851 bis 900 von 1016
-
pgAdmin 4: Fehlende Authentifizierungsprüfung durch unvollständigen before_request-Hook
CVE-2026-17348 MittelIn pgAdmin 4 wird im SERVER-Modus die Authentifizierung pro Route über den Dekorator @pga_login_required durchgesetzt. Laut NVD-Beschreibung deckt der before_request-Hook der Anwendung jedoch nur das automatische Login im Desktop-Modus sowie Kerberos-/Webserver-Anmeldungen ab, was auf eine unvollständige Absicherung weiterer Routen hindeutet. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Zammad: unautorisiertes Klonen von Ticket-Artikel-Anhängen
CVE-2026-13229 MittelLaut NVD enthält Zammad 7.1.0 eine authentifizierte, unzureichende Autorisierungsprüfung im Endpunkt zum Klonen von Ticket-Artikel-Anhängen. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.
EPSS: 0.25% Publiziert: Referenz: NVD -
Unsichere Exposition des MCP-Servers in alibabacloud-rds-openapi-mcp-server
CVE-2026-9680 MittelDer MCP-Server in alibabacloud-rds-openapi-mcp-server ist unsachgemäss exponiert und lauscht auf allen Netzwerkschnittstellen. Entfernte Angreifer mit Netzwerkzugriff auf den MCP-Endpunkt können dadurch exponierte MCP-Tools aufrufen. CVSS-Basiswert: 5.8 (Mittel).
CVSS: 5.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Adobe Connect: Reflektiertes Cross-Site-Scripting
CVE-2026-34614 MittelAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer reflektierten Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Gelingt es einem Angreifer, ein Opfer zum Aufruf einer präparierten URL zu bewegen, die auf eine verwundbare Seite verweist, kann Schadcode im Browser des Opfers ausgeführt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.24% Publiziert: Referenz: NVD -
PIA – ungeprüfter Issuer-Claim im SBOM-Upload-Endpunkt vor OIDC-Discovery
CVE-2026-18353 MittelDer Endpunkt POST /v1/upload/sbom von PIA akzeptiert ein Bearer-JWT und prüft dessen iss-Claim gegen eine Issuer-Allowlist, verarbeitet den Wert dabei aber laut Quelle unzureichend mittels Pythons urlparse, bevor darauf aufbauend eine OIDC-Discovery-Anfrage ausgelöst wird. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.24% Publiziert: Referenz: NVD -
Shopware – Schwachstelle im Store-API-Endpunkt handle-payment
CVE-2026-48016 MittelShopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 nimmt der Store-API-Endpunkt /store-api/handle-payment in src/Core/Checkout/Payment/SalesChannel/HandlePaymentMethodRoute.php Eingaben entgegen, die eine Schwachstelle ermöglichen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Shopware 6.6.10.18 bzw. 6.7.10.1 oder neuer.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2025-3224 – Docker/containerd/Podman
CVE-2025-3224 MittelAuf der Sicherheitshinweis-Seite von Docker/containerd/Podman ist diese CVE-ID verzeichnet. Laut Zuordnung sind Docker/containerd/Podman und Zoho betroffen; konkrete technische Details zur Schwachstelle liegen in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.
EPSS: 0.24% Referenz: Docker/containerd/Podman -
Mattermost Desktop App: Denial of Service durch fehlenden Header-Check
CVE-2026-8075 MittelDie Mattermost Desktop App prüft beim Verarbeiten von Headern nicht korrekt auf Null-Werte. Dadurch kann ein beliebiger Nutzer den Desktop-Client eines anderen Kanalmitglieds zum Absturz bringen. Betroffen sind Versionen bis 6.2, 5.5.13 und 6.0.2.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Mattermost Desktop App – Denial of Service durch fehlende Payload-Validierung
CVE-2026-9602 MittelDie Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.2, 6.0.2 und 5.6.13.0 Payloads, die von der Mattermost Web App an die Desktop App gesendet werden, nicht ausreichend. Ein bösartiger Server-Betreiber kann dies ausnutzen, um die Desktop-Anwendung zum Absturz zu bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Eclipse Milo 0.6.0–1.1.4: Fehlende Zugriffsautorisierung bei OPC-UA-Server-Diagnoseknoten
CVE-2026-63248 MittelIn Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 setzen die Diagnoseknoten des OPC-UA-Servers keine Zugriffsautorisierung durch. Ein anonymer Client kann dadurch die Diagnose über einen None/None-Endpunkt ohne Zertifikat aktivieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Chat2DB – Insecure Direct Object Reference (IDOR)
CVE-2026-63307 MittelChat2DB vor Version 5.3.0 enthält eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) im Endpunkt GET /api/connection/datasource/{id}. Der Handler ruft dataSourceService.queryExistent(id, ...) ohne ausreichende Zugriffsprüfung auf. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.3.0 oder neuer einspielen.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
ruoyi-vue-pro: fehlende Autorisierungsprüfung im CRM-Modul (Follow-up-Record-Endpunkt)
CVE-2026-57949 Mittelruoyi-vue-pro bis Version 2026.05 (behoben in Commit c779a47) enthält im CRM-Modul eine fehlende Autorisierungsprüfung am Endpunkt GET /admin-api/crm/follow-up-record/get. Dadurch können authentifizierte Nutzer auf Daten zugreifen, für die sie eigentlich nicht berechtigt sind. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
SP Page Builder (Joomla-Extension): Unauthentifizierte SQL-Injection über catid-Parameter im loadMoreArticles-Endpunkt
CVE-2026-65876 MittelDie Joomla-Extension SP Page Builder von joomshaper.com validiert vor Version 6.7.1 den catid-Parameter im loadMoreArticles-Endpunkt unzureichend, wodurch eine unauthentifizierte SQL-Injection möglich ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.23% Publiziert: Referenz: NVD -
CVE-2026-18436 – Unautorisierter Zugriff im WordPress-Plugin MailPress über REST-Endpunkt zur Kampagnen-Revision-Wiederherstellung
CVE-2026-18436 MittelDas WordPress-Plugin MailPress ist laut NVD in Versionen bis einschliesslich 1.5.0 über den REST-Endpunkt zur Wiederherstellung von Kampagnen-Revisionen (POST /wp-json/mailpress/v1/campaign/<id>/...) für unautorisierten Zugriff anfällig. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Linux-Kernel: Speicherbeschädigung im USB-Serial-Treiber mxuport
CVE-2026-63899 MittelIm Linux-Kernel wurde eine Schwachstelle im USB-Serial-Treiber mxuport behoben: Bei einem zu kleinen Bulk-Out-Endpunkt konnte es zu einer Speicherbeschädigung kommen. Der Fix stellt sicher, dass die maximale Paketgrösse des Bulk-Out-Endpunkts einen Mindestwert nicht unterschreitet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: auf einen Kernel-Stand mit dem Fix aktualisieren.
EPSS: 0.23% Publiziert: Referenz: NVD -
Spring Web Flow: Schädliche Unified-EL-Ausdrücke über WebFlowELExpressionParser
CVE-2026-40985 MittelAnwendungen, die den WebFlowELExpressionParser konfigurieren, sind laut NVD anfällig für die Verwendung schädlicher Unified-EL-Ausdrücke. Betroffen sind Spring Web Flow 4.0.0 sowie die Versionsreihen 3.0.0 bis 3.0.1 und ab 2.5.0. Die Kennung wird zusätzlich im Zusammenhang mit Zoho ManageEngine geführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Spring Security Advisory prüfen und verfügbare Updates einspielen.
CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD -
NousResearch hermes-agent: Schwachstelle in resolve_session_by_title des resume-Endpunkts
CVE-2026-11461 MittelIn NousResearch hermes-agent bis Version 0.12.0 betrifft eine Schwachstelle die Funktion resolve_session_by_title der Datei hermes_state.py der resume-Endpunkt-Komponente. Laut Quelldaten lässt sich der betroffene Verarbeitungspfad manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:N).
CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle im OIDC-Token-Introspection-Endpunkt (keycloak-services)
CVE-2026-18208 MittelIm OIDC-Token-Introspection-Endpunkt der keycloak-services-Komponente von Keycloak, einer quelloffenen Identity- und Access-Management-Lösung zur Absicherung moderner Anwendungen, wurde eine Schwachstelle festgestellt. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
SAP ODP-RFC – fehlende Aufruferidentifikation in den RFC-Modulen der Datenreplikations-API
CVE-2026-44754 MittelDen Remote-Function-Call-Modulen (RFC) der Operational Data Provisioning Data Replication API (ODP-RFC) fehlt die Identifikation zulässiger SAP-interner aufrufender Anwendungen. Dadurch können die Module in unerwünschter Weise genutzt werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.
CVSS: 6.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Linux-Kernel: Speicherbeschädigung im USB-Serial-Treiber omninet
CVE-2026-63928 MittelIm USB-Serial-Treiber omninet des Linux-Kernels wurde eine Speicherbeschädigung bei kleinen Endpunkten behoben; die Bulk-Out-Puffer werden nun mindestens so gross wie der Header angelegt. Der Fehler wurde per Kernel-Patch korrigiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.
EPSS: 0.22% Publiziert: Referenz: NVD -
VSee Clinic: IDOR-Schwachstelle im API-Endpunkt /v1.3.0/api/files
CVE-2026-13381 MittelVSee Clinic 7.1.26 und die API 1.3.0 enthalten eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) im Endpunkt /v1.3.0/api/files. Ein authentifizierter Angreifer kann laut NVD den Request-Parameter remark manipulieren und so auf Objekte zugreifen, die ihm nicht zugeordnet sind. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.21% Publiziert: Referenz: NVD -
Microsoft Defender for Endpoint: Rechteausweitung durch TOCTOU-Race-Condition
CVE-2026-45647 MittelEine Time-of-check-time-of-use-Race-Condition (TOCTOU) in Microsoft Defender for Endpoint ermöglicht einem berechtigten Angreifer, lokal seine Rechte auszuweiten. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: aktuelle Sicherheitsupdates von Microsoft einspielen.
CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Meow Gallery: Unbefugte Datenänderung über REST-API
CVE-2026-1291 MittelDas WordPress-Plugin Meow Gallery ist für eine unbefugte Datenänderung anfällig, weil am REST-API-Endpunkt /wp-json/meow-gallery/v1/save_shortcode eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Open WebUI: Fehlende Autorisierungsprüfung im Sync-Cleanup-Endpunkt
CVE-2026-70488 MittelIn Open WebUI autorisiert der Sync-Cleanup-Endpunkt in den Versionen 0.9.6 bis vor 0.11.0 laut Quellbeschreibung den Schreibzugriff auf die Wissensdatenbank anhand der URL, wobei laut Quellbeschreibung ein weiterer Prüfschritt fehlt; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CTI-Transmute: Cross-Site-Request-Forgery bei Benutzerlöschung
CVE-2026-69082 MittelCTI-Transmute enthält in der administrativen Funktion zur Benutzerlöschung eine Cross-Site-Request-Forgery-Schwachstelle. Laut Quelle akzeptierte der Endpunkt /account/delete/<id> HTTP-GET-Anfragen für die betroffene Operation. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.21% Publiziert: Referenz: NVD -
Vikunja: Broken Object Level Authorization im Task-Collection-Endpunkt
CVE-2026-68582 MittelIn Vikunja Versionen ab 0.24.0 bis einschliesslich 2.3.0 besteht eine Broken-Object-Level-Authorization-Schwachstelle (BOLA) im Task-Collection-Endpunkt (GET /api/v1/projects/{project}/views/{view}/tasks). CVSS-Basiswert: 6.5 (Mittel). Weitere Details zur Schwachstelle liegen in den Quelldaten nicht vollständig vor.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: Speicherbeschädigung im USB-Serial-Treiber cypress_m8
CVE-2026-63956 MittelIm Linux-Kernel wurde eine Schwachstelle im USB-Serial-Treiber cypress_m8 behoben. Bei einem kleinen Interrupt-Out-Endpoint konnte es zu einer Speicherbeschädigung kommen. Der Fix stellt sicher, dass die maximale Paketgrösse des Interrupt-Out-Endpoints ausreichend gross ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: Speicherkorruption bei kleinem Endpoint im safe_serial-USB-Treiber
CVE-2026-63957 MittelIm USB-serial-Treiber safe_serial des Linux-Kernels kann es bei einem zu kleinen Endpoint zu einer Speicherkorruption kommen; der Fix stellt sicher, dass der Bulk-Out-Puffer mindestens acht Byte gross ist. Die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel: usb/usbtmc – URB-actual_length bei Interrupt-IN-Benachrichtigungen geprüft
CVE-2026-63904 MittelIm Linux-Kernel wurde ein Fehler im USBTMC-Treiber behoben. USBTMC-Geräte können einen optionalen Interrupt-Endpunkt für Benachrichtigungen nutzen; die tatsächliche URB-Länge wird nun geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel – Speicherbeschädigung im USB-Serial-Treiber mct_u232
CVE-2026-63898 MittelIm Linux-Kernel wurde im USB-Serial-Treiber mct_u232 eine Speicherbeschädigung behoben. Der Treiber überschrieb die maximale Transfergrösse für ein bestimmtes Gerät, was bei einem kleinen Endpoint zu einer Memory Corruption führen konnte. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2025-9290 – TP-Link
CVE-2025-9290 MittelTP-Link führt CVE-2025-9290 in seinen Sicherheitsmeldungen. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.21% Referenz: TP-Link -
Oracle E-Business Suite (Applications Manager): Schwachstelle in 12.2.3-12.2.15
CVE-2026-60322 MittelEine leicht ausnutzbare Schwachstelle betrifft die Komponente Oracle Diagnostics Interfaces im Produkt Oracle Applications Manager der Oracle E-Business Suite. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15. Der Angriff erfolgt über das Netzwerk ohne erforderliche Berechtigungen und kann bei Erfolg Vertraulichkeit und Integrität in begrenztem Umfang beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
LibrePhotos: Broken Object Level Authorization im Endpunkt SetPhotosShared
CVE-2026-57943 MittelLibrePhotos vor Version 1.0.0 enthält im Endpunkt SetPhotosShared eine Broken-Object-Level-Authorization-Schwachstelle. Authentifizierte Nutzer können sich damit selbst Zugriff auf private Fotos anderer Nutzer gewähren. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.9 EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2025-13743 – Docker/containerd/Podman / Zoho
CVE-2025-13743 MittelDocker/containerd/Podman führt CVE-2025-13743 in den Sicherheitsmeldungen auf; laut Datenlage sind zudem Produkte von Zoho betroffen. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.21% Referenz: Docker/containerd/Podman -
Nuxt: Manipulierbare Auswahl dynamischer Komponenten über /__nuxt_island/-Endpunkt
CVE-2026-71318 MittelNuxt ist ein Open-Source-Framework für Vue.js. In den Versionen 3.1.0 bis 3.21.10 sowie 4.5.1 kann ein Angreifer laut NVD über den Endpunkt /__nuxt_island/ eine eigene as-Eigenschaft auf oberster Ebene übergeben und dadurch die Auswahl dynamischer Komponenten beeinflussen. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.21% Publiziert: Referenz: NVD -
SGLang – SSRF und lokales Datei-Auslesen über multimodalen Generierungsendpunkt
CVE-2026-15974 MittelSGLang enthält im multimodalen Generierungsendpunkt /v1/chat/completions eine SSRF-Schwachstelle sowie eine Möglichkeit zum lokalen Auslesen von Dateien. Ursache ist der unzureichend validierte Parameter image_url. Dadurch kann ein Angreifer potenziell auf interne Metadaten, Secrets und Dienste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Keycloak – Fehler im role-users-Endpoint der keycloak-services-Bibliothek
CVE-2026-17059 MittelIn der keycloak-services-Bibliothek, der Kernkomponente der Identitäts- und Zugriffsverwaltung Keycloak, wurde ein Fehler im role-users-Endpoint gefunden. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion möglich und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Incorrect Authorization in Google mcp-toolbox HTTP API Tool Invocation Endpoint (v1.3.0/v1.4.0)
CVE-2026-14537 MittelIm direkten HTTP-API-Tool-Invocation-Endpoint von Google mcp-toolbox besteht laut NVD in den Versionen v1.3.0 und v1.4.0 eine fehlerhafte Autorisierungsprüfung (Incorrect Authorization). Dadurch kann ein nicht authentifizierter Angreifer Tools aufrufen, die eigentlich durch eine scopeRequired-Einschränkung geschützt sein sollten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
Pydantic AI: Schwachstelle in der UI-Komponente
CVE-2026-65975 MittelPydantic AI ist ein Python-Framework für Anwendungen und Workflows mit Generative AI. Laut Quelle betrifft eine Schwachstelle die UI-Komponente in den Versionen 1.88.0 bis vor 1.107.1 sowie 2.0.0b1 bis vor 2.5.0; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel); der Angriff erfolgt über das Netzwerk mit geringer Komplexität, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen sind im Feed zudem die überwachten Produktbereiche Zoho und Ubiquiti. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Zoho ManageEngine – fehlende Token-Validierung vor Cluster-Zugriff im Import-Endpunkt
CVE-2026-55998 MittelDer Endpunkt /v3/import/{token}_{clusterId}.yaml ruft laut NVD-Beschreibung das Cluster-Objekt ab, bevor das Token validiert wird. Die Quellbeschreibung nennt den Fall, dass eine gültige Cluster-ID auf ein Cluster mit konfigurierten Private-Registry-Secrets verweist; weitere Details sind in der Quelle nicht enthalten. CVSS-Basiswert: 5.3 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
IBM Langflow OSS: Fehlende Ownership-Prüfung im veralteten Vertices-Build-Endpunkt
CVE-2026-10547 MittelIBM Langflow OSS prüft in den Versionen 1.0.0 bis 1.10.3 laut NVD im veralteten Endpunkt POST /api/v1/build/{flow_id}/vertices die Eigentümerschaft nicht korrekt. Dadurch können authentifizierte Nutzer beliebige Graphdaten einschleusen. CVSS-Basiswert: 5.9 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux-Kernel – usb/gadget f_fs: frühe Initialisierung von epfile->in
CVE-2026-64327 MittelIm Linux-Kernel wurde eine Schwachstelle im USB-Gadget-Treiber f_fs behoben: Beim Parsen der Endpoint-Deskriptoren wird epfile->in nun frühzeitig initialisiert, um die Prüfung der Endpoint-Richtung zu korrigieren. Betroffen sind Produkte, die auf dem Linux-Kernel aufsetzen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die vom Hersteller bereitgestellten Kernel-Aktualisierungen einspielen, sobald verfügbar.
EPSS: 0.20% Publiziert: Referenz: NVD -
FreeScout – Open-Tracking-Endpunkt erlaubt nicht authentifizierten Zugriff
CVE-2026-45295 MittelIn FreeScout, einem freien Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel, erlaubt vor Version 1.8.219 der Open-Tracking-Endpunkt GET /thread/read/{conversation_id}/{thread_id} den Zugriff durch nicht authentifizierte Angreifer. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt Vertraulichkeit und Integrität in geringem Umfang. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf FreeScout 1.8.219.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
hcengineering Huly Platform – Schwachstelle im Import Endpoint
CVE-2026-5623 MittelIn hcengineering Huly Platform 0.7.382 ist ein Teil der Datei server/front/src/index.ts der Komponente Import Endpoint betroffen; eine entsprechende Manipulation führt zur Schwachstelle. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Electron: Schwachstelle bei HTTP-Redirects in net.fetch() (CVE-2026-70605)
CVE-2026-70605 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut Quellenbeschreibung beim Folgen von HTTP-Redirects in net.fetch() eine Schwachstelle; die Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 5.9 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 5.9 EPSS: 0.20% Publiziert: Referenz: NVD -
Pydantic AI: Schwachstelle bei der Verarbeitung von Message History
CVE-2026-54249 MittelPydantic AI ist ein Python-Framework zum Erstellen von KI-Agenten. Laut Quelle kann in den Versionen 1.65.0 bis 1.105.0 sowie 2.0.0b1 bis 2.0.0b5 ein Client durch das Einreichen von Message History eine Schwachstelle auslösen; weitere Details zur genauen Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel); der Vektor weist auf einen Angriff über das Netzwerk mit hoher Angriffskomplexität hin, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen ist im Feed zudem der überwachte Produktbereich Zoho. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Oracle Retail Xstore Point of Service: Schwachstelle in Xstore Mobile
CVE-2026-21954 MittelEine Schwachstelle im Produkt Oracle Retail Xstore Point of Service von Oracle Retail Applications betrifft die Komponente Xstore Mobile. Betroffen ist die Version 21.0.3. Die Schwachstelle ist leicht ausnutzbar und kann die Vertraulichkeit geringfügig beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Oracle Utilities Network Management System: Schwachstelle in der Mobile-Komponente
CVE-2026-46980 MittelEine Schwachstelle im Produkt Oracle Utilities Network Management System von Oracle Utilities Applications betrifft die Komponente Mobile. Betroffen sind die Versionen 2.5.0.1.0-2.5.0.1.17 und 2.5.0.2.0. Die Schwachstelle lässt sich über das Netzwerk ausnutzen und kann die Vertraulichkeit geringfügig beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
cal.diy – Open Redirect im OAuth-Callback der Konferenzfunktion
CVE-2026-63768 Mittelcal.diy enthält laut NVD bis einschliesslich Version 6.2.0 eine Open-Redirect-Schwachstelle im OAuth-Callback-Endpunkt der Konferenzfunktion. Angreifer können Nutzer über einen präparierten state-Parameter auf beliebige URLs umleiten. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit Nutzerinteraktion ausnutzbar und wirkt sich auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Oracle E-Business Suite Applications Framework – Schwachstelle in der Komponente Upload Attachments
CVE-2026-60684 MittelIm Oracle Applications Framework der Oracle E-Business Suite (Komponente Upload Attachments) besteht eine laut Quelle leicht auszunutzende Schwachstelle. Betroffen sind die Versionen 12.2.8 bis 12.2.15. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.