1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 21

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 1001 bis 1016 von 1016

  1. Feathersjs – Prototype Pollution über die _.merge-Hilfsfunktion

    CVE-2026-54335 Niedrig

    Feathersjs, ein Framework zur Erstellung von Web-APIs und Echtzeitanwendungen mit TypeScript oder JavaScript, weist laut NVD in Version 5.0.44 und früher eine Schwachstelle in der von @feathersjs/commons exportierten Hilfsfunktion _.merge(target, source) auf. Über diese kann eine Prototype-Pollution-Bedingung ausgelöst werden. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und ohne Rechte ausnutzbar. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 3.7 EPSS: 0.39% Publiziert: Referenz: NVD
  2. Statamic – Schwachstelle im Live-Preview-Endpunkt

    CVE-2026-54244 Niedrig

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System (CMS). Vor den Versionen 5.74.0 und 6.20.3 besteht eine Schwachstelle im Live-Preview-Endpunkt für bestehende Einträge und Begriffe im PreviewController (src/Http/Controllers/CP/PreviewController). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und unter Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Statamic 5.74.0 bzw. 6.20.3.

    CVSS: 3.5 EPSS: 0.30% Publiziert: Referenz: NVD
  3. ZTE File Manager FilePreViewActivity – unsichere Weitergabe an Drittanbieter-Apps

    CVE-2026-40000 Niedrig

    Die Activity FilePreViewActivity im Paket zte.com.cn.filer von ZTE File Manager dient der Vorschau komprimierter Dateien. Laut Quelle können Drittanbieter-Anwendungen diese Activity aufrufen und ihr Daten übergeben. Laut CVSS-Vektor erfordert der Angriff physischen Zugriff, hohen Aufwand und eine Benutzerinteraktion; betroffen ist ausschliesslich die Vertraulichkeit in geringem Mass. CVSS-Basiswert: 1.8 (Niedrig).

    CVSS: 1.8 EPSS: 0.30% Publiziert: Referenz: NVD
  4. Subrion CMS – Manipulation über Blocks-Endpoint

    CVE-2026-12202 Niedrig

    In Subrion CMS bis Version 4.0.3 betrifft eine Schwachstelle eine unbekannte Funktion der Komponente Blocks-Endpoint, bei der sich das Argument der CSS-Klasse manipulieren lässt. Der Angriff ist netzbasiert, erfordert jedoch hohe Privilegien sowie eine Benutzerinteraktion und wirkt sich nur begrenzt auf die Integrität aus. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD
  5. Koollab LMS: Zugriffskontrolle bei Login-Kickout-Endpunkt

    CVE-2026-63235 Niedrig

    Laut NVD erlaubt eine Schwachstelle in der Zugriffskontrolle von Koollab LMS einem nicht authentifizierten Angreifer, über den Login-Kickout-Endpunkt anhand der E-Mail-Adresse die Sitzung eines beliebigen Nutzers zwangsweise zu beenden. CVSS-Basiswert: 3.7 (Niedrig).

    CVSS: 3.7 EPSS: 0.20% Publiziert: Referenz: NVD
  6. SAP BusinessObjects – Informationspreisgabe an einem Endpunkt

    CVE-2026-44743 Niedrig

    Unter bestimmten Bedingungen gibt die SAP-BusinessObjects-Anwendung beim Zugriff eines nicht autorisierten Angreifers auf einen bestimmten Endpunkt sensible Informationen preis. Die Auswirkung auf die Vertraulichkeit ist gering. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  7. Meesho Online Shopping App bis 27.3 für Android: Schwachstelle im API-Endpunkt

    CVE-2026-5682 Niedrig

    In der Meesho Online Shopping App bis Version 27.3 für Android besteht eine Schwachstelle in einer unbekannten Funktion der Datei /api/endpoint der Komponente com.meesho.supply. Laut Quelle lässt sich diese durch Manipulation ausnutzen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  8. Red Hat Build of Keycloak – Schwachstelle im Backchannel-Logout-Endpunkt

    CVE-2026-18569 Niedrig

    Im Backchannel-Logout-Endpunkt der keycloak-services-Komponente des Red Hat Build of Keycloak, die für Authentifizierung und Session-Management zuständig ist, wurde eine Schwachstelle gefunden. CVSS-Basiswert: 3.7 (Niedrig), Vektor AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L – der Angriff erfolgt über das Netzwerk bei hoher Angriffskomplexität und wirkt sich ausschliesslich auf die Verfügbarkeit aus. Für diese CVE liegt keine EPSS-Bewertung vor.

    CVSS: 3.7 EPSS: 0.16% Publiziert: Referenz: NVD
  9. Devolutions Server: Improper Authorization beim Löschen sicherer Nachrichten

    CVE-2026-15058 Niedrig

    In Devolutions Server 2026.2.11 und 2026.1.22 besteht laut NVD eine unzureichende Autorisierungsprüfung am Endpoint zum Löschen sicherer Nachrichten. Ein authentifizierter Nutzer kann dadurch über eine direkte Objektreferenz Nachrichten anderer Nutzer löschen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.1 EPSS: 0.16% Publiziert: Referenz: NVD
  10. HCL Connections – Information Disclosure über einen Endpoint

    CVE-2026-56538 Niedrig

    Ein Endpoint in HCL Connections ist laut NVD anfällig für Information Disclosure. In bestimmten Szenarien können dadurch sensible Informationen an unautorisierte Nutzer offengelegt werden. CVSS-Basiswert: 3.5 (Niedrig).

    CVSS: 3.5 EPSS: 0.16% Publiziert: Referenz: NVD
  11. Investory Toy Planet Trouble App bis 1.5.5 (Android): Schwachstelle in google-services-desktop.json

    CVE-2026-5471 Niedrig

    In der Investory Toy Planet Trouble App bis Version 1.5.5 für Android betrifft eine Schwachstelle eine unbekannte Funktion der Datei assets/google-services-desktop.json. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.3 EPSS: 0.14% Publiziert: Referenz: NVD
  12. Electron: Fehlerhafte Positionierung des nativen Autofill-Popups

    CVE-2026-70600 Niedrig

    Electron ist ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS. Laut NVD konnte vor den Versionen 39.8.8, 40.9.0, 41.2.1 und 42.0.0-beta.3 das native Autofill-Popup ungünstig positioniert werden. CVSS-Basiswert: 3.1 (Niedrig).

    CVSS: 3.1 EPSS: 0.14% Publiziert: Referenz: NVD
  13. Koollab LMS: Unrestricted File Upload über Feedback-Mail-Endpunkt

    CVE-2026-63228 Niedrig

    In Koollab LMS kann ein authentifizierter Angreifer über den Registrierungs-Endpunkt für Feedback-E-Mails eine schädliche Datei hochladen, die als Bilddatei getarnt ist. Die Schwachstelle beruht auf einer fehlenden Einschränkung der hochladbaren Dateitypen. CVSS-Basiswert: 2.6 (Niedrig).

    CVSS: 2.6 EPSS: 0.13% Publiziert: Referenz: NVD
  14. Oracle Retail Xstore Point of Service: Schwachstelle in Xstore Mobile

    CVE-2026-21953 Niedrig

    In Oracle Retail Xstore Point of Service (Komponente Xstore Mobile) besteht in der unterstützten Version 21.0.3 eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 3.3 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das von Oracle bereitgestellte Sicherheitsupdate einspielen.

    CVSS: 3.3 EPSS: 0.10% Publiziert: Referenz: NVD
  15. Electron: Offenlegung von Offscreen-Rendering-Frame-Daten

    CVE-2026-70598 Niedrig

    Electron ist ein Framework für plattformübergreifende Desktop-Anwendungen mit JavaScript, HTML und CSS. Laut NVD wurden vor den Versionen 39.8.10, 40.9.0, 41.2.1 und 42.0.0-beta.3 Frame-Daten aus dem Offscreen-Rendering unzureichend geschützt empfangen; die weiteren Auswirkungen sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 3.9 (Niedrig).

    CVSS: 3.9 Publiziert: Referenz: NVD
  16. Unquoted Service Path in ESET-Produkten

    CVE-2023-7043 Niedrig

    Ein unquoted service path in ESET-Produkten erlaubt es, ein vorbereitetes Programm an einem bestimmten Ort abzulegen und beim Systemstart mit den Rechten von NT AUTHORITY\NetworkService auszuführen. CVSS-Basiswert: 3.3 (Niedrig).

    CVSS: 3.3 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog