Zoho ManageEngine Seite 3
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 101 bis 150 von 1016
-
Motex LANSCOPE Endpoint Manager – Unzureichende Prüfung der Kommunikationsquelle
CVE-2025-61932 Aktiv ausgenutztIn Motex LANSCOPE Endpoint Manager wird die Quelle eines Kommunikationskanals unzureichend geprüft, wodurch Angreifer unautorisiert kommunizieren können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
EPSS: 2.63% Publiziert: Referenz: CISA KEV -
WebKitGTK Memory Corruption Vulnerability
CVE-2019-8720 Aktiv ausgenutztIn WebKitGTK besteht eine Schwachstelle durch Speicherbeschädigung (Memory Corruption). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-23. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 1.54% Publiziert: Referenz: CISA KEV -
IBM Java – Nicht näher spezifizierte Schwachstelle zur Rechteausweitung
CVE-2015-0192 KritischIn IBM Java in mehreren Versionen (8 vor SR1, 7 R1 vor SR2 FP11, 7 vor SR9, 6 R1 vor SR8 FP4, 6 vor SR16 FP4, 5.0 vor SR16 FP10) besteht eine nicht näher spezifizierte Schwachstelle, die entfernten Angreifern eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.
CVSS: 9.8 EPSS: 2.50% Publiziert: Referenz: NVD -
SiYuan: SQL-Injection über den Endpunkt searchEmbedBlock
CVE-2026-69084 KritischSiYuan bis Version 3.7.2 gibt über den Endpunkt /api/search/searchEmbedBlock ein vom Client geliefertes SQL-Statement unverändert an das zentrale, lese- und schreibbare Datenbank-Handle siyuan.db weiter, ohne dass eine Beschränkung auf einzelne oder rein lesende Anweisungen erfolgt. Ein Angreifer kann darüber beliebige SQL-Befehle gegen die Datenbank ausführen. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 EPSS: 1.10% Publiziert: Referenz: NVD -
WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php
CVE-2024-58348 KritischDas WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD -
Incus Exec Endpoint Output Exposure via record-output Parameter
CVE-2026-48750 KritischIncus ist ein System-Container- und Virtual-Machine-Manager. Vor Version 7.2.0 speichert der Parameter record-output des Endpunkts /instances/$name/exec die Ausgabe des ausgeführten Befehls serverseitig. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.78% Publiziert: Referenz: NVD -
CVE-2026-47391 – PraisonAI A2A-Server ohne Authentifizierung
CVE-2026-47391 KritischPraisonAI ist ein System für Multi-Agent-Teams. In Versionen vor 4.6.40 stellt das mitgelieferte A2A-Serverbeispiel einen nicht authentifizierten A2A-JSON-RPC-Endpunkt bereit und registriert eine calculate(expression)-Funktion. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine bereinigte Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.8 EPSS: 0.78% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint – Stack-based Buffer Overflow
CVE-2026-49435 KritischKeysight IxChariot Endpoint und zugehörige Produkte enthalten eine Stack-based-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket beliebigen Code mit administrativen Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Laut Zuordnung sind zudem Zoho, SimpleHelp Ltd und Light Code Labs (Caddy) betroffen.
CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD -
txtai: /reindex-Endpunkt erlaubt Codeausführung über den Resolver
CVE-2026-58449 Kritischtxtai bis einschliesslich Version 9.10.0 stellt einen API-Endpunkt /reindex bereit, dessen function-Parameter im Request-Body über txtai.util.Resolver aufgelöst wird; dieser führt __import__ und getattr auf den übergebenen Wert aus. Behoben ist das Problem laut Quelle in Commit 11b32da. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: den Fix aus Commit 11b32da einspielen.
CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint: Heap-basierter Pufferüberlauf vor Version 9.5.102
CVE-2017-20241 KritischKeysight IxChariot Endpoint enthält laut NVD vor Version 9.5.102 einen Heap-basierten Pufferüberlauf. Ein nicht authentifizierter, entfernter Angreifer kann durch ein speziell präpariertes Paket den Endpoint zum Absturz bringen oder laut Quellbeschreibung möglicherweise Code ausführen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Als weitere Produktbezüge gemäss Zuordnung sind Zoho ManageEngine und SimpleHelp genannt.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
Keysight IxChariot Endpoint Stack-Based Buffer Overflow Vulnerability
CVE-2017-20242 KritischKeysight IxChariot Endpoint enthält vor Version 9.5.102 einen Stack-basierten Pufferüberlauf. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket den Endpoint zum Absturz bringen oder möglicherweise Code zur Ausführung bringen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
Appriss Insights VINE: Authentifizierungsumgehung der Login-Seite
CVE-2026-63359 KritischDie Applikationen Appriss Insights (Equifax) Victim Information Notification Exchange (VINE) erlauben einem nicht authentifizierten Angreifer, über eine speziell präparierte Anfrage die Login-Seite zu umgehen und auf weitere Bereiche zuzugreifen. Der Zugriff ist aus der Ferne ohne Anmeldung möglich. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.71% Publiziert: Referenz: NVD -
Vvveb: Code-Injection über den Installations-Endpunkt (subdir-Parameter)
CVE-2026-39918 KritischIn Vvveb vor Version 1.0.8.1 besteht eine Code-Injection-Schwachstelle im Installations-Endpunkt: Der POST-Parameter subdir wird ungeprüft und ohne Escaping in die Konfigurationsdatei env.php geschrieben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Vvveb 1.0.8.1 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Zoom für Windows: Kontoübernahme durch fehlerhafte Eingabeprüfung
CVE-2026-53412 KritischEine unzureichende Eingabevalidierung im Zoom Desktop Client für Windows, im Zoom VDI Client für Windows und im Zoom Meeting SDK für Windows kann nicht authentifizierten Angreifern eine Kontoübernahme über das Netzwerk ermöglichen. Der Angriff erfordert keine vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD -
Adobe Connect – Codeausführung durch unsichere Deserialisierung
CVE-2026-34659 KritischAdobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer Deserialisierung nicht vertrauenswürdiger Daten betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.6 EPSS: 0.64% Publiziert: Referenz: NVD -
DumbAssets – Path-Traversal ermöglicht Löschen beliebiger Dateien
CVE-2026-45230 KritischDumbAssets bis einschliesslich Version 1.0.11 enthält eine Path-Traversal-Schwachstelle im Endpunkt POST /api/delete-file und im Parameter filesToDelete. Nicht authentifizierte Angreifer können damit beliebige Dateien löschen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.1 EPSS: 0.63% Publiziert: Referenz: NVD -
Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)
CVE-2026-27303 KritischAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD -
mp_Enddisc(): Pufferüberlauf durch fehlerhafte Längenberechnung
CVE-2026-58095 KritischDie Funktion mp_Enddisc() verwendete falsche Längenberechnungen bei der Formatierung von Endpoint-Discriminator-Adressen zur Anzeige. Dadurch kann eine empfangene Endpoint-Option einen globalen Ergebnispuffer zum Überlauf bringen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD -
Zoho ManageEngine: Out-of-Bounds-Schreibzugriff durch fehlende Längenprüfung bei Endpoint-Discriminator-Optionen
CVE-2026-58096 KritischDie Funktion LcpDecodeConfig() prüft die Länge empfangener Endpoint-Discriminator-Optionen nicht gegen den von RFC 1717 geforderten Mindestwert; zu kurz bemessene Optionen lösen dadurch einen Out-of-Bounds-Schreibzugriff aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD -
NocoBase – ungeschützter API-Endpunkt im In-App-Message-Plugin
CVE-2026-52887 KritischIn der No-Code-/Low-Code-Plattform NocoBase gab das Plugin @nocobase/plugin-notification-in-app-message vor Version 2.0.61 einen GET-/api-Endpunkt ungeschützt frei. CVSS-Basiswert: 10 (Kritisch). Der Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) weist einen ohne Authentifizierung über das Netzwerk ausnutzbaren Angriff mit Scope-Wechsel und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Empfohlene Massnahme: auf NocoBase 2.0.61 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD -
WordPress-Plugin MStore API: Arbitrary File Upload
CVE-2021-47933 KritischDas WordPress-Plugin MStore API (Version 2.0.6) enthält eine Schwachstelle zum Hochladen beliebiger Dateien. Nicht authentifizierte Angreifer können über POST-Anfragen an den REST-API-Endpunkt schädliche Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD -
ThemisNETPanel: Remote Code Execution über unauthentifizierten Datei-Upload
CVE-2026-6847 KritischIn ThemisNETPanel besteht eine Schwachstelle zur entfernten Codeausführung, weil eine kritische Datei-Upload-Funktion ohne Authentifizierung erreichbar ist. Die Anwendung stellt laut Quelle einen Endpunkt bereit, den nicht authentifizierte Angreifer nutzen können. CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Verwaltungsoberfläche nicht aus dem Internet erreichbar machen und Herstellerhinweise gemäss EUVD-Eintrag beachten.
CVSS: 9.3 EPSS: 0.58% Publiziert: Referenz: ENISA-EUVD -
V2Board und Xboard: Authentifizierungs-Token im HTTP-Antwortkörper offengelegt
CVE-2026-39912 KritischV2Board 1.6.1 bis 1.7.4 und Xboard bis 0.1.9 geben Authentifizierungs-Token im HTTP-Antwortkörper des Endpunkts loginWithMailLink preis, sofern die Funktion login_with_mail_link_enable aktiv ist. Nicht authentifizierte Angreifer können die Token so abgreifen. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren oder die betroffene Funktion deaktivieren.
CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD -
Schreiben beliebiger JSON-Dateien über /save-document
CVE-2026-23537 KritischEs wurde eine Schwachstelle in einem /save-document-Endpunkt gemeldet, über die ein nicht authentifizierter, entfernter Angreifer beliebige JSON-Dateien in das Dateisystem des Servers schreiben kann. Betroffen sind Integrität und Verfügbarkeit des Systems. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.1 EPSS: 0.57% Publiziert: Referenz: NVD -
CVE-2025-50455 – SQL-Injection im order_by-Parameter von EasyAppointments
CVE-2025-50455 KritischIn Alex Tselegidis EasyAppointments bis Version 1.5.1 besteht im order_by-Parameter des Endpunkts /customers/search eine SQL-Injection-Schwachstelle. Ursache ist eine nicht ausreichend bereinigte Verarbeitung von Nutzereingaben. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.55% Publiziert: Referenz: NVD -
Heap-basierter Pufferüberlauf im Remote Desktop Client (CVE-2026-54990)
CVE-2026-54990 KritischEin Heap-basierter Pufferüberlauf im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein CVSS-Vektor mit netzbasiertem Angriffsweg ohne erforderliche Rechte liegt vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
scalar/astro: Beliebiger Datei-Upload im Scalar-Proxy-Endpunkt ermöglicht Codeausführung
CVE-2026-30117 KritischIn scalar/astro v0.1.13 besteht eine Schwachstelle für beliebigen Datei-Upload über den Parameter scalar_url des Scalar-Proxy-Endpunkts. Angreifer können dies laut Quellbeschreibung ausnutzen, um Code auszuführen. Da keine Authentifizierung und keine Nutzerinteraktion erforderlich sind, ist die Lücke aus dem Netz erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
ILIAS: Unauthentifizierte Deserialisierung über Shibboleth-Backchannel
CVE-2026-80428 KritischILIAS deserialisiert gespeicherte Session-Daten für einen nicht authentifizierten Aufrufer. Betroffen ist der Shibboleth-Backchannel-Endpunkt shib_logout.php unter components/ILIAS/AuthShibboleth/resources/, der in einem privilegierten Ausführungskontext läuft. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
Kotaemon: Unsichere Deserialisierung im check_connection-Endpoint
CVE-2026-69098 KritischIn kotaemon bis Version 0.12.0 ermöglicht der Endpoint check_connection eine unsichere Deserialisierung: Nicht authentifizierte Angreifer können durch präparierte Eingaben beliebige Python-Klassen instanziieren. Die Schwachstelle erlaubt damit potenziell die Ausführung von Schadcode ohne vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
scalar/astro: Server-Side Request Forgery (SSRF) im Scalar-Proxy-Endpunkt
CVE-2026-30118 KritischIn scalar/astro in der Version 0.1.13 wurde eine Server-Side Request Forgery (SSRF) festgestellt. Die Schwachstelle liegt laut Quelle im Query-Parameter scalar_url des Scalar-Proxy-Endpunkts und erlaubt es nicht authentifizierten Angreifern, den Server zu Anfragen an frei wählbare Ziele zu veranlassen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD -
FormGent (WordPress-Plugin) – Unautorisierte Löschung beliebiger Dateien via REST-API
CVE-2026-3141 KritischDas WordPress-Plugin FormGent prüft am REST-API-Endpunkt /wp-json/formgent/responses/attachments keine ausreichende Berechtigung (Missing Capability Check), wodurch nicht authentifizierte Angreifer beliebige Dateien löschen können. Laut NVD sind alle Versionen des Plugins betroffen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD -
T3 Technology CPE: Undokumentierter Debug-CGI-Endpunkt erlaubt Befehlsausführung als root
CVE-2026-35906 KritischDie CPE-Modelle T625Pro v1.0.07 und T6825G v1.0.03 von T3 Technology enthalten einen undokumentierten Debug-CGI-Endpunkt. Nicht authentifizierte Angreifer können darüber mit einer präparierten HTTP-Anfrage beliebige Systembefehle mit root-Rechten ausführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.6 EPSS: 0.47% Publiziert: Referenz: NVD -
IBM Aspera High-Speed Transfer Endpoint und Server: kritische Schwachstelle
CVE-2026-8175 KritischLaut NVD sind IBM Aspera High-Speed Transfer Endpoint 3.7.4 bis 4.4.7 Fix Pack 1 sowie IBM Aspera High-Speed Transfer Server 3.7.4 bis 4.4.7 Fix Pack 1 von der Schwachstelle betroffen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Der Angriff ist gemäss Vektor ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk möglich. Administratoren sollten die betroffenen Produkte prüfen und verfügbare Updates des Herstellers einspielen.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
IBM Aspera Desktop App: Dateien ausserhalb des Download-Ziels schreibbar
CVE-2026-14973 KritischIn der IBM Aspera Desktop App erlauben die Versionen 1.0.5 bis 1.0.19 das Schreiben von Dateien ausserhalb des vom Nutzer gewählten Download-Ziels. Der Angriff erfordert laut CVSS-Vektor eine Nutzerinteraktion, kann aber ohne vorherige Rechte über das Netzwerk erfolgen. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector (PeopleSoft Applications) – kritische Schwachstelle
CVE-2026-60535 KritischIm Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Retail Integration Bus (RIB Kernel) – kritische Schwachstelle
CVE-2026-46983 KritischEine kritische Schwachstelle betrifft laut Quelle das Produkt Oracle Retail Integration Bus der Oracle Retail Applications (Komponente: RIB Kernel). Betroffen ist die Version 16.0.3; die Lücke ist ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
CVE-2026-60532 – Oracle Identity Manager Connector (Oracle Fusion Middleware)
CVE-2026-60532 KritischIm Produkt Oracle Identity Manager Connector der Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine kritische Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: betroffene Versionen gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt
CVE-2026-8481 KritischIBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Siebel CRM Cloud Applications – kritische Schwachstelle in Siebel Cloud Manager
CVE-2026-62512 KritischIn der Komponente Siebel Cloud Manager des Produkts Oracle Siebel CRM Cloud Applications (Siebel CRM) besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 22.3 bis 26.6. Laut NVD handelt es sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
SiYuan: Fehlende Autorisierung im Kernel-Endpunkt POST /mcp
CVE-2026-66012 KritischIn SiYuan vor Version 3.7.2 besteht eine fehlende Autorisierungsprüfung im Kernel-Endpunkt POST /mcp. Der Endpunkt ist nur durch eine allgemeine Authentifizierungsprüfung (model.CheckAuth) abgesichert, ohne Durchsetzung einer Admin-Rolle oder eines Nur-Lese-Zugriffs. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf SiYuan 3.7.2 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD -
OSNexus QuantaStor SDS Manager: SQL-Injection im Login-Endpunkt
CVE-2026-10880 KritischDer OSNexus QuantaStor SDS Manager ist im Login-Endpunkt für SQL-Injection anfällig. Das Feld username wird laut Quelle nicht ausreichend bereinigt, bevor es in eine SQL-Abfrage übernommen wird, was nicht authentifizierten Angreifern die Einschleusung eigener SQL-Anweisungen erlaubt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerhinweise beachten und den Zugriff auf die Management-Oberfläche einschränken.
CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD -
Adobe Connect – Codeausführung durch fehlerhafte Autorisierung
CVE-2026-34660 KritischAdobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer fehlerhaften Autorisierung betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD -
PROCON-WEB SCADA: SQL-Injection über den Endpunkt 'GetGridData'
CVE-2026-16462 KritischDer Endpunkt 'GetGridData' der SCADA-Software PROCON-WEB bereinigt Benutzereingaben laut NVD nicht ausreichend. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebige SQL-Befehle ausführen. Der CVSS-Vektor weist auf einen Netzwerkangriff ohne Benutzerinteraktion und ohne erforderliche Rechte hin, mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Siebel CRM Cloud Applications – Schwachstelle im Siebel Cloud Manager
CVE-2026-61317 KritischIm Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelldaten die Versionen 22.3 bis 26.6. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.42% Publiziert: Referenz: NVD -
CVE-2026-9103 – Authentifizierungsumgehung im auto_login-Endpunkt von Langflow OSS
CVE-2026-9103 KritischIn Langflow OSS 1.0.0 bis 1.10.0 erlaubt eine unzureichende Authentifizierung am Endpunkt /api/v1/login/auto_login einem entfernten Angreifer unautorisierten Zugriff; der Endpunkt stellt langlebige Zugangstoken aus. Über das Netzwerk lassen sich ohne Anmeldedaten Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.10.0.
CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Oracle Applications Manager (Internal Operations): kritische Schwachstelle
CVE-2026-46933 KritischIm Produkt Oracle Applications Manager der Oracle E-Business Suite besteht laut NVD eine Schwachstelle in der Komponente Internal Operations. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15; die Lücke wird als leicht ausnutzbar beschrieben. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das zugehörige Oracle Critical Patch Update einspielen.
CVSS: 9.9 EPSS: 0.41% Publiziert: Referenz: NVD -
Oracle Hospitality Simphony (POS) – kritische Schwachstelle
CVE-2026-60168 KritischEine kritische Schwachstelle betrifft das Produkt Oracle Hospitality Simphony (Komponente: POS) von Oracle Food and Beverage Applications. Betroffen sind laut Quelle die Versionen 19.8-19.8.5, 19.9-19.9.3 und 19.10; die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N). Eine erfolgreiche Ausnutzung kann Integrität und Verfügbarkeit vollständig kompromittieren; die Vertraulichkeit ist nicht betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.
CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD -
Oracle Siebel CRM Cloud Applications – Schwachstelle im Siebel Cloud Manager
CVE-2026-60711 KritischIm Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM besteht eine Schwachstelle in der Komponente Siebel Cloud Manager. Betroffen sind laut Quelle die Versionen 22.3 bis 26.5. Die Lücke ist leicht ausnutzbar und kann über das Netzwerk mit niedrigen Rechten missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die im Rahmen des Oracle Critical Patch Update bereitgestellten Aktualisierungen einspielen.
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Spring Security OAuth2 Authorization Server: unzureichende Validierung bei Dynamic Client Registration
CVE-2026-59354 KritischIm OAuth2-Authorization-Server-Modul von Spring Security (Versionen 7.0.0 bis 7.0.4) führt der Registrierungs-Endpunkt bei explizit aktivierter Dynamic Client Registration eine unzureichende Validierung durch; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.6 EPSS: 0.37% Publiziert: Referenz: NVD -
Event-Driven Ansible: Fehlende Autorisierung in der WebSocket-API
CVE-2026-11807 KritischIn der WebSocket-API von Event-Driven Ansible (EDA) besteht laut NVD eine fehlende Autorisierungsprüfung. Der Endpunkt /api/eda/ws/ansible-rulebook prüft beim Verarbeiten von Worker-Nachrichten die Berechtigungen des Benutzers nicht. Der CVSS-Vektor weist die Lücke als über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Scope-Wechsel und hoher Auswirkung auf Vertraulichkeit und Integrität. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.6 EPSS: 0.37% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.