1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 19

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 901 bis 950 von 1016

  1. SiYuan – Offenlegung von Metadaten über /api/block/getBlockInfo

    CVE-2026-68585 Mittel

    SiYuan enthält vor Version 3.7.3 eine Schwachstelle zur Offenlegung von Metadaten: Der Endpunkt /api/block/getBlockInfo liefert Metadaten des Dokument-Root inklusive Titel auch für Dokumente, deren Veröffentlichung untersagt ist. CVSS-Basiswert: 5.8 (Mittel).

    CVSS: 5.8 EPSS: 0.19% Publiziert: Referenz: NVD
  2. Angular: Schwachstelle in HttpTransferCache vor Version 20.3.27/21.2.19/22.0.2

    CVE-2026-68945 Mittel

    Laut NVD betrifft eine Schwachstelle in der HttpTransferCache-Funktion von Angular Versionen vor 20.3.27, 21.2.19 und 22.0.2. Die vorliegende Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert und eine EPSS-Bewertung liegen in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.19% Publiziert: Referenz: NVD
  3. chetans9 core-php-admin-panel: Schwachstelle bei Datei-Verarbeitung

    CVE-2026-18766 Mittel

    Im Projekt chetans9 core-php-admin-panel (bis Commit 90d07ed5aac5e0f09b6a5828d7bb2eb83010763f) besteht laut NVD eine Schwachstelle bei der Verarbeitung einer Datei unterhalb von /Applications/MAMP/htdocs/core-php-admin-p; die Pfadangabe ist in der Quelle abgeschnitten, weitere Details liegen nicht vor. CVSS-Basiswert: 6.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD
  4. Microsoft Defender for Endpoint – TOCTOU-Race-Condition ermöglicht lokale Rechteausweitung

    CVE-2026-56178 Mittel

    In Microsoft Defender for Endpoint besteht eine Time-of-Check-Time-of-Use-(TOCTOU)-Race-Condition, die es einem bereits authentifizierten Angreifer erlaubt, lokal seine Rechte auszuweiten. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.5 EPSS: 0.19% Publiziert: Referenz: NVD
  5. OpenRemote – Information Disclosure im SyslogResource-REST-Endpoint

    CVE-2026-65009 Mittel

    OpenRemote-Versionen vor 1.26.2 enthalten eine Schwachstelle zur Informationsoffenlegung im REST-Endpoint SyslogResource, der Betriebsprotokolle nicht nach Realm filtert. Angreifer mit der Rolle read:rules können dadurch fremde Protokolldaten einsehen. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Update auf OpenRemote 1.26.2.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  6. CVE-2026-11876 – ZenML: Fehlende RBAC-Prüfung im Stack-Deployment-Endpunkt

    CVE-2026-11876 Mittel

    Laut NVD fehlt in zenml-io/zenml 0.94.2 beim Endpunkt GET /api/v1/stack-deployment/stack (get_deployed_stack) eine korrekte RBAC-Autorisierungsprüfung. Dadurch kann jeder authentifizierte Nutzer sämtliche bereitgestellten Stacks aufzählen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.

    CVSS: 5.0 EPSS: 0.18% Publiziert: Referenz: NVD
  7. Keycloak: Schwachstelle im default-groups-REST-Endpunkt

    CVE-2026-16108 Mittel

    In Keycloak besteht eine Schwachstelle im default-groups-REST-Endpunkt und in der Realm-Repräsentation. Diese Komponente verwaltet Gruppen, die neuen Benutzern innerhalb eines Realms automatisch zugewiesen werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  8. OpenRemote Insecure Direct Object Reference im AlarmResourceImpl-Endpunkt setAssetLinks

    CVE-2026-67310 Mittel

    OpenRemote (org.openremote:openremote) enthält in Versionen <= 1.26.2 eine Insecure-Direct-Object-Reference-Schwachstelle im setAssetLinks-Endpunkt von AlarmResourceImpl. Laut Quelle validiert die Realm-Zugriffsprüfung die Berechtigung dabei nicht korrekt. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD
  9. RAGFlow: Fehlende Sanitisierung von Pipeline-Node-Namen im DSL

    CVE-2026-58579 Mittel

    RAGFlow speichert vor Version 0.26.3 den Namen eines Agent-Pipeline-Knotens (DSL) ohne Sanitisierung: Der Update-Endpunkt normalisiert das übermittelte DSL lediglich über normalize_dsl, das nur eine JSON-Serialisierung durchführt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD
  10. Elastic Defend – Fehlerhafte Autorisierung ermöglicht Informationsoffenlegung

    CVE-2026-56152 Mittel

    Eine fehlerhafte Autorisierung (CWE-863) in Elastic Defend kann unter bestimmten Bedingungen zu unautorisierter Informationsoffenlegung führen, da Funktionalität nicht ordnungsgemäss durch ACLs eingeschränkt ist. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine bereinigte Elastic-Version einspielen.

    CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD
  11. FastapiAdmin: Markdown-basiertes Cross-Site Scripting

    CVE-2026-36725 Mittel

    Eine Markdown-basierte Cross-Site-Scripting-Schwachstelle (XSS) im Endpunkt /system/notice/create von FastapiAdmin v2.2.0 erlaubt Angreifern die Ausführung beliebiger Web-Skripte oder HTML durch Einschleusen manipulierter Inhalte. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD
  12. Informationslücke in Koollab LMS – Auslesen von Quizantworten

    CVE-2026-63240 Mittel

    Über den Endpunkt für den Kursstatus kann ein authentifizierter Lernender in Koollab LMS korrekte Quizantworten abrufen, ohne die Bewertung regulär abzuschliessen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  13. Blog Floating Button WordPress-Plugin: gespeicherte XSS über User-Agent-Header (bis Version 1.4.20)

    CVE-2026-15383 Mittel

    Das WordPress-Plugin Blog Floating Button verarbeitet laut NVD bis Version 1.4.20 den User-Agent-Header von Besuchern über einen unauthentifizierten Tracking-REST-Endpunkt, ohne ihn zu bereinigen oder zu escapen. Der Wert wird gespeichert und später ausgegeben, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle entsteht. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  14. CVE-2026-61220 – Oracle Banking Origination: Schwachstelle in der Komponente Configuration

    CVE-2026-61220 Mittel

    Laut NVD betrifft die Schwachstelle das Produkt Oracle Banking Origination von Oracle Financial Services Applications in der Komponente Configuration. Betroffen ist die Version 14.5.0.16.0; die Lücke gilt als einfach ausnutzbar. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffene sollten das vom Hersteller bereitgestellte Update einspielen.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  15. CVE-2026-41715 – Credential-Leak im Reactor-Netty-HTTP-Client

    CVE-2026-41715 Mittel

    Bei bestimmten HTTP-Weiterleitungen von einem sicheren auf einen unsicheren Endpunkt kann der HTTP-Client von Reactor Netty laut NVD Zugangsdaten preisgeben. Voraussetzung ist eine entsprechende Konfiguration des HTTP-Clients. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  16. Shopware – Open Redirect im SSO-Einstiegspunkt

    CVE-2026-48012 Mittel

    Shopware enthält in den Versionen 6.7.3.0 bis 6.7.10.0 einen Open Redirect im öffentlichen SSO-Einstiegspunkt GET /api/oauth/sso/auth. Wird der Endpunkt ohne die erwarteten Parameter aufgerufen, kann auf eine externe Adresse umgeleitet werden. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Shopware-Version einspielen.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  17. Dendrite – Fehlerhafte Zugriffskontrolle im /context-Endpunkt

    CVE-2026-63097 Mittel

    Dendrite bis einschliesslich Version 0.13.8 enthält eine fehlerhafte Zugriffskontrolle im /context-Endpunkt der syncapi (syncapi/routing/context.go). Authentifizierte lokale Benutzer können dadurch auf Raum-Inhalte nach dem Verlassen des Raums zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  18. W3SC Elementor to Zoho CRM (WordPress) – Cross-Site Request Forgery

    CVE-2026-9734 Mittel

    Das WordPress-Plugin W3SC Elementor to Zoho CRM ist laut NVD in allen Versionen bis einschliesslich 2.2.0 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  19. Dokan WooCommerce Multivendor Marketplace: fehlende Besitzprüfung bei Bestellstatus-Änderungen

    CVE-2026-16564 Mittel

    Das WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft vor 5.0.9 laut NVD bei einem REST-Endpunkt für gebündelte Bestellstatus-Änderungen nicht, ob die anfragende Person tatsächlich Besitzerin der Bestellung ist. Dadurch können Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  20. Koollab LMS: Business-Logic-Schwachstelle im SCORM-Commit-Endpunkt

    CVE-2026-63242 Mittel

    In Koollab LMS kann ein authentifizierter Lernender über den SCORM-Commit-Endpunkt den eigenen Lektionsstatus als abgeschlossen markieren, ohne den Lerninhalt tatsächlich angesehen zu haben. Ursache ist eine unzureichende Prüfung der Geschäftslogik beim Abschluss-Tracking. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  21. OpenCart 3.0.3.6 – Cross-Site Request Forgery in /account/edit

    CVE-2021-47946 Mittel

    OpenCart 3.0.3.6 enthält eine Cross-Site-Request-Forgery-Schwachstelle im Endpunkt /account/edit. Nicht authentifizierte Angreifer können damit Kontodaten von Opfern verändern, indem sie diese zum Besuch einer präparierten Seite verleiten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  22. RO CSVI (Joomla-Erweiterung, rolandd.com): XSS in AJAX-Endpunkt-Handlern vor Version 9.11.0

    CVE-2026-65946 Mittel

    In der Joomla-Erweiterung RO CSVI von rolandd.com bestehen laut NVD in Versionen vor 9.11.0 Cross-Site-Scripting-Vektoren in den Handlern der AJAX-Endpunkte. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  23. Oracle Utilities Network Management System – Schwachstelle in der Komponente Security

    CVE-2026-46948 Mittel

    Eine Schwachstelle im Produkt Oracle Utilities Network Management System von Oracle Utilities Applications (Komponente: Security) betrifft laut Quelle die Versionen 2.4.0.1.0-2.4.0.1.32 sowie 2.5.0.1. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das zugehörige Oracle-Sicherheitsupdate einspielen.

    CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD
  24. TypeBot – fehlende Signaturprüfung des WhatsApp-Cloud-API-Webhooks

    CVE-2026-39969 Mittel

    TypeBot ist ein Werkzeug zum Erstellen von Chatbots. In Version 3.16.0 und früher überprüft der Webhook-Endpunkt der WhatsApp Cloud API (POST /v1/workspaces/{workspaceId}/whatsapp/{credentialsId}/webhook) den x-hub-Signaturheader nicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine korrigierte Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  25. CVE-2026-60712 – Oracle Siebel CRM Cloud Applications: Schwachstelle im Siebel Cloud Manager

    CVE-2026-60712 Mittel

    Laut NVD besteht in der Komponente Siebel Cloud Manager der Siebel CRM Cloud Applications (Oracle Siebel CRM) eine Schwachstelle. Betroffen sind laut Quelle die Versionen 22.3 bis 26.5. Die Lücke ist mit lokalem Zugriff und niedrigen Rechten leicht ausnutzbar, wirkt über eine Vertrauensgrenze hinweg (Scope Changed) und betrifft die Vertraulichkeit. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  26. Quay – fehlende MIME-Typ-Prüfung am filedrop-Endpunkt ermöglicht Stored XSS

    CVE-2026-11569 Mittel

    In Quay akzeptiert der filedrop-Endpunkt laut NVD beliebige MIME-Typen ohne Validierung, sodass ein authentifizierter Nutzer mit Schreibrechten auf ein Repository eine schädliche SVG-Datei mit eingebettetem JavaScript hochladen kann. Beim Abruf der Datei wird das Skript im Browser anderer Nutzer ausgeführt (Stored Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: MIME-Typen serverseitig prüfen, Uploads einschränken und Hersteller-Aktualisierungen einspielen, sobald verfügbar.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  27. WordPress-Plugin WowOptin: Fehlende Autorisierung an REST-Endpunkt

    CVE-2026-14603 Mittel

    Das WordPress-Plugin WowOptin: Next-Gen Popup Maker vor Version 1.4.38 setzt an einem REST-Endpunkt keine ordnungsgemässe Autorisierung durch. Dadurch können nicht authentifizierte Benutzer alle Opt-in-Formulare der Website deaktivieren. Ein CVSS-Basiswert liegt in den übergebenen Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  28. NLnet Labs Unbound – BOGUS-Adresse als XFR-Endpunkt akzeptiert

    CVE-2026-50248 Mittel

    In NLnet Labs Unbound 1.7.0 bis einschliesslich 1.25.1 wird bei einer auth/rpz-Zone ein konfigurierter primärer Hostname, der auf einen als BOGUS eingestuften A/AAAA-Eintrag auflöst, weiterhin als möglicher XFR-Endpunkt betrachtet. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD
  29. Oracle Siebel CRM: Schwachstelle im Siebel Cloud Manager

    CVE-2026-60709 Mittel

    Eine Schwachstelle im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM betrifft die Komponente Siebel Cloud Manager. Betroffen sind laut Quelle die Versionen 22.3 bis 26.5; die Lücke ist schwierig auszunutzen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.

    CVSS: 4.2 EPSS: 0.13% Publiziert: Referenz: NVD
  30. CVE-2026-60762 – Oracle E-Business Suite: Schwachstelle im Applications Technology Stack

    CVE-2026-60762 Mittel

    Laut NVD betrifft die Schwachstelle das Produkt Oracle Applications Technology Stack von Oracle E-Business Suite in der Komponente Configuration. Betroffen sind die Versionen 12.2.3 bis 12.2.15; die Lücke ist schwer auszunutzen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.

    CVSS: 5.7 EPSS: 0.13% Publiziert: Referenz: NVD
  31. Oracle Siebel CRM Cloud Applications – Schwachstelle in der Komponente Siebel Cloud Manager

    CVE-2026-60713 Mittel

    In den Oracle Siebel CRM Cloud Applications (Komponente Siebel Cloud Manager) besteht eine laut Quelle leicht auszunutzende Schwachstelle. Betroffen sind die Versionen 22.3 bis 26.5. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.4 EPSS: 0.13% Publiziert: Referenz: NVD
  32. OpenCart 3.0.3.7: Cross-Site Request Forgery (Passwortänderung)

    CVE-2021-47953 Mittel

    OpenCart 3.0.3.7 enthält eine Cross-Site-Request-Forgery-Schwachstelle, über die Angreifer mittels manipulierter Anfragen an den Endpunkt account/password Nutzerpasswörter ändern können. Dazu werden authentifizierte Nutzer dazu verleitet, die präparierten Anfragen auszulösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  33. Oracle E-Business Suite – Schwachstelle in Oracle Applications DBA

    CVE-2026-60761 Mittel

    Laut Quelle betrifft eine Schwachstelle das Produkt Oracle Applications DBA der Oracle E-Business Suite (Komponente: Internal Operations). Betroffen sind laut Quelle die unterstützten Versionen 12.2.3 bis 12.2.15. Die Lücke ist lokal mit niedrigen Rechten ausnutzbar (AV:L/AC:L/PR:L/UI:N), zeigt eine Scope-Änderung (S:C) und wirkt sich hoch auf die Vertraulichkeit aus (C:H). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.12% Publiziert: Referenz: NVD
  34. Spring Boot Mail-Autokonfiguration: Fehlende Hostname-Verifizierung bei SMTP-TLS

    CVE-2026-40992 Mittel

    Die Mail-Autokonfiguration von Spring Boot aktiviert keine Hostname-Verifizierung. Anwendungen, die die entsprechende JavaMail-Eigenschaft setzen (etwa spring.mail.properties.mail.smtp.ssl.checkserveridentity=true), sind davon betroffen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.0 EPSS: 0.12% Publiziert: Referenz: NVD
  35. OpenBK7231T: CSRF im Endpoint /cfg_wifi_set

    CVE-2026-71273 Mittel

    Der Endpoint /cfg_wifi_set von OpenBK7231T (src/httpserver/http_fns.c) akzeptiert laut Quelle Konfigurationsänderungen über eine einfache GET-Anfrage ohne CSRF-Token. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 6.5 EPSS: 0.12% Publiziert: Referenz: NVD
  36. Electron: Schwachstelle bei der macOS-Berechtigungsprüfung

    CVE-2026-70597 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut NVD eine Schwachstelle bei der Prüfung, mit der Electron auf macOS eine Berechtigung bestätigt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 6.3 (Mittel). Laut Zuordnung sind zudem Zoho ManageEngine, Check Point und Apple (macOS/iOS) betroffen.

    CVSS: 6.3 Publiziert: Referenz: NVD
  37. Electron: Fehlerhafte Berechtigungsprüfung bei Serial-Port- und Medienzugriffen

    CVE-2026-70599 Mittel

    Electron ist ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS. Laut NVD wurden vor den Versionen 39.8.7, 40.9.0, 41.2.0 und 42.0.0-beta.1 Berechtigungsprüfungen für Serial-Port- und Medienzugriffe fehlerhaft durchgeführt; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 Publiziert: Referenz: NVD
  38. Electron: Unzureichend eingeschränkte Erweiterungs-APIs für Tabs und Skripte

    CVE-2026-70602 Mittel

    Electron, ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS, schränkt vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 die Tab- und Scripting-APIs für Erweiterungen laut NVD nicht ausreichend ein. CVSS-Basiswert: 6.6 (Mittel). Ein EPSS-Wert liegt nicht vor.

    CVSS: 6.6 Publiziert: Referenz: NVD
  39. Electron: shell.openPath() weist unzulässige Pfade nicht zurück

    CVE-2026-70603 Mittel

    Electron, ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS, weist vor den Versionen 39.8.6, 40.9.0, 41.1.1 und 42.0.0-beta.1 laut NVD einen Fehler in der Funktion shell.openPath() auf: Bestimmte Pfade werden nicht zurückgewiesen. CVSS-Basiswert: 6 (Mittel). Ein EPSS-Wert liegt nicht vor.

    CVSS: 6.0 Publiziert: Referenz: NVD
  40. Electron: Schwachstelle bei benutzerdefinierten Protokoll-Handlern

    CVE-2026-70606 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 40.10.6, 41.9.1, 42.5.1 und 43.0.0 besteht laut NVD eine Schwachstelle, wenn ein benutzerdefinierter Protokoll-Handler eine Protocol-Antwort zurückgibt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 5.9 (Mittel). Laut Zuordnung ist Zoho ManageEngine betroffen.

    CVSS: 5.9 Publiziert: Referenz: NVD
  41. Electron: Unsichere Übernahme von Fenster-Optionen aus Web-Inhalten

    CVE-2026-70607 Mittel

    Electron verarbeitet laut NVD vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 bestimmte, von Web-Inhalten gelieferte Fenster-Optionen unsicher; die Quellbeschreibung bricht an dieser Stelle ab und nennt keine weiteren Details. CVSS-Basiswert: 5.3 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 5.3 Publiziert: Referenz: NVD
  42. Electron: Schwachstelle über die mode-Option von webContents.openDevTools()

    CVE-2026-70609 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. In den Versionen vor 39.8.7, 40.9.0, 41.2.0 und 42.0.0-beta.1 besteht laut NVD eine Schwachstelle im Zusammenhang mit der mode-Option von webContents.openDevTools(). CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.

    CVSS: 5.7 Publiziert: Referenz: NVD
  43. Electron: DevTools-Reveal-in-Dateimanager-Aktion vor Version 39.8.9/40.9.2/41.2.1/42.0.0-beta.3

    CVE-2026-70611 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. Vor den Versionen 39.8.9, 40.9.2, 41.2.1 und 42.0.0-beta.3 weist laut NVD die Aktion „DevTools reveal in file manager“ eine Schwachstelle auf; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.9 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.9 Publiziert: Referenz: NVD
  44. Electron: Schwachstelle bei Anfragen zum Öffnen externer Protokoll-URLs

    CVE-2026-70612 Mittel

    Electron ist ein Framework zur Entwicklung plattformübergreifender Desktop-Anwendungen mit JavaScript, HTML und CSS. In den Versionen vor 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 besteht laut NVD eine Schwachstelle bei Anfragen zum Öffnen externer Protokoll-URLs. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) ist in den Quelldaten nicht angegeben.

    CVSS: 5.4 Publiziert: Referenz: NVD
  45. Flowise: Unauthentifizierter OAuth2-Token-Refresh-Endpunkt

    CVE-2026-69250 Mittel

    Flowise ist eine Drag-and-drop-Oberfläche zum Erstellen von LLM-Workflows. Vor Version 3.1.3 ist der Endpunkt POST /api/v1/oauth2-credential/refresh/:credentialId zum Erneuern von OAuth2-Tokens unauthentifiziert erreichbar. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  46. Flowise: Fehlende Zugriffsprüfung am Endpoint PUT /api/v1/executions/:id

    CVE-2026-70475 Mittel

    Flowise ist eine Drag-&-Drop-Oberfläche zum Erstellen individueller Large-Language-Model-Workflows. Vor Version 3.1.3 fehlt laut NVD dem Endpoint PUT /api/v1/executions/:id in packages/server/src/routes/executions/index.ts eine ausreichende Zugriffsprüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Bewertung. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  47. Admidio – Reflected XSS im SSO/SAML-Endpunkt

    CVE-2026-69092 Mittel

    Admidio enthält vor Version 5.0.11 eine Reflected-Cross-Site-Scripting-Schwachstelle im SSO/SAML-Endpunkt, der unkodierte Exception-Meldungen in die HTTP-Antwort einbettet. Laut Quelle können nicht authentifizierte Angreifer die Lücke ausnutzen. CVSS-Basiswert: 6.5 (Mittel). Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion möglich, mit geringen Auswirkungen auf Vertraulichkeit und Integrität.

    CVSS: 6.5 Publiziert: Referenz: NVD
  48. OnionShare CLI/Desktop: Unsicherer Umgang mit symbolischen Verknüpfungen (vor 2.6.4)

    CVE-2026-54706 Mittel

    OnionShare ist ein Open-Source-Tool, das sicheres und anonymes Teilen von Dateien, Hosting von Websites und Chatten über das Tor-Netzwerk ermöglicht. Laut Quellbeschreibung folgt OnionShare CLI/Desktop vor Version 2.6.4 symbolischen Verknüpfungen; die genaue Beschreibung der Auswirkung liegt in den Quelldaten abgeschnitten vor. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 Publiziert: Referenz: NVD
  49. CVE-2026-54707 – Unzureichende Durchsetzung in OnionShare CLI/Desktop vor Version 2.6.4

    CVE-2026-54707 Mittel

    OnionShare ist ein Open-Source-Werkzeug zum anonymen Teilen von Dateien, Hosten von Webseiten und Chatten über das Tor-Netzwerk. Laut NVD setzen OnionShare CLI und Desktop vor Version 2.6.4 eine sicherheitsrelevante Einschränkung nicht durchgehend durch; die genaue betroffene Funktion ist in den vorliegenden Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 Publiziert: Referenz: NVD
  50. Joomdle (Joomla Extension): Reflected XSS über goto-URL-Parameter vor Version 3.1.1

    CVE-2026-65882 Mittel

    Die Joomla-Erweiterung Joomdle (joomdle.com) ist vor Version 3.1.1 über den goto-URL-Parameter des Moodle-Wrapper-Endpunkts anfällig für Reflected Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog