Zoho ManageEngine Seite 19
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 901 bis 950 von 1016
-
SiYuan – Offenlegung von Metadaten über /api/block/getBlockInfo
CVE-2026-68585 MittelSiYuan enthält vor Version 3.7.3 eine Schwachstelle zur Offenlegung von Metadaten: Der Endpunkt /api/block/getBlockInfo liefert Metadaten des Dokument-Root inklusive Titel auch für Dokumente, deren Veröffentlichung untersagt ist. CVSS-Basiswert: 5.8 (Mittel).
CVSS: 5.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Angular: Schwachstelle in HttpTransferCache vor Version 20.3.27/21.2.19/22.0.2
CVE-2026-68945 MittelLaut NVD betrifft eine Schwachstelle in der HttpTransferCache-Funktion von Angular Versionen vor 20.3.27, 21.2.19 und 22.0.2. Die vorliegende Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert und eine EPSS-Bewertung liegen in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.19% Publiziert: Referenz: NVD -
chetans9 core-php-admin-panel: Schwachstelle bei Datei-Verarbeitung
CVE-2026-18766 MittelIm Projekt chetans9 core-php-admin-panel (bis Commit 90d07ed5aac5e0f09b6a5828d7bb2eb83010763f) besteht laut NVD eine Schwachstelle bei der Verarbeitung einer Datei unterhalb von /Applications/MAMP/htdocs/core-php-admin-p; die Pfadangabe ist in der Quelle abgeschnitten, weitere Details liegen nicht vor. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Microsoft Defender for Endpoint – TOCTOU-Race-Condition ermöglicht lokale Rechteausweitung
CVE-2026-56178 MittelIn Microsoft Defender for Endpoint besteht eine Time-of-Check-Time-of-Use-(TOCTOU)-Race-Condition, die es einem bereits authentifizierten Angreifer erlaubt, lokal seine Rechte auszuweiten. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.5 EPSS: 0.19% Publiziert: Referenz: NVD -
OpenRemote – Information Disclosure im SyslogResource-REST-Endpoint
CVE-2026-65009 MittelOpenRemote-Versionen vor 1.26.2 enthalten eine Schwachstelle zur Informationsoffenlegung im REST-Endpoint SyslogResource, der Betriebsprotokolle nicht nach Realm filtert. Angreifer mit der Rolle read:rules können dadurch fremde Protokolldaten einsehen. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Update auf OpenRemote 1.26.2.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
CVE-2026-11876 – ZenML: Fehlende RBAC-Prüfung im Stack-Deployment-Endpunkt
CVE-2026-11876 MittelLaut NVD fehlt in zenml-io/zenml 0.94.2 beim Endpunkt GET /api/v1/stack-deployment/stack (get_deployed_stack) eine korrekte RBAC-Autorisierungsprüfung. Dadurch kann jeder authentifizierte Nutzer sämtliche bereitgestellten Stacks aufzählen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.
CVSS: 5.0 EPSS: 0.18% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle im default-groups-REST-Endpunkt
CVE-2026-16108 MittelIn Keycloak besteht eine Schwachstelle im default-groups-REST-Endpunkt und in der Realm-Repräsentation. Diese Komponente verwaltet Gruppen, die neuen Benutzern innerhalb eines Realms automatisch zugewiesen werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
OpenRemote Insecure Direct Object Reference im AlarmResourceImpl-Endpunkt setAssetLinks
CVE-2026-67310 MittelOpenRemote (org.openremote:openremote) enthält in Versionen <= 1.26.2 eine Insecure-Direct-Object-Reference-Schwachstelle im setAssetLinks-Endpunkt von AlarmResourceImpl. Laut Quelle validiert die Realm-Zugriffsprüfung die Berechtigung dabei nicht korrekt. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
RAGFlow: Fehlende Sanitisierung von Pipeline-Node-Namen im DSL
CVE-2026-58579 MittelRAGFlow speichert vor Version 0.26.3 den Namen eines Agent-Pipeline-Knotens (DSL) ohne Sanitisierung: Der Update-Endpunkt normalisiert das übermittelte DSL lediglich über normalize_dsl, das nur eine JSON-Serialisierung durchführt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Elastic Defend – Fehlerhafte Autorisierung ermöglicht Informationsoffenlegung
CVE-2026-56152 MittelEine fehlerhafte Autorisierung (CWE-863) in Elastic Defend kann unter bestimmten Bedingungen zu unautorisierter Informationsoffenlegung führen, da Funktionalität nicht ordnungsgemäss durch ACLs eingeschränkt ist. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine bereinigte Elastic-Version einspielen.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
FastapiAdmin: Markdown-basiertes Cross-Site Scripting
CVE-2026-36725 MittelEine Markdown-basierte Cross-Site-Scripting-Schwachstelle (XSS) im Endpunkt /system/notice/create von FastapiAdmin v2.2.0 erlaubt Angreifern die Ausführung beliebiger Web-Skripte oder HTML durch Einschleusen manipulierter Inhalte. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Informationslücke in Koollab LMS – Auslesen von Quizantworten
CVE-2026-63240 MittelÜber den Endpunkt für den Kursstatus kann ein authentifizierter Lernender in Koollab LMS korrekte Quizantworten abrufen, ohne die Bewertung regulär abzuschliessen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Blog Floating Button WordPress-Plugin: gespeicherte XSS über User-Agent-Header (bis Version 1.4.20)
CVE-2026-15383 MittelDas WordPress-Plugin Blog Floating Button verarbeitet laut NVD bis Version 1.4.20 den User-Agent-Header von Besuchern über einen unauthentifizierten Tracking-REST-Endpunkt, ohne ihn zu bereinigen oder zu escapen. Der Wert wird gespeichert und später ausgegeben, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle entsteht. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-61220 – Oracle Banking Origination: Schwachstelle in der Komponente Configuration
CVE-2026-61220 MittelLaut NVD betrifft die Schwachstelle das Produkt Oracle Banking Origination von Oracle Financial Services Applications in der Komponente Configuration. Betroffen ist die Version 14.5.0.16.0; die Lücke gilt als einfach ausnutzbar. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffene sollten das vom Hersteller bereitgestellte Update einspielen.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-41715 – Credential-Leak im Reactor-Netty-HTTP-Client
CVE-2026-41715 MittelBei bestimmten HTTP-Weiterleitungen von einem sicheren auf einen unsicheren Endpunkt kann der HTTP-Client von Reactor Netty laut NVD Zugangsdaten preisgeben. Voraussetzung ist eine entsprechende Konfiguration des HTTP-Clients. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Shopware – Open Redirect im SSO-Einstiegspunkt
CVE-2026-48012 MittelShopware enthält in den Versionen 6.7.3.0 bis 6.7.10.0 einen Open Redirect im öffentlichen SSO-Einstiegspunkt GET /api/oauth/sso/auth. Wird der Endpunkt ohne die erwarteten Parameter aufgerufen, kann auf eine externe Adresse umgeleitet werden. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Shopware-Version einspielen.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Dendrite – Fehlerhafte Zugriffskontrolle im /context-Endpunkt
CVE-2026-63097 MittelDendrite bis einschliesslich Version 0.13.8 enthält eine fehlerhafte Zugriffskontrolle im /context-Endpunkt der syncapi (syncapi/routing/context.go). Authentifizierte lokale Benutzer können dadurch auf Raum-Inhalte nach dem Verlassen des Raums zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
W3SC Elementor to Zoho CRM (WordPress) – Cross-Site Request Forgery
CVE-2026-9734 MittelDas WordPress-Plugin W3SC Elementor to Zoho CRM ist laut NVD in allen Versionen bis einschliesslich 2.2.0 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Dokan WooCommerce Multivendor Marketplace: fehlende Besitzprüfung bei Bestellstatus-Änderungen
CVE-2026-16564 MittelDas WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft vor 5.0.9 laut NVD bei einem REST-Endpunkt für gebündelte Bestellstatus-Änderungen nicht, ob die anfragende Person tatsächlich Besitzerin der Bestellung ist. Dadurch können Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Koollab LMS: Business-Logic-Schwachstelle im SCORM-Commit-Endpunkt
CVE-2026-63242 MittelIn Koollab LMS kann ein authentifizierter Lernender über den SCORM-Commit-Endpunkt den eigenen Lektionsstatus als abgeschlossen markieren, ohne den Lerninhalt tatsächlich angesehen zu haben. Ursache ist eine unzureichende Prüfung der Geschäftslogik beim Abschluss-Tracking. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
OpenCart 3.0.3.6 – Cross-Site Request Forgery in /account/edit
CVE-2021-47946 MittelOpenCart 3.0.3.6 enthält eine Cross-Site-Request-Forgery-Schwachstelle im Endpunkt /account/edit. Nicht authentifizierte Angreifer können damit Kontodaten von Opfern verändern, indem sie diese zum Besuch einer präparierten Seite verleiten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD -
RO CSVI (Joomla-Erweiterung, rolandd.com): XSS in AJAX-Endpunkt-Handlern vor Version 9.11.0
CVE-2026-65946 MittelIn der Joomla-Erweiterung RO CSVI von rolandd.com bestehen laut NVD in Versionen vor 9.11.0 Cross-Site-Scripting-Vektoren in den Handlern der AJAX-Endpunkte. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Oracle Utilities Network Management System – Schwachstelle in der Komponente Security
CVE-2026-46948 MittelEine Schwachstelle im Produkt Oracle Utilities Network Management System von Oracle Utilities Applications (Komponente: Security) betrifft laut Quelle die Versionen 2.4.0.1.0-2.4.0.1.32 sowie 2.5.0.1. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das zugehörige Oracle-Sicherheitsupdate einspielen.
CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD -
TypeBot – fehlende Signaturprüfung des WhatsApp-Cloud-API-Webhooks
CVE-2026-39969 MittelTypeBot ist ein Werkzeug zum Erstellen von Chatbots. In Version 3.16.0 und früher überprüft der Webhook-Endpunkt der WhatsApp Cloud API (POST /v1/workspaces/{workspaceId}/whatsapp/{credentialsId}/webhook) den x-hub-Signaturheader nicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine korrigierte Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
CVE-2026-60712 – Oracle Siebel CRM Cloud Applications: Schwachstelle im Siebel Cloud Manager
CVE-2026-60712 MittelLaut NVD besteht in der Komponente Siebel Cloud Manager der Siebel CRM Cloud Applications (Oracle Siebel CRM) eine Schwachstelle. Betroffen sind laut Quelle die Versionen 22.3 bis 26.5. Die Lücke ist mit lokalem Zugriff und niedrigen Rechten leicht ausnutzbar, wirkt über eine Vertrauensgrenze hinweg (Scope Changed) und betrifft die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Quay – fehlende MIME-Typ-Prüfung am filedrop-Endpunkt ermöglicht Stored XSS
CVE-2026-11569 MittelIn Quay akzeptiert der filedrop-Endpunkt laut NVD beliebige MIME-Typen ohne Validierung, sodass ein authentifizierter Nutzer mit Schreibrechten auf ein Repository eine schädliche SVG-Datei mit eingebettetem JavaScript hochladen kann. Beim Abruf der Datei wird das Skript im Browser anderer Nutzer ausgeführt (Stored Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: MIME-Typen serverseitig prüfen, Uploads einschränken und Hersteller-Aktualisierungen einspielen, sobald verfügbar.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin WowOptin: Fehlende Autorisierung an REST-Endpunkt
CVE-2026-14603 MittelDas WordPress-Plugin WowOptin: Next-Gen Popup Maker vor Version 1.4.38 setzt an einem REST-Endpunkt keine ordnungsgemässe Autorisierung durch. Dadurch können nicht authentifizierte Benutzer alle Opt-in-Formulare der Website deaktivieren. Ein CVSS-Basiswert liegt in den übergebenen Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
NLnet Labs Unbound – BOGUS-Adresse als XFR-Endpunkt akzeptiert
CVE-2026-50248 MittelIn NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 wird bei einer auth/rpz-Zone ein konfigurierter primärer Hostname, der auf einen als BOGUS eingestuften A/AAAA-Eintrag auflöst, weiterhin als möglicher XFR-Endpunkt betrachtet. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD -
Oracle Siebel CRM: Schwachstelle im Siebel Cloud Manager
CVE-2026-60709 MittelEine Schwachstelle im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM betrifft die Komponente Siebel Cloud Manager. Betroffen sind laut Quelle die Versionen 22.3 bis 26.5; die Lücke ist schwierig auszunutzen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 4.2 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-60762 – Oracle E-Business Suite: Schwachstelle im Applications Technology Stack
CVE-2026-60762 MittelLaut NVD betrifft die Schwachstelle das Produkt Oracle Applications Technology Stack von Oracle E-Business Suite in der Komponente Configuration. Betroffen sind die Versionen 12.2.3 bis 12.2.15; die Lücke ist schwer auszunutzen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.
CVSS: 5.7 EPSS: 0.13% Publiziert: Referenz: NVD -
Oracle Siebel CRM Cloud Applications – Schwachstelle in der Komponente Siebel Cloud Manager
CVE-2026-60713 MittelIn den Oracle Siebel CRM Cloud Applications (Komponente Siebel Cloud Manager) besteht eine laut Quelle leicht auszunutzende Schwachstelle. Betroffen sind die Versionen 22.3 bis 26.5. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.4 EPSS: 0.13% Publiziert: Referenz: NVD -
OpenCart 3.0.3.7: Cross-Site Request Forgery (Passwortänderung)
CVE-2021-47953 MittelOpenCart 3.0.3.7 enthält eine Cross-Site-Request-Forgery-Schwachstelle, über die Angreifer mittels manipulierter Anfragen an den Endpunkt account/password Nutzerpasswörter ändern können. Dazu werden authentifizierte Nutzer dazu verleitet, die präparierten Anfragen auszulösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Schwachstelle in Oracle Applications DBA
CVE-2026-60761 MittelLaut Quelle betrifft eine Schwachstelle das Produkt Oracle Applications DBA der Oracle E-Business Suite (Komponente: Internal Operations). Betroffen sind laut Quelle die unterstützten Versionen 12.2.3 bis 12.2.15. Die Lücke ist lokal mit niedrigen Rechten ausnutzbar (AV:L/AC:L/PR:L/UI:N), zeigt eine Scope-Änderung (S:C) und wirkt sich hoch auf die Vertraulichkeit aus (C:H). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.12% Publiziert: Referenz: NVD -
Spring Boot Mail-Autokonfiguration: Fehlende Hostname-Verifizierung bei SMTP-TLS
CVE-2026-40992 MittelDie Mail-Autokonfiguration von Spring Boot aktiviert keine Hostname-Verifizierung. Anwendungen, die die entsprechende JavaMail-Eigenschaft setzen (etwa spring.mail.properties.mail.smtp.ssl.checkserveridentity=true), sind davon betroffen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.0 EPSS: 0.12% Publiziert: Referenz: NVD -
OpenBK7231T: CSRF im Endpoint /cfg_wifi_set
CVE-2026-71273 MittelDer Endpoint /cfg_wifi_set von OpenBK7231T (src/httpserver/http_fns.c) akzeptiert laut Quelle Konfigurationsänderungen über eine einfache GET-Anfrage ohne CSRF-Token. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 6.5 EPSS: 0.12% Publiziert: Referenz: NVD -
Electron: Schwachstelle bei der macOS-Berechtigungsprüfung
CVE-2026-70597 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut NVD eine Schwachstelle bei der Prüfung, mit der Electron auf macOS eine Berechtigung bestätigt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 6.3 (Mittel). Laut Zuordnung sind zudem Zoho ManageEngine, Check Point und Apple (macOS/iOS) betroffen.
CVSS: 6.3 Publiziert: Referenz: NVD -
Electron: Fehlerhafte Berechtigungsprüfung bei Serial-Port- und Medienzugriffen
CVE-2026-70599 MittelElectron ist ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS. Laut NVD wurden vor den Versionen 39.8.7, 40.9.0, 41.2.0 und 42.0.0-beta.1 Berechtigungsprüfungen für Serial-Port- und Medienzugriffe fehlerhaft durchgeführt; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 Publiziert: Referenz: NVD -
Electron: Unzureichend eingeschränkte Erweiterungs-APIs für Tabs und Skripte
CVE-2026-70602 MittelElectron, ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS, schränkt vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 die Tab- und Scripting-APIs für Erweiterungen laut NVD nicht ausreichend ein. CVSS-Basiswert: 6.6 (Mittel). Ein EPSS-Wert liegt nicht vor.
CVSS: 6.6 Publiziert: Referenz: NVD -
Electron: shell.openPath() weist unzulässige Pfade nicht zurück
CVE-2026-70603 MittelElectron, ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS, weist vor den Versionen 39.8.6, 40.9.0, 41.1.1 und 42.0.0-beta.1 laut NVD einen Fehler in der Funktion shell.openPath() auf: Bestimmte Pfade werden nicht zurückgewiesen. CVSS-Basiswert: 6 (Mittel). Ein EPSS-Wert liegt nicht vor.
CVSS: 6.0 Publiziert: Referenz: NVD -
Electron: Schwachstelle bei benutzerdefinierten Protokoll-Handlern
CVE-2026-70606 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 40.10.6, 41.9.1, 42.5.1 und 43.0.0 besteht laut NVD eine Schwachstelle, wenn ein benutzerdefinierter Protokoll-Handler eine Protocol-Antwort zurückgibt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 5.9 (Mittel). Laut Zuordnung ist Zoho ManageEngine betroffen.
CVSS: 5.9 Publiziert: Referenz: NVD -
Electron: Unsichere Übernahme von Fenster-Optionen aus Web-Inhalten
CVE-2026-70607 MittelElectron verarbeitet laut NVD vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 bestimmte, von Web-Inhalten gelieferte Fenster-Optionen unsicher; die Quellbeschreibung bricht an dieser Stelle ab und nennt keine weiteren Details. CVSS-Basiswert: 5.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 5.3 Publiziert: Referenz: NVD -
Electron: Schwachstelle über die mode-Option von webContents.openDevTools()
CVE-2026-70609 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. In den Versionen vor 39.8.7, 40.9.0, 41.2.0 und 42.0.0-beta.1 besteht laut NVD eine Schwachstelle im Zusammenhang mit der mode-Option von webContents.openDevTools(). CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.
CVSS: 5.7 Publiziert: Referenz: NVD -
Electron: DevTools-Reveal-in-Dateimanager-Aktion vor Version 39.8.9/40.9.2/41.2.1/42.0.0-beta.3
CVE-2026-70611 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.9, 40.9.2, 41.2.1 und 42.0.0-beta.3 weist laut NVD die Aktion „DevTools reveal in file manager“ eine Schwachstelle auf; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.9 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.9 Publiziert: Referenz: NVD -
Electron: Schwachstelle bei Anfragen zum Öffnen externer Protokoll-URLs
CVE-2026-70612 MittelElectron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. In den Versionen vor 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut NVD eine Schwachstelle bei Anfragen zum Öffnen externer Protokoll-URLs. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.
CVSS: 5.4 Publiziert: Referenz: NVD -
Flowise: Unauthentifizierter OAuth2-Token-Refresh-Endpunkt
CVE-2026-69250 MittelFlowise ist eine Drag-and-drop-Oberfläche zum Erstellen von LLM-Workflows. Vor Version 3.1.3 ist der Endpunkt POST /api/v1/oauth2-credential/refresh/:credentialId zum Erneuern von OAuth2-Tokens unauthentifiziert erreichbar. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Flowise: Fehlende Zugriffsprüfung am Endpoint PUT /api/v1/executions/:id
CVE-2026-70475 MittelFlowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Workflows. Vor Version 3.1.3 fehlt laut NVD dem Endpoint PUT /api/v1/executions/:id in packages/server/src/routes/executions/index.ts eine ausreichende Zugriffsprüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Admidio – Reflected XSS im SSO/SAML-Endpunkt
CVE-2026-69092 MittelAdmidio enthält vor Version 5.0.11 eine Reflected-Cross-Site-Scripting-Schwachstelle im SSO/SAML-Endpunkt, der unkodierte Exception-Meldungen in die HTTP-Antwort einbettet. Laut Quelle können nicht authentifizierte Angreifer die Lücke ausnutzen. CVSS-Basiswert: 6.5 (Mittel). Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion möglich, mit geringen Auswirkungen auf Vertraulichkeit und Integrität.
CVSS: 6.5 Publiziert: Referenz: NVD -
OnionShare CLI/Desktop: Unsicherer Umgang mit symbolischen Verknüpfungen (vor 2.6.4)
CVE-2026-54706 MittelOnionShare ist ein Open-Source-Tool, das sicheres und anonymes Teilen von Dateien, Hosting von Websites und Chatten über das Tor-Netzwerk ermöglicht. Laut Quellbeschreibung folgt OnionShare CLI/Desktop vor Version 2.6.4 symbolischen Verknüpfungen; die genaue Beschreibung der Auswirkung liegt in den Quelldaten abgeschnitten vor. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 Publiziert: Referenz: NVD -
CVE-2026-54707 – Unzureichende Durchsetzung in OnionShare CLI/Desktop vor Version 2.6.4
CVE-2026-54707 MittelOnionShare ist ein Open-Source-Werkzeug zum anonymen Teilen von Dateien, Hosten von Webseiten und Chatten über das Tor-Netzwerk. Laut NVD setzen OnionShare CLI und Desktop vor Version 2.6.4 eine sicherheitsrelevante Einschränkung nicht durchgehend durch; die genaue betroffene Funktion ist in den vorliegenden Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 Publiziert: Referenz: NVD -
Joomdle (Joomla Extension): Reflected XSS über goto-URL-Parameter vor Version 3.1.1
CVE-2026-65882 MittelDie Joomla-Erweiterung Joomdle (joomdle.com) ist vor Version 3.1.1 über den goto-URL-Parameter des Moodle-Wrapper-Endpunkts anfällig für Reflected Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.