1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 3

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 101 bis 150 von 1016

  1. Motex LANSCOPE Endpoint Manager – Unzureichende Prüfung der Kommunikationsquelle

    CVE-2025-61932 Aktiv ausgenutzt

    In Motex LANSCOPE Endpoint Manager wird die Quelle eines Kommunikationskanals unzureichend geprüft, wodurch Angreifer unautorisiert kommunizieren können. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.

    EPSS: 2.63% Publiziert: Referenz: CISA KEV
  2. WebKitGTK Memory Corruption Vulnerability

    CVE-2019-8720 Aktiv ausgenutzt

    In WebKitGTK besteht eine Schwachstelle durch Speicherbeschädigung (Memory Corruption). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-05-23. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 1.54% Publiziert: Referenz: CISA KEV
  3. IBM Java – Nicht näher spezifizierte Schwachstelle zur Rechteausweitung

    CVE-2015-0192 Kritisch

    In IBM Java in mehreren Versionen (8 vor SR1, 7 R1 vor SR2 FP11, 7 vor SR9, 6 R1 vor SR8 FP4, 6 vor SR16 FP4, 5.0 vor SR16 FP10) besteht eine nicht näher spezifizierte Schwachstelle, die entfernten Angreifern eine Rechteausweitung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.5 %.

    CVSS: 9.8 EPSS: 2.50% Publiziert: Referenz: NVD
  4. SiYuan: SQL-Injection über den Endpunkt searchEmbedBlock

    CVE-2026-69084 Kritisch

    SiYuan bis Version 3.7.2 gibt über den Endpunkt /api/search/searchEmbedBlock ein vom Client geliefertes SQL-Statement unverändert an das zentrale, lese- und schreibbare Datenbank-Handle siyuan.db weiter, ohne dass eine Beschränkung auf einzelne oder rein lesende Anweisungen erfolgt. Ein Angreifer kann darüber beliebige SQL-Befehle gegen die Datenbank ausführen. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 EPSS: 1.10% Publiziert: Referenz: NVD
  5. WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php

    CVE-2024-58348 Kritisch

    Das WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD
  6. Incus Exec Endpoint Output Exposure via record-output Parameter

    CVE-2026-48750 Kritisch

    Incus ist ein System-Container- und Virtual-Machine-Manager. Vor Version 7.2.0 speichert der Parameter record-output des Endpunkts /instances/$name/exec die Ausgabe des ausgeführten Befehls serverseitig. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.78% Publiziert: Referenz: NVD
  7. CVE-2026-47391 – PraisonAI A2A-Server ohne Authentifizierung

    CVE-2026-47391 Kritisch

    PraisonAI ist ein System für Multi-Agent-Teams. In Versionen vor 4.6.40 stellt das mitgelieferte A2A-Serverbeispiel einen nicht authentifizierten A2A-JSON-RPC-Endpunkt bereit und registriert eine calculate(expression)-Funktion. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine bereinigte Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.8 EPSS: 0.78% Publiziert: Referenz: NVD
  8. Keysight IxChariot Endpoint – Stack-based Buffer Overflow

    CVE-2026-49435 Kritisch

    Keysight IxChariot Endpoint und zugehörige Produkte enthalten eine Stack-based-Buffer-Overflow-Schwachstelle. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket beliebigen Code mit administrativen Rechten ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Laut Zuordnung sind zudem Zoho, SimpleHelp Ltd und Light Code Labs (Caddy) betroffen.

    CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD
  9. txtai: /reindex-Endpunkt erlaubt Codeausführung über den Resolver

    CVE-2026-58449 Kritisch

    txtai bis einschliesslich Version 9.10.0 stellt einen API-Endpunkt /reindex bereit, dessen function-Parameter im Request-Body über txtai.util.Resolver aufgelöst wird; dieser führt __import__ und getattr auf den übergebenen Wert aus. Behoben ist das Problem laut Quelle in Commit 11b32da. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: den Fix aus Commit 11b32da einspielen.

    CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD
  10. Keysight IxChariot Endpoint: Heap-basierter Pufferüberlauf vor Version 9.5.102

    CVE-2017-20241 Kritisch

    Keysight IxChariot Endpoint enthält laut NVD vor Version 9.5.102 einen Heap-basierten Pufferüberlauf. Ein nicht authentifizierter, entfernter Angreifer kann durch ein speziell präpariertes Paket den Endpoint zum Absturz bringen oder laut Quellbeschreibung möglicherweise Code ausführen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Als weitere Produktbezüge gemäss Zuordnung sind Zoho ManageEngine und SimpleHelp genannt.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  11. Keysight IxChariot Endpoint Stack-Based Buffer Overflow Vulnerability

    CVE-2017-20242 Kritisch

    Keysight IxChariot Endpoint enthält vor Version 9.5.102 einen Stack-basierten Pufferüberlauf. Ein nicht authentifizierter Angreifer kann durch ein speziell präpariertes Netzwerkpaket den Endpoint zum Absturz bringen oder möglicherweise Code zur Ausführung bringen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  12. Appriss Insights VINE: Authentifizierungsumgehung der Login-Seite

    CVE-2026-63359 Kritisch

    Die Applikationen Appriss Insights (Equifax) Victim Information Notification Exchange (VINE) erlauben einem nicht authentifizierten Angreifer, über eine speziell präparierte Anfrage die Login-Seite zu umgehen und auf weitere Bereiche zuzugreifen. Der Zugriff ist aus der Ferne ohne Anmeldung möglich. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.71% Publiziert: Referenz: NVD
  13. Vvveb: Code-Injection über den Installations-Endpunkt (subdir-Parameter)

    CVE-2026-39918 Kritisch

    In Vvveb vor Version 1.0.8.1 besteht eine Code-Injection-Schwachstelle im Installations-Endpunkt: Der POST-Parameter subdir wird ungeprüft und ohne Escaping in die Konfigurationsdatei env.php geschrieben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Vvveb 1.0.8.1 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  14. Zoom für Windows: Kontoübernahme durch fehlerhafte Eingabeprüfung

    CVE-2026-53412 Kritisch

    Eine unzureichende Eingabevalidierung im Zoom Desktop Client für Windows, im Zoom VDI Client für Windows und im Zoom Meeting SDK für Windows kann nicht authentifizierten Angreifern eine Kontoübernahme über das Netzwerk ermöglichen. Der Angriff erfordert keine vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD
  15. Adobe Connect – Codeausführung durch unsichere Deserialisierung

    CVE-2026-34659 Kritisch

    Adobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer Deserialisierung nicht vertrauenswürdiger Daten betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.6 EPSS: 0.64% Publiziert: Referenz: NVD
  16. DumbAssets – Path-Traversal ermöglicht Löschen beliebiger Dateien

    CVE-2026-45230 Kritisch

    DumbAssets bis einschliesslich Version 1.0.11 enthält eine Path-Traversal-Schwachstelle im Endpunkt POST /api/delete-file und im Parameter filesToDelete. Nicht authentifizierte Angreifer können damit beliebige Dateien löschen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.1 EPSS: 0.63% Publiziert: Referenz: NVD
  17. Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)

    CVE-2026-27303 Kritisch

    Adobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD
  18. mp_Enddisc(): Pufferüberlauf durch fehlerhafte Längenberechnung

    CVE-2026-58095 Kritisch

    Die Funktion mp_Enddisc() verwendete falsche Längenberechnungen bei der Formatierung von Endpoint-Discriminator-Adressen zur Anzeige. Dadurch kann eine empfangene Endpoint-Option einen globalen Ergebnispuffer zum Überlauf bringen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD
  19. Zoho ManageEngine: Out-of-Bounds-Schreibzugriff durch fehlende Längenprüfung bei Endpoint-Discriminator-Optionen

    CVE-2026-58096 Kritisch

    Die Funktion LcpDecodeConfig() prüft die Länge empfangener Endpoint-Discriminator-Optionen nicht gegen den von RFC 1717 geforderten Mindestwert; zu kurz bemessene Optionen lösen dadurch einen Out-of-Bounds-Schreibzugriff aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD
  20. NocoBase – ungeschützter API-Endpunkt im In-App-Message-Plugin

    CVE-2026-52887 Kritisch

    In der No-Code-/Low-Code-Plattform NocoBase gab das Plugin @nocobase/plugin-notification-in-app-message vor Version 2.0.61 einen GET-/api-Endpunkt ungeschützt frei. CVSS-Basiswert: 10 (Kritisch). Der Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) weist einen ohne Authentifizierung über das Netzwerk ausnutzbaren Angriff mit Scope-Wechsel und vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Empfohlene Massnahme: auf NocoBase 2.0.61 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.59% Publiziert: Referenz: NVD
  21. WordPress-Plugin MStore API: Arbitrary File Upload

    CVE-2021-47933 Kritisch

    Das WordPress-Plugin MStore API (Version 2.0.6) enthält eine Schwachstelle zum Hochladen beliebiger Dateien. Nicht authentifizierte Angreifer können über POST-Anfragen an den REST-API-Endpunkt schädliche Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD
  22. ThemisNETPanel: Remote Code Execution über unauthentifizierten Datei-Upload

    CVE-2026-6847 Kritisch

    In ThemisNETPanel besteht eine Schwachstelle zur entfernten Codeausführung, weil eine kritische Datei-Upload-Funktion ohne Authentifizierung erreichbar ist. Die Anwendung stellt laut Quelle einen Endpunkt bereit, den nicht authentifizierte Angreifer nutzen können. CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Verwaltungsoberfläche nicht aus dem Internet erreichbar machen und Herstellerhinweise gemäss EUVD-Eintrag beachten.

    CVSS: 9.3 EPSS: 0.58% Publiziert: Referenz: ENISA-EUVD
  23. V2Board und Xboard: Authentifizierungs-Token im HTTP-Antwortkörper offengelegt

    CVE-2026-39912 Kritisch

    V2Board 1.6.1 bis 1.7.4 und Xboard bis 0.1.9 geben Authentifizierungs-Token im HTTP-Antwortkörper des Endpunkts loginWithMailLink preis, sofern die Funktion login_with_mail_link_enable aktiv ist. Nicht authentifizierte Angreifer können die Token so abgreifen. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren oder die betroffene Funktion deaktivieren.

    CVSS: 9.1 EPSS: 0.58% Publiziert: Referenz: NVD
  24. Schreiben beliebiger JSON-Dateien über /save-document

    CVE-2026-23537 Kritisch

    Es wurde eine Schwachstelle in einem /save-document-Endpunkt gemeldet, über die ein nicht authentifizierter, entfernter Angreifer beliebige JSON-Dateien in das Dateisystem des Servers schreiben kann. Betroffen sind Integrität und Verfügbarkeit des Systems. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.1 EPSS: 0.57% Publiziert: Referenz: NVD
  25. CVE-2025-50455 – SQL-Injection im order_by-Parameter von EasyAppointments

    CVE-2025-50455 Kritisch

    In Alex Tselegidis EasyAppointments bis Version 1.5.1 besteht im order_by-Parameter des Endpunkts /customers/search eine SQL-Injection-Schwachstelle. Ursache ist eine nicht ausreichend bereinigte Verarbeitung von Nutzereingaben. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.55% Publiziert: Referenz: NVD
  26. Heap-basierter Pufferüberlauf im Remote Desktop Client (CVE-2026-54990)

    CVE-2026-54990 Kritisch

    Ein Heap-basierter Pufferüberlauf im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Ein CVSS-Vektor mit netzbasiertem Angriffsweg ohne erforderliche Rechte liegt vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  27. scalar/astro: Beliebiger Datei-Upload im Scalar-Proxy-Endpunkt ermöglicht Codeausführung

    CVE-2026-30117 Kritisch

    In scalar/astro v0.1.13 besteht eine Schwachstelle für beliebigen Datei-Upload über den Parameter scalar_url des Scalar-Proxy-Endpunkts. Angreifer können dies laut Quellbeschreibung ausnutzen, um Code auszuführen. Da keine Authentifizierung und keine Nutzerinteraktion erforderlich sind, ist die Lücke aus dem Netz erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  28. ILIAS: Unauthentifizierte Deserialisierung über Shibboleth-Backchannel

    CVE-2026-80428 Kritisch

    ILIAS deserialisiert gespeicherte Session-Daten für einen nicht authentifizierten Aufrufer. Betroffen ist der Shibboleth-Backchannel-Endpunkt shib_logout.php unter components/ILIAS/AuthShibboleth/resources/, der in einem privilegierten Ausführungskontext läuft. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  29. Kotaemon: Unsichere Deserialisierung im check_connection-Endpoint

    CVE-2026-69098 Kritisch

    In kotaemon bis Version 0.12.0 ermöglicht der Endpoint check_connection eine unsichere Deserialisierung: Nicht authentifizierte Angreifer können durch präparierte Eingaben beliebige Python-Klassen instanziieren. Die Schwachstelle erlaubt damit potenziell die Ausführung von Schadcode ohne vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  30. scalar/astro: Server-Side Request Forgery (SSRF) im Scalar-Proxy-Endpunkt

    CVE-2026-30118 Kritisch

    In scalar/astro in der Version 0.1.13 wurde eine Server-Side Request Forgery (SSRF) festgestellt. Die Schwachstelle liegt laut Quelle im Query-Parameter scalar_url des Scalar-Proxy-Endpunkts und erlaubt es nicht authentifizierten Angreifern, den Server zu Anfragen an frei wählbare Ziele zu veranlassen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD
  31. FormGent (WordPress-Plugin) – Unautorisierte Löschung beliebiger Dateien via REST-API

    CVE-2026-3141 Kritisch

    Das WordPress-Plugin FormGent prüft am REST-API-Endpunkt /wp-json/formgent/responses/attachments keine ausreichende Berechtigung (Missing Capability Check), wodurch nicht authentifizierte Angreifer beliebige Dateien löschen können. Laut NVD sind alle Versionen des Plugins betroffen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD
  32. T3 Technology CPE: Undokumentierter Debug-CGI-Endpunkt erlaubt Befehlsausführung als root

    CVE-2026-35906 Kritisch

    Die CPE-Modelle T625Pro v1.0.07 und T6825G v1.0.03 von T3 Technology enthalten einen undokumentierten Debug-CGI-Endpunkt. Nicht authentifizierte Angreifer können darüber mit einer präparierten HTTP-Anfrage beliebige Systembefehle mit root-Rechten ausführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.6 EPSS: 0.47% Publiziert: Referenz: NVD
  33. IBM Aspera High-Speed Transfer Endpoint und Server: kritische Schwachstelle

    CVE-2026-8175 Kritisch

    Laut NVD sind IBM Aspera High-Speed Transfer Endpoint 3.7.4 bis 4.4.7 Fix Pack 1 sowie IBM Aspera High-Speed Transfer Server 3.7.4 bis 4.4.7 Fix Pack 1 von der Schwachstelle betroffen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Der Angriff ist gemäss Vektor ohne Authentifizierung und ohne Benutzerinteraktion über das Netzwerk möglich. Administratoren sollten die betroffenen Produkte prüfen und verfügbare Updates des Herstellers einspielen.

    CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD
  34. IBM Aspera Desktop App: Dateien ausserhalb des Download-Ziels schreibbar

    CVE-2026-14973 Kritisch

    In der IBM Aspera Desktop App erlauben die Versionen 1.0.5 bis 1.0.19 das Schreiben von Dateien ausserhalb des vom Nutzer gewählten Download-Ziels. Der Angriff erfordert laut CVSS-Vektor eine Nutzerinteraktion, kann aber ohne vorherige Rechte über das Netzwerk erfolgen. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 EPSS: 0.45% Publiziert: Referenz: NVD
  35. Oracle Identity Manager Connector (PeopleSoft Applications) – kritische Schwachstelle

    CVE-2026-60535 Kritisch

    Im Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine leicht ausnutzbare Schwachstelle. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  36. Oracle Retail Integration Bus (RIB Kernel) – kritische Schwachstelle

    CVE-2026-46983 Kritisch

    Eine kritische Schwachstelle betrifft laut Quelle das Produkt Oracle Retail Integration Bus der Oracle Retail Applications (Komponente: RIB Kernel). Betroffen ist die Version 16.0.3; die Lücke ist ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N) und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  37. CVE-2026-60532 – Oracle Identity Manager Connector (Oracle Fusion Middleware)

    CVE-2026-60532 Kritisch

    Im Produkt Oracle Identity Manager Connector der Oracle Fusion Middleware (Komponente PeopleSoft Applications) besteht eine kritische Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.1.4.0 und 14.1.2.1.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: betroffene Versionen gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  38. IBM Langflow OSS – Remote Code Execution über Code-Validierungs-Endpunkt

    CVE-2026-8481 Kritisch

    IBM Langflow OSS in den Versionen 1.0.0 bis einschliesslich 1.10.0 enthält eine kritische Schwachstelle zur entfernten Codeausführung im Endpunkt zur Code-Validierung. Der Endpunkt POST /api/v1/validate/code nimmt von Benutzern übermittelten Python-Code entgegen, wodurch Angreifer beliebigen Code ausführen können. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten auf eine bereinigte Version aktualisiert und der Zugriff auf den Validierungs-Endpunkt eingeschränkt werden.

    CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD
  39. Oracle Siebel CRM Cloud Applications – kritische Schwachstelle in Siebel Cloud Manager

    CVE-2026-62512 Kritisch

    In der Komponente Siebel Cloud Manager des Produkts Oracle Siebel CRM Cloud Applications (Siebel CRM) besteht eine Schwachstelle. Betroffen sind die unterstützten Versionen 22.3 bis 26.6. Laut NVD handelt es sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD
  40. SiYuan: Fehlende Autorisierung im Kernel-Endpunkt POST /mcp

    CVE-2026-66012 Kritisch

    In SiYuan vor Version 3.7.2 besteht eine fehlende Autorisierungsprüfung im Kernel-Endpunkt POST /mcp. Der Endpunkt ist nur durch eine allgemeine Authentifizierungsprüfung (model.CheckAuth) abgesichert, ohne Durchsetzung einer Admin-Rolle oder eines Nur-Lese-Zugriffs. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf SiYuan 3.7.2 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD
  41. OSNexus QuantaStor SDS Manager: SQL-Injection im Login-Endpunkt

    CVE-2026-10880 Kritisch

    Der OSNexus QuantaStor SDS Manager ist im Login-Endpunkt für SQL-Injection anfällig. Das Feld username wird laut Quelle nicht ausreichend bereinigt, bevor es in eine SQL-Abfrage übernommen wird, was nicht authentifizierten Angreifern die Einschleusung eigener SQL-Anweisungen erlaubt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Herstellerhinweise beachten und den Zugriff auf die Management-Oberfläche einschränken.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  42. Adobe Connect – Codeausführung durch fehlerhafte Autorisierung

    CVE-2026-34660 Kritisch

    Adobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer fehlerhaften Autorisierung betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD
  43. PROCON-WEB SCADA: SQL-Injection über den Endpunkt 'GetGridData'

    CVE-2026-16462 Kritisch

    Der Endpunkt 'GetGridData' der SCADA-Software PROCON-WEB bereinigt Benutzereingaben laut NVD nicht ausreichend. Ein nicht authentifizierter Angreifer kann dadurch aus der Ferne beliebige SQL-Befehle ausführen. Der CVSS-Vektor weist auf einen Netzwerkangriff ohne Benutzerinteraktion und ohne erforderliche Rechte hin, mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD
  44. Siebel CRM Cloud Applications – Schwachstelle im Siebel Cloud Manager

    CVE-2026-61317 Kritisch

    Im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelldaten die Versionen 22.3 bis 26.6. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.42% Publiziert: Referenz: NVD
  45. CVE-2026-9103 – Authentifizierungsumgehung im auto_login-Endpunkt von Langflow OSS

    CVE-2026-9103 Kritisch

    In Langflow OSS 1.0.0 bis 1.10.0 erlaubt eine unzureichende Authentifizierung am Endpunkt /api/v1/login/auto_login einem entfernten Angreifer unautorisierten Zugriff; der Endpunkt stellt langlebige Zugangstoken aus. Über das Netzwerk lassen sich ohne Anmeldedaten Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.10.0.

    CVSS: 9.8 EPSS: 0.41% Publiziert: Referenz: NVD
  46. Oracle Applications Manager (Internal Operations): kritische Schwachstelle

    CVE-2026-46933 Kritisch

    Im Produkt Oracle Applications Manager der Oracle E-Business Suite besteht laut NVD eine Schwachstelle in der Komponente Internal Operations. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15; die Lücke wird als leicht ausnutzbar beschrieben. CVSS-Basiswert: 9.9 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das zugehörige Oracle Critical Patch Update einspielen.

    CVSS: 9.9 EPSS: 0.41% Publiziert: Referenz: NVD
  47. Oracle Hospitality Simphony (POS) – kritische Schwachstelle

    CVE-2026-60168 Kritisch

    Eine kritische Schwachstelle betrifft das Produkt Oracle Hospitality Simphony (Komponente: POS) von Oracle Food and Beverage Applications. Betroffen sind laut Quelle die Versionen 19.8-19.8.5, 19.9-19.9.3 und 19.10; die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N). Eine erfolgreiche Ausnutzung kann Integrität und Verfügbarkeit vollständig kompromittieren; die Vertraulichkeit ist nicht betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.

    CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD
  48. Oracle Siebel CRM Cloud Applications – Schwachstelle im Siebel Cloud Manager

    CVE-2026-60711 Kritisch

    Im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM besteht eine Schwachstelle in der Komponente Siebel Cloud Manager. Betroffen sind laut Quelle die Versionen 22.3 bis 26.5. Die Lücke ist leicht ausnutzbar und kann über das Netzwerk mit niedrigen Rechten missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: die im Rahmen des Oracle Critical Patch Update bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  49. Spring Security OAuth2 Authorization Server: unzureichende Validierung bei Dynamic Client Registration

    CVE-2026-59354 Kritisch

    Im OAuth2-Authorization-Server-Modul von Spring Security (Versionen 7.0.0 bis 7.0.4) führt der Registrierungs-Endpunkt bei explizit aktivierter Dynamic Client Registration eine unzureichende Validierung durch; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.6 EPSS: 0.37% Publiziert: Referenz: NVD
  50. Event-Driven Ansible: Fehlende Autorisierung in der WebSocket-API

    CVE-2026-11807 Kritisch

    In der WebSocket-API von Event-Driven Ansible (EDA) besteht laut NVD eine fehlende Autorisierungsprüfung. Der Endpunkt /api/eda/ws/ansible-rulebook prüft beim Verarbeiten von Worker-Nachrichten die Berechtigungen des Benutzers nicht. Der CVSS-Vektor weist die Lücke als über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Scope-Wechsel und hoher Auswirkung auf Vertraulichkeit und Integrität. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.6 EPSS: 0.37% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog