1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 18

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 851 bis 900 von 1016

  1. pgAdmin 4: Fehlende Authentifizierungsprüfung durch unvollständigen before_request-Hook

    CVE-2026-17348 Mittel

    In pgAdmin 4 wird im SERVER-Modus die Authentifizierung pro Route über den Dekorator @pga_login_required durchgesetzt. Laut NVD-Beschreibung deckt der before_request-Hook der Anwendung jedoch nur das automatische Login im Desktop-Modus sowie Kerberos-/Webserver-Anmeldungen ab, was auf eine unvollständige Absicherung weiterer Routen hindeutet. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  2. Zammad: unautorisiertes Klonen von Ticket-Artikel-Anhängen

    CVE-2026-13229 Mittel

    Laut NVD enthält Zammad 7.1.0 eine authentifizierte, unzureichende Autorisierungsprüfung im Endpunkt zum Klonen von Ticket-Artikel-Anhängen. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie eine EPSS-Bewertung sind nicht angegeben.

    EPSS: 0.25% Publiziert: Referenz: NVD
  3. Unsichere Exposition des MCP-Servers in alibabacloud-rds-openapi-mcp-server

    CVE-2026-9680 Mittel

    Der MCP-Server in alibabacloud-rds-openapi-mcp-server ist unsachgemäss exponiert und lauscht auf allen Netzwerkschnittstellen. Entfernte Angreifer mit Netzwerkzugriff auf den MCP-Endpunkt können dadurch exponierte MCP-Tools aufrufen. CVSS-Basiswert: 5.8 (Mittel).

    CVSS: 5.8 EPSS: 0.24% Publiziert: Referenz: NVD
  4. Adobe Connect: Reflektiertes Cross-Site-Scripting

    CVE-2026-34614 Mittel

    Adobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer reflektierten Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Gelingt es einem Angreifer, ein Opfer zum Aufruf einer präparierten URL zu bewegen, die auf eine verwundbare Seite verweist, kann Schadcode im Browser des Opfers ausgeführt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.24% Publiziert: Referenz: NVD
  5. PIA – ungeprüfter Issuer-Claim im SBOM-Upload-Endpunkt vor OIDC-Discovery

    CVE-2026-18353 Mittel

    Der Endpunkt POST /v1/upload/sbom von PIA akzeptiert ein Bearer-JWT und prüft dessen iss-Claim gegen eine Issuer-Allowlist, verarbeitet den Wert dabei aber laut Quelle unzureichend mittels Pythons urlparse, bevor darauf aufbauend eine OIDC-Discovery-Anfrage ausgelöst wird. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.24% Publiziert: Referenz: NVD
  6. Shopware – Schwachstelle im Store-API-Endpunkt handle-payment

    CVE-2026-48016 Mittel

    Shopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 nimmt der Store-API-Endpunkt /store-api/handle-payment in src/Core/Checkout/Payment/SalesChannel/HandlePaymentMethodRoute.php Eingaben entgegen, die eine Schwachstelle ermöglichen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Shopware 6.6.10.18 bzw. 6.7.10.1 oder neuer.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  7. CVE-2025-3224 – Docker/containerd/Podman

    CVE-2025-3224 Mittel

    Auf der Sicherheitshinweis-Seite von Docker/containerd/Podman ist diese CVE-ID verzeichnet. Laut Zuordnung sind Docker/containerd/Podman und Zoho betroffen; konkrete technische Details zur Schwachstelle liegen in den vorliegenden Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    EPSS: 0.24% Referenz: Docker/containerd/Podman
  8. Mattermost Desktop App: Denial of Service durch fehlenden Header-Check

    CVE-2026-8075 Mittel

    Die Mattermost Desktop App prüft beim Verarbeiten von Headern nicht korrekt auf Null-Werte. Dadurch kann ein beliebiger Nutzer den Desktop-Client eines anderen Kanalmitglieds zum Absturz bringen. Betroffen sind Versionen bis 6.2, 5.5.13 und 6.0.2.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  9. Mattermost Desktop App – Denial of Service durch fehlende Payload-Validierung

    CVE-2026-9602 Mittel

    Die Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.2, 6.0.2 und 5.6.13.0 Payloads, die von der Mattermost Web App an die Desktop App gesendet werden, nicht ausreichend. Ein bösartiger Server-Betreiber kann dies ausnutzen, um die Desktop-Anwendung zum Absturz zu bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  10. Eclipse Milo 0.6.0–1.1.4: Fehlende Zugriffsautorisierung bei OPC-UA-Server-Diagnoseknoten

    CVE-2026-63248 Mittel

    In Eclipse Milo in den Versionen 0.6.0 bis 1.1.4 setzen die Diagnoseknoten des OPC-UA-Servers keine Zugriffsautorisierung durch. Ein anonymer Client kann dadurch die Diagnose über einen None/None-Endpunkt ohne Zertifikat aktivieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  11. Chat2DB – Insecure Direct Object Reference (IDOR)

    CVE-2026-63307 Mittel

    Chat2DB vor Version 5.3.0 enthält eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) im Endpunkt GET /api/connection/datasource/{id}. Der Handler ruft dataSourceService.queryExistent(id, ...) ohne ausreichende Zugriffsprüfung auf. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.3.0 oder neuer einspielen.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  12. ruoyi-vue-pro: fehlende Autorisierungsprüfung im CRM-Modul (Follow-up-Record-Endpunkt)

    CVE-2026-57949 Mittel

    ruoyi-vue-pro bis Version 2026.05 (behoben in Commit c779a47) enthält im CRM-Modul eine fehlende Autorisierungsprüfung am Endpunkt GET /admin-api/crm/follow-up-record/get. Dadurch können authentifizierte Nutzer auf Daten zugreifen, für die sie eigentlich nicht berechtigt sind. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  13. SP Page Builder (Joomla-Extension): Unauthentifizierte SQL-Injection über catid-Parameter im loadMoreArticles-Endpunkt

    CVE-2026-65876 Mittel

    Die Joomla-Extension SP Page Builder von joomshaper.com validiert vor Version 6.7.1 den catid-Parameter im loadMoreArticles-Endpunkt unzureichend, wodurch eine unauthentifizierte SQL-Injection möglich ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.23% Publiziert: Referenz: NVD
  14. CVE-2026-18436 – Unautorisierter Zugriff im WordPress-Plugin MailPress über REST-Endpunkt zur Kampagnen-Revision-Wiederherstellung

    CVE-2026-18436 Mittel

    Das WordPress-Plugin MailPress ist laut NVD in Versionen bis einschliesslich 1.5.0 über den REST-Endpunkt zur Wiederherstellung von Kampagnen-Revisionen (POST /wp-json/mailpress/v1/campaign/<id>/...) für unautorisierten Zugriff anfällig. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  15. Linux-Kernel: Speicherbeschädigung im USB-Serial-Treiber mxuport

    CVE-2026-63899 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im USB-Serial-Treiber mxuport behoben: Bei einem zu kleinen Bulk-Out-Endpunkt konnte es zu einer Speicherbeschädigung kommen. Der Fix stellt sicher, dass die maximale Paketgrösse des Bulk-Out-Endpunkts einen Mindestwert nicht unterschreitet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: auf einen Kernel-Stand mit dem Fix aktualisieren.

    EPSS: 0.23% Publiziert: Referenz: NVD
  16. Spring Web Flow: Schädliche Unified-EL-Ausdrücke über WebFlowELExpressionParser

    CVE-2026-40985 Mittel

    Anwendungen, die den WebFlowELExpressionParser konfigurieren, sind laut NVD anfällig für die Verwendung schädlicher Unified-EL-Ausdrücke. Betroffen sind Spring Web Flow 4.0.0 sowie die Versionsreihen 3.0.0 bis 3.0.1 und ab 2.5.0. Die Kennung wird zusätzlich im Zusammenhang mit Zoho ManageEngine geführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Spring Security Advisory prüfen und verfügbare Updates einspielen.

    CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD
  17. NousResearch hermes-agent: Schwachstelle in resolve_session_by_title des resume-Endpunkts

    CVE-2026-11461 Mittel

    In NousResearch hermes-agent bis Version 0.12.0 betrifft eine Schwachstelle die Funktion resolve_session_by_title der Datei hermes_state.py der resume-Endpunkt-Komponente. Laut Quelldaten lässt sich der betroffene Verarbeitungspfad manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:N).

    CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD
  18. Keycloak: Schwachstelle im OIDC-Token-Introspection-Endpunkt (keycloak-services)

    CVE-2026-18208 Mittel

    Im OIDC-Token-Introspection-Endpunkt der keycloak-services-Komponente von Keycloak, einer quelloffenen Identity- und Access-Management-Lösung zur Absicherung moderner Anwendungen, wurde eine Schwachstelle festgestellt. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  19. SAP ODP-RFC – fehlende Aufruferidentifikation in den RFC-Modulen der Datenreplikations-API

    CVE-2026-44754 Mittel

    Den Remote-Function-Call-Modulen (RFC) der Operational Data Provisioning Data Replication API (ODP-RFC) fehlt die Identifikation zulässiger SAP-interner aufrufender Anwendungen. Dadurch können die Module in unerwünschter Weise genutzt werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von SAP bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 6.6 EPSS: 0.22% Publiziert: Referenz: NVD
  20. Linux-Kernel: Speicherbeschädigung im USB-Serial-Treiber omninet

    CVE-2026-63928 Mittel

    Im USB-Serial-Treiber omninet des Linux-Kernels wurde eine Speicherbeschädigung bei kleinen Endpunkten behoben; die Bulk-Out-Puffer werden nun mindestens so gross wie der Header angelegt. Der Fehler wurde per Kernel-Patch korrigiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: die bereitgestellte Kernel-Aktualisierung einspielen.

    EPSS: 0.22% Publiziert: Referenz: NVD
  21. VSee Clinic: IDOR-Schwachstelle im API-Endpunkt /v1.3.0/api/files

    CVE-2026-13381 Mittel

    VSee Clinic 7.1.26 und die API 1.3.0 enthalten eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR) im Endpunkt /v1.3.0/api/files. Ein authentifizierter Angreifer kann laut NVD den Request-Parameter remark manipulieren und so auf Objekte zugreifen, die ihm nicht zugeordnet sind. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.21% Publiziert: Referenz: NVD
  22. Microsoft Defender for Endpoint: Rechteausweitung durch TOCTOU-Race-Condition

    CVE-2026-45647 Mittel

    Eine Time-of-check-time-of-use-Race-Condition (TOCTOU) in Microsoft Defender for Endpoint ermöglicht einem berechtigten Angreifer, lokal seine Rechte auszuweiten. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: aktuelle Sicherheitsupdates von Microsoft einspielen.

    CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD
  23. Meow Gallery: Unbefugte Datenänderung über REST-API

    CVE-2026-1291 Mittel

    Das WordPress-Plugin Meow Gallery ist für eine unbefugte Datenänderung anfällig, weil am REST-API-Endpunkt /wp-json/meow-gallery/v1/save_shortcode eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  24. Open WebUI: Fehlende Autorisierungsprüfung im Sync-Cleanup-Endpunkt

    CVE-2026-70488 Mittel

    In Open WebUI autorisiert der Sync-Cleanup-Endpunkt in den Versionen 0.9.6 bis vor 0.11.0 laut Quellbeschreibung den Schreibzugriff auf die Wissensdatenbank anhand der URL, wobei laut Quellbeschreibung ein weiterer Prüfschritt fehlt; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  25. CTI-Transmute: Cross-Site-Request-Forgery bei Benutzerlöschung

    CVE-2026-69082 Mittel

    CTI-Transmute enthält in der administrativen Funktion zur Benutzerlöschung eine Cross-Site-Request-Forgery-Schwachstelle. Laut Quelle akzeptierte der Endpunkt /account/delete/<id> HTTP-GET-Anfragen für die betroffene Operation. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.21% Publiziert: Referenz: NVD
  26. Vikunja: Broken Object Level Authorization im Task-Collection-Endpunkt

    CVE-2026-68582 Mittel

    In Vikunja Versionen ab 0.24.0 bis einschliesslich 2.3.0 besteht eine Broken-Object-Level-Authorization-Schwachstelle (BOLA) im Task-Collection-Endpunkt (GET /api/v1/projects/{project}/views/{view}/tasks). CVSS-Basiswert: 6.5 (Mittel). Weitere Details zur Schwachstelle liegen in den Quelldaten nicht vollständig vor.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  27. Linux-Kernel: Speicherbeschädigung im USB-Serial-Treiber cypress_m8

    CVE-2026-63956 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im USB-Serial-Treiber cypress_m8 behoben. Bei einem kleinen Interrupt-Out-Endpoint konnte es zu einer Speicherbeschädigung kommen. Der Fix stellt sicher, dass die maximale Paketgrösse des Interrupt-Out-Endpoints ausreichend gross ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1). Empfohlene Massnahme: den Kernel auf eine Version mit dem Fix aktualisieren.

    EPSS: 0.21% Publiziert: Referenz: NVD
  28. Linux-Kernel: Speicherkorruption bei kleinem Endpoint im safe_serial-USB-Treiber

    CVE-2026-63957 Mittel

    Im USB-serial-Treiber safe_serial des Linux-Kernels kann es bei einem zu kleinen Endpoint zu einer Speicherkorruption kommen; der Fix stellt sicher, dass der Bulk-Out-Puffer mindestens acht Byte gross ist. Die Schwachstelle wurde im Linux-Kernel bereits behoben. Ubuntu hat entsprechende Kernel-Aktualisierungen veröffentlicht (USN-8593-1, USN-8603-1 für Azure). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  29. Linux-Kernel: usb/usbtmc – URB-actual_length bei Interrupt-IN-Benachrichtigungen geprüft

    CVE-2026-63904 Mittel

    Im Linux-Kernel wurde ein Fehler im USBTMC-Treiber behoben. USBTMC-Geräte können einen optionalen Interrupt-Endpunkt für Benachrichtigungen nutzen; die tatsächliche URB-Länge wird nun geprüft. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ubuntu hat den Fehler in den Security Notices USN-8593-1 und USN-8603-1 adressiert. Empfohlene Massnahme: die vom Distributor bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  30. Linux-Kernel – Speicherbeschädigung im USB-Serial-Treiber mct_u232

    CVE-2026-63898 Mittel

    Im Linux-Kernel wurde im USB-Serial-Treiber mct_u232 eine Speicherbeschädigung behoben. Der Treiber überschrieb die maximale Transfergrösse für ein bestimmtes Gerät, was bei einem kleinen Endpoint zu einer Memory Corruption führen konnte. Ubuntu hat dazu Kernel-Sicherheitsupdates veröffentlicht (USN-8593-1 sowie USN-8603-1 für Azure-Kernel). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.

    EPSS: 0.21% Publiziert: Referenz: NVD
  31. CVE-2025-9290 – TP-Link

    CVE-2025-9290 Mittel

    TP-Link führt CVE-2025-9290 in seinen Sicherheitsmeldungen. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.21% Referenz: TP-Link
  32. Oracle E-Business Suite (Applications Manager): Schwachstelle in 12.2.3-12.2.15

    CVE-2026-60322 Mittel

    Eine leicht ausnutzbare Schwachstelle betrifft die Komponente Oracle Diagnostics Interfaces im Produkt Oracle Applications Manager der Oracle E-Business Suite. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15. Der Angriff erfolgt über das Netzwerk ohne erforderliche Berechtigungen und kann bei Erfolg Vertraulichkeit und Integrität in begrenztem Umfang beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  33. LibrePhotos: Broken Object Level Authorization im Endpunkt SetPhotosShared

    CVE-2026-57943 Mittel

    LibrePhotos vor Version 1.0.0 enthält im Endpunkt SetPhotosShared eine Broken-Object-Level-Authorization-Schwachstelle. Authentifizierte Nutzer können sich damit selbst Zugriff auf private Fotos anderer Nutzer gewähren. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.9 EPSS: 0.21% Publiziert: Referenz: NVD
  34. CVE-2025-13743 – Docker/containerd/Podman / Zoho

    CVE-2025-13743 Mittel

    Docker/containerd/Podman führt CVE-2025-13743 in den Sicherheitsmeldungen auf; laut Datenlage sind zudem Produkte von Zoho betroffen. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.21% Referenz: Docker/containerd/Podman
  35. Nuxt: Manipulierbare Auswahl dynamischer Komponenten über /__nuxt_island/-Endpunkt

    CVE-2026-71318 Mittel

    Nuxt ist ein Open-Source-Framework für Vue.js. In den Versionen 3.1.0 bis 3.21.10 sowie 4.5.1 kann ein Angreifer laut NVD über den Endpunkt /__nuxt_island/ eine eigene as-Eigenschaft auf oberster Ebene übergeben und dadurch die Auswahl dynamischer Komponenten beeinflussen. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.21% Publiziert: Referenz: NVD
  36. SGLang – SSRF und lokales Datei-Auslesen über multimodalen Generierungsendpunkt

    CVE-2026-15974 Mittel

    SGLang enthält im multimodalen Generierungsendpunkt /v1/chat/completions eine SSRF-Schwachstelle sowie eine Möglichkeit zum lokalen Auslesen von Dateien. Ursache ist der unzureichend validierte Parameter image_url. Dadurch kann ein Angreifer potenziell auf interne Metadaten, Secrets und Dienste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  37. Keycloak – Fehler im role-users-Endpoint der keycloak-services-Bibliothek

    CVE-2026-17059 Mittel

    In der keycloak-services-Bibliothek, der Kernkomponente der Identitäts- und Zugriffsverwaltung Keycloak, wurde ein Fehler im role-users-Endpoint gefunden. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion möglich und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  38. Incorrect Authorization in Google mcp-toolbox HTTP API Tool Invocation Endpoint (v1.3.0/v1.4.0)

    CVE-2026-14537 Mittel

    Im direkten HTTP-API-Tool-Invocation-Endpoint von Google mcp-toolbox besteht laut NVD in den Versionen v1.3.0 und v1.4.0 eine fehlerhafte Autorisierungsprüfung (Incorrect Authorization). Dadurch kann ein nicht authentifizierter Angreifer Tools aufrufen, die eigentlich durch eine scopeRequired-Einschränkung geschützt sein sollten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  39. Pydantic AI: Schwachstelle in der UI-Komponente

    CVE-2026-65975 Mittel

    Pydantic AI ist ein Python-Framework für Anwendungen und Workflows mit Generative AI. Laut Quelle betrifft eine Schwachstelle die UI-Komponente in den Versionen 1.88.0 bis vor 1.107.1 sowie 2.0.0b1 bis vor 2.5.0; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel); der Angriff erfolgt über das Netzwerk mit geringer Komplexität, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen sind im Feed zudem die überwachten Produktbereiche Zoho und Ubiquiti. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  40. Zoho ManageEngine – fehlende Token-Validierung vor Cluster-Zugriff im Import-Endpunkt

    CVE-2026-55998 Mittel

    Der Endpunkt /v3/import/{token}_{clusterId}.yaml ruft laut NVD-Beschreibung das Cluster-Objekt ab, bevor das Token validiert wird. Die Quellbeschreibung nennt den Fall, dass eine gültige Cluster-ID auf ein Cluster mit konfigurierten Private-Registry-Secrets verweist; weitere Details sind in der Quelle nicht enthalten. CVSS-Basiswert: 5.3 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  41. IBM Langflow OSS: Fehlende Ownership-Prüfung im veralteten Vertices-Build-Endpunkt

    CVE-2026-10547 Mittel

    IBM Langflow OSS prüft in den Versionen 1.0.0 bis 1.10.3 laut NVD im veralteten Endpunkt POST /api/v1/build/{flow_id}/vertices die Eigentümerschaft nicht korrekt. Dadurch können authentifizierte Nutzer beliebige Graphdaten einschleusen. CVSS-Basiswert: 5.9 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 EPSS: 0.20% Publiziert: Referenz: NVD
  42. Linux-Kernel – usb/gadget f_fs: frühe Initialisierung von epfile->in

    CVE-2026-64327 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im USB-Gadget-Treiber f_fs behoben: Beim Parsen der Endpoint-Deskriptoren wird epfile->in nun frühzeitig initialisiert, um die Prüfung der Endpoint-Richtung zu korrigieren. Betroffen sind Produkte, die auf dem Linux-Kernel aufsetzen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die vom Hersteller bereitgestellten Kernel-Aktualisierungen einspielen, sobald verfügbar.

    EPSS: 0.20% Publiziert: Referenz: NVD
  43. FreeScout – Open-Tracking-Endpunkt erlaubt nicht authentifizierten Zugriff

    CVE-2026-45295 Mittel

    In FreeScout, einem freien Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel, erlaubt vor Version 1.8.219 der Open-Tracking-Endpunkt GET /thread/read/{conversation_id}/{thread_id} den Zugriff durch nicht authentifizierte Angreifer. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt Vertraulichkeit und Integrität in geringem Umfang. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf FreeScout 1.8.219.

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
  44. hcengineering Huly Platform – Schwachstelle im Import Endpoint

    CVE-2026-5623 Mittel

    In hcengineering Huly Platform 0.7.382 ist ein Teil der Datei server/front/src/index.ts der Komponente Import Endpoint betroffen; eine entsprechende Manipulation führt zur Schwachstelle. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD
  45. Electron: Schwachstelle bei HTTP-Redirects in net.fetch() (CVE-2026-70605)

    CVE-2026-70605 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut Quellenbeschreibung beim Folgen von HTTP-Redirects in net.fetch() eine Schwachstelle; die Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 5.9 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 5.9 EPSS: 0.20% Publiziert: Referenz: NVD
  46. Pydantic AI: Schwachstelle bei der Verarbeitung von Message History

    CVE-2026-54249 Mittel

    Pydantic AI ist ein Python-Framework zum Erstellen von KI-Agenten. Laut Quelle kann in den Versionen 1.65.0 bis 1.105.0 sowie 2.0.0b1 bis 2.0.0b5 ein Client durch das Einreichen von Message History eine Schwachstelle auslösen; weitere Details zur genauen Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.8 (Mittel); der Vektor weist auf einen Angriff über das Netzwerk mit hoher Angriffskomplexität hin, ohne dass Rechte oder Nutzerinteraktion nötig sind. Betroffen ist im Feed zudem der überwachte Produktbereich Zoho. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD
  47. Oracle Retail Xstore Point of Service: Schwachstelle in Xstore Mobile

    CVE-2026-21954 Mittel

    Eine Schwachstelle im Produkt Oracle Retail Xstore Point of Service von Oracle Retail Applications betrifft die Komponente Xstore Mobile. Betroffen ist die Version 21.0.3. Die Schwachstelle ist leicht ausnutzbar und kann die Vertraulichkeit geringfügig beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  48. Oracle Utilities Network Management System: Schwachstelle in der Mobile-Komponente

    CVE-2026-46980 Mittel

    Eine Schwachstelle im Produkt Oracle Utilities Network Management System von Oracle Utilities Applications betrifft die Komponente Mobile. Betroffen sind die Versionen 2.5.0.1.0-2.5.0.1.17 und 2.5.0.2.0. Die Schwachstelle lässt sich über das Netzwerk ausnutzen und kann die Vertraulichkeit geringfügig beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  49. cal.diy – Open Redirect im OAuth-Callback der Konferenzfunktion

    CVE-2026-63768 Mittel

    cal.diy enthält laut NVD bis einschliesslich Version 6.2.0 eine Open-Redirect-Schwachstelle im OAuth-Callback-Endpunkt der Konferenzfunktion. Angreifer können Nutzer über einen präparierten state-Parameter auf beliebige URLs umleiten. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit Nutzerinteraktion ausnutzbar und wirkt sich auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  50. Oracle E-Business Suite Applications Framework – Schwachstelle in der Komponente Upload Attachments

    CVE-2026-60684 Mittel

    Im Oracle Applications Framework der Oracle E-Business Suite (Komponente Upload Attachments) besteht eine laut Quelle leicht auszunutzende Schwachstelle. Betroffen sind die Versionen 12.2.8 bis 12.2.15. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.6 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog