Zoho ManageEngine Seite 4
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 151 bis 200 von 1016
-
bookcars: Authentifizierungsumgehung über gefälschtes JWT im Endpunkt /api/social-sign-in
CVE-2026-36727 KritischDer Endpunkt /api/social-sign-in von bookcars v8.3 authentifiziert unsicher. Angreifer können die Authentifizierung mit einem gefälschten JWT-Token umgehen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.36% Publiziert: Referenz: NVD -
OpenYak Desktop: Unsicher gebundene lokale HTTP-API vor Version 1.1.3
CVE-2026-46409 KritischOpenYak ist eine lokale Agent-Runtime mit Desktop-Workspace für werkzeugnutzende Modelle. Vor Version 1.1.3 bindet das OpenYak-Desktop-Backend eine HTTP-API an 127.0.0.1 auf einem laut Quelle zufälligen Port. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 EPSS: 0.36% Publiziert: Referenz: NVD -
Oracle Siebel CRM: Schwachstelle im Siebel Cloud Manager (Siebel CRM Cloud Applications)
CVE-2026-62452 KritischIm Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM besteht in der Komponente Siebel Cloud Manager eine Schwachstelle. Betroffen sind die unterstützten Versionen 22.3 bis 26.6. Die Quelle beschreibt die Schwachstelle als leicht ausnutzbar. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.36% Publiziert: Referenz: NVD -
SiYuan – SQL-Injection im fullTextSearchAssetContent-Endpunkt
CVE-2026-69083 KritischSiYuan enthält vor Version 3.7.3 SQL-Injection-Schwachstellen im Endpunkt fullTextSearchAssetContent, der von nicht authentifizierten Nutzern erreichbar ist und RoleReader-Tokens veröffentlicht. CVSS-Basiswert: 10.0 (Kritisch). Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion möglich, mit hohen Auswirkungen auf Vertraulichkeit und Integrität bei verändertem Wirkungsbereich.
CVSS: 10.0 EPSS: 0.35% Publiziert: Referenz: NVD -
Typebot – Server-Side Request Forgery über ungeschützten Preview-Chat-Endpunkt
CVE-2026-33712 KritischIm Chatbot-Builder Typebot erlaubt der Preview-Chat-Endpunkt (POST /api/v1/typebots/{typebotId}/preview/startChat) in den Versionen bis einschliesslich 3.15.2 nicht authentifizierten Nutzern eine Server-Side Request Forgery (SSRF). CVSS-Basiswert: 10 (Kritisch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 10.0 EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2026-46982 – Oracle Retail Integration Bus (Oracle Retail Applications)
CVE-2026-46982 KritischIm Produkt Oracle Retail Integration Bus der Oracle Retail Applications (Komponente RIB Kernal) besteht eine kritische Schwachstelle. Betroffen ist laut Quelle die Version 14.1.3.2. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
CVE-2026-66395 – Reflected XSS im SiYuan-Bazaar-Plugin-Readme-Handler
CVE-2026-66395 KritischDie Desktop-Anwendung SiYuan vor Version 3.7.2 enthält im Readme-Handler des Bazaar-Plugins eine reflektierte Cross-Site-Scripting-Schwachstelle. Über eine präparierte siyuan:-URI können Angreifer damit beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD -
Typemill – Fehlendes Rate-Limiting am Login-Endpoint
CVE-2026-71213 KritischDer Login-Endpunkt von Typemill (POST /tm/login, ControllerWebAuth::login()) verzichtet auf Rate-Limiting, eine Zählung fehlgeschlagener Anmeldeversuche sowie eine Kontosperrung, sofern das Captcha deaktiviert ist – der Standardkonfiguration. Dies ermöglicht automatisierte Brute-Force-Angriffe auf Benutzerkonten. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.32% Publiziert: Referenz: NVD -
Spring MVC/WebFlux: Stream-Korruption bei Server-Sent Events mit View Fragments
CVE-2026-47890 KritischSpring MVC- und WebFlux-Anwendungen sind laut Quelle anfällig für Stream-Korruption bei der Verwendung von Server-Sent Events (SSE) mit View Fragments. Betroffen sind Spring Framework 7.0.0–7.0.8 sowie 6.2.0–6.2.19. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site Scripting (XSS)
CVE-2026-27243 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site-Scripting (XSS)
CVE-2026-27245 KritischAdobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – DOM-based Cross-Site Scripting (XSS)
CVE-2026-27246 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-53595 – Ungesicherter öffentlicher Endpunkt in FreeScout
CVE-2026-53595 KritischFreeScout ist ein freies Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.224 ist der öffentliche Endpunkt POST /user-setup/{hash}/{invite_sent_at} (OpenController@userSetupSave) betroffen. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 EPSS: 0.30% Publiziert: Referenz: NVD -
Pre-Authentication Blind SQL-Injection in Koollab LMS
CVE-2026-63229 KritischÜber den SSO-OAuth-Endpunkt von Koollab LMS kann ein nicht authentifizierter Angreifer mittels einer zeitbasierten SQL-Injection (Blind SQLi) sensible Datenbankinhalte auslesen. Die Schwachstelle erfordert keine vorherige Authentifizierung. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
Koollab LMS: SQL-Injection und unsichere Deserialisierung
CVE-2026-63232 KritischLaut NVD besteht in Koollab LMS eine SQL-Injection- und unsichere Deserialisierungs-Schwachstelle: Ein authentifizierter Angreifer kann über den Endpunkt zur Assessment-Wiederholung Daten einschleusen, die anschliessend an unserialize() übergeben werden. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
SQL-Injection und unsichere Deserialisierung in Koollab LMS
CVE-2026-63233 KritischDie Schwachstelle betrifft eine SQL-Injection- und Deserialisierungs-Lücke in Koollab LMS: Ein authentifizierter Angreifer kann über den Endpunkt für Bewertungs-Gesamtantworten Eingaben injizieren und dadurch Daten kontrollieren, die an unserialize() übergeben werden. CVSS-Basiswert: 9.9 (Kritisch). Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit führen.
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
Koollab LMS: SQL-Injection und unsichere Deserialisierung im Bewertungs-Endpunkt
CVE-2026-63234 KritischIn Koollab LMS erlaubt eine Schwachstelle im Endpunkt für die manuelle Bewertungsabgabe (Manual Mark Assessment) einem authentifizierten Angreifer eine SQL-Injection. Zusätzlich werden dabei Daten ungeprüft an die Funktion unserialize() übergeben, wodurch eine unsichere Deserialisierung mit Kontrolle über die verarbeiteten Objekte möglich wird. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD -
CVE-2026-62546 – Oracle Applications Framework (Oracle E-Business Suite, Komponente Web Utilities)
CVE-2026-62546 KritischIm Produkt Oracle Applications Framework von Oracle E-Business Suite (Komponente Web Utilities) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.8 bis 12.2.15. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, die zwar hohe Privilegien voraussetzt, deren Auswirkung aber über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD -
SiYuan vor v3.7.3 – SQL-Injection im searchDocs-Endpunkt
CVE-2026-69085 KritischSiYuan vor Version 3.7.3 enthält eine SQL-Injection-Schwachstelle im Endpunkt /api/filetree/searchDocs: Der von Aufrufern übergebene keyword-Parameter wird ohne ausreichende Bereinigung direkt in SQL-Anweisungen eingefügt. CVSS-Basiswert: 10.0 (Kritisch).
CVSS: 10.0 EPSS: 0.25% Publiziert: Referenz: NVD -
@fastify/aws-lambda: Autorisierungsrelevante Event-/Context-Dekorierung (Version 6.4.0)
CVE-2026-18248 KritischDie Bibliothek @fastify/aws-lambda dekoriert in Version 6.4.0 jede Fastify-Anfrage mit den Werten request.awsLambda.event und request.awsLambda.context, die Anwendungen dokumentiert für Autorisierungsentscheidungen nutzen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringer Angriffskomplexität, ohne erforderliche Rechte und ohne Nutzerinteraktion ausnutzbar; Vertraulichkeit und Integrität sind vollständig betroffen, die Verfügbarkeit nicht. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.22% Publiziert: Referenz: NVD -
CVE-2026-61097 – Oracle Banking Trade Finance Process Management (Oracle Financial Services Applications, Komponente Common)
CVE-2026-61097 KritischIm Produkt Oracle Banking Trade Finance Process Management von Oracle Financial Services Applications (Komponente Common) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 14.6.0 bis 14.8.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L) weist auf eine aus dem Netzwerk ohne Authentifizierung, aber mit erforderlicher Benutzerinteraktion ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.6 EPSS: 0.17% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in edit_type.php
CVE-2025-69937 KritischCodeAstro Membership Management System 1.0 ist über den Parameter id im Endpunkt edit_type.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Zoom Workplace für Windows – Privilege Escalation via External File Path Control
CVE-2026-30903 KritischIn der Mail-Funktion von Zoom Workplace für Windows vor Version 6.6.0 ermöglicht eine unsachgemässe externe Kontrolle von Dateinamen oder -pfaden einem nicht authentifizierten Angreifer über den Netzwerkzugang eine Rechteausweitung. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.6 EPSS: 0.10% Publiziert: Referenz: NVD -
Liman: OS-Command-Injection im Log-Rotations-Konfigurationsendpunkt
CVE-2026-57499 KritischLiman ist eine quelloffene Software zur Serververwaltung. Vor Version 2.2.2-1103 erlaubt eine OS-Command-Injection-Schwachstelle im Endpunkt für die Log-Rotations-Konfiguration einem authentifizierten Administrator laut Quelle die Ausführung von Befehlen. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.1 Publiziert: Referenz: NVD -
UI-TARS-desktop mcp-http-server – Unsichere Standard-Bindung des MCP-Servers auf allen Netzwerkschnittstellen
CVE-2026-81735 KritischIm mcp-http-server-Paket von UI-TARS-desktop bindet startServer.ts die Listen-Adresse standardmässig auf „::“ (alle Netzwerkschnittstellen), wenn kein Host angegeben wird. Dadurch stellt startSseAndStreamableHttpMcpServer die Streamable-HTTP- und SSE-MCP-Endpunkte im gesamten Netzwerk bereit, statt sie auf localhost zu beschränken. CVSS-Basiswert: 10.0 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 10.0 Publiziert: Referenz: NVD -
Incus – Path Traversal im S3-Upload-Endpunkt (vor 7.1.0)
CVE-2026-48753 KritischIncus, ein System-Container- und VM-Manager, ist vor Version 7.1.0 über den S3-Protokoll-Upload-Endpunkt für Path Traversal anfällig und erlaubt dadurch das Erstellen beliebiger Dateien auf dem Host. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Tenda W6-S: Stack-basierter Pufferüberlauf im wifiSSIDset-Endpunkt
CVE-2026-67822 KritischDer WLAN-Router Tenda W6-S enthält in Version 1.0.0.4(510) laut NVD eine stack-basierte Pufferüberlauf-Schwachstelle im Endpunkt /goform/wifiSSIDset. Die Funktion formwrlSSIDset kopiert dabei die nutzergesteuerten Parameter GO und index mittels sprintf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Zohocorp ManageEngine ADAudit Plus: Unauthenticated Remote Code Execution über Agent-API
CVE-2026-6516 KritischIn Zohocorp ManageEngine ADAudit Plus vor Version 8606 ermöglicht eine verwundbare Agent-API nicht authentifizierten Angreifern die Remotecodeausführung. Der Angriff ist ohne vorherige Anmeldung aus dem Netzwerk möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf ADAudit Plus Version 8606 oder neuer.
CVSS: 10.0 Publiziert: Referenz: NVD -
Grav API Plugin – fehlende Origin-Prüfung im Passwort-Zurücksetzen-Endpunkt
CVE-2026-61451 KritischDas Grav API Plugin (grav-plugin-api) vor Version 1.0.4 prüft im Endpunkt POST /api/v1/auth/forgot-password die Herkunft des vom Client übermittelten Feldes admin_base_url nicht. Laut Quelle greift die vorgesehene Prüfung in sanitizeHttpUrl() hier nicht zuverlässig, sodass ein clientseitig kontrollierter Wert verarbeitet wird. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.0.4.
CVSS: 9.6 Publiziert: Referenz: NVD -
Notesnook: Stored XSS im Notiz-Export eskaliert zu RCE im Desktop-Client
CVE-2026-42090 KritischIn Notesnook vor Web/Desktop-Version 3.3.15 und vor iOS/Android-Version 3.3.20 kann eine gespeicherte XSS-Schwachstelle im Notiz-Export zu einer Remote Code Execution in der Desktop-App eskalieren. Ursache ist, dass exportierte Notizfelder wie Titel, Headline und Inhalt ohne HTML-Escaping in die erzeugte HTML-Vorlage eingefuegt und beim PDF-Export in einem gleichnamigen, nicht-sandboxed iframe gerendert werden. In der Desktop-App wird dies zu RCE, weil Electron mit nodeIntegration true und contextIsolation false konfiguriert ist. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Web/Desktop 3.3.15 bzw. iOS/Android 3.3.20.
CVSS: 9.6 Publiziert: Referenz: NVD -
Stored XSS im Web Clipper von Notesnook eskaliert zu Remote Code Execution
CVE-2026-33976 KritischNotesnook ist eine Notiz-App. In Versionen vor 3.3.11 auf Web/Desktop und vor 3.3.17 auf Android/iOS kann ein Stored XSS im Rendering-Ablauf des Web Clippers zu Remote Code Execution in der Desktop-App eskaliert werden. Ursache ist, dass der Clipper vom Angreifer kontrollierte Attribute des Quellseiten-Root-Elements übernimmt und im Web-Clip-HTML speichert; beim späteren Öffnen wird dieses HTML in einem gleichartigen, nicht sandboxed iFrame gerendert. In der Desktop-App entsteht daraus RCE, da Electron mit nodeIntegration true und contextIsolation false konfiguriert ist. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf Version 3.3.11 (Web/Desktop) beziehungsweise 3.3.17 (Android/iOS).
CVSS: 9.6 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung der deaktivierten Passwortspeicherung
CVE-2026-2590 KritischIn Devolutions Remote Desktop Manager 2025.3.30 und früher wird die Einstellung zum Deaktivieren der Passwortspeicherung in Tresoren in der Komponente für Verbindungseinträge nicht korrekt durchgesetzt. Ein authentifizierter Benutzer kann dadurch Zugangsdaten dauerhaft in Tresoreinträgen ablegen, indem er bestimmte Verbindungstypen anlegt oder bearbeitet, während die Passwortspeicherung deaktiviert ist. Dies kann sensible Informationen gegenüber anderen Benutzern offenlegen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Lanscope Endpoint Manager – Path Traversal mit Codeausführung (bis 9.4.7.3)
CVE-2026-25785 KritischIn Lanscope Endpoint Manager (On-Premises), Sub-Manager Server Ver. 9.4.7.3 und früher, besteht eine Path-Traversal-Schwachstelle. Angreifer können dadurch beliebige Dateien manipulieren und auf dem betroffenen System beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ManageEngine ADSelfService Plus – Authentifizierungsumgehung
CVE-2025-11250 KritischZohocorp ManageEngine ADSelfService Plus in Versionen vor 6519 ist durch fehlerhafte Filterkonfigurationen für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf ADSelfService Plus 6519 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Object Injection im Plugin WP Gravity Forms Zoho CRM and Bigin
CVE-2025-60091 KritischIm WordPress-Plugin WP Gravity Forms Zoho CRM and Bigin (gf-zoho) ermöglicht eine unsichere Deserialisierung nicht vertrauenswürdiger Daten eine Object Injection. Betroffen sind alle Versionen bis einschliesslich 1.2.9. Angreifer können darüber eingeschleuste Objekte verarbeiten lassen und so die Integrität und Vertraulichkeit des Systems gefährden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Stored-XSS in Ivanti Endpoint Manager
CVE-2025-10573 KritischIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine gespeicherte Cross-Site-Scripting-Schwachstelle einem nicht authentifizierten Angreifer aus der Ferne, beliebiges JavaScript im Kontext einer Administrator-Sitzung auszuführen. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf Version 2024 SU4 SR1 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
Remote Keyboard Desktop – Unauthentifizierte Codeausführung über rundll32.exe
CVE-2025-66576 KritischRemote Keyboard Desktop 1.0.1 ermöglicht entfernten Angreifern die Ausführung von Systembefehlen über eine per rundll32.exe exportierte Funktion und damit eine nicht authentifizierte Codeausführung. Laut CVSS-Vektor ist der Angriff aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Oracle Financial Services Analytical Applications Infrastructure – Vollständige Übernahme durch nicht authentifizierten Angreifer
CVE-2025-53037 KritischEine Schwachstelle in der Plattform-Komponente von Oracle Financial Services Analytical Applications Infrastructure erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP die Kompromittierung des Produkts. Betroffen sind die Versionen 8.0.7.9, 8.0.8.7 und 8.1.2.5; ein erfolgreicher Angriff kann zur vollständigen Übernahme führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Rechteausweitung in der Poly Lens Desktop-Anwendung
CVE-2025-43491 KritischEine Schwachstelle in der Poly Lens Desktop-Anwendung unter Windows kann Änderungen am Dateisystem ermöglichen, die zur Erlangung von SYSTEM-Rechten führen können. Betroffen sind Produkte von Poly/RingCentral. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Zoom Clients für Windows – Rechteausweitung über unsicheren Suchpfad
CVE-2025-49457 KritischEin unsicherer Suchpfad (Untrusted Search Path) in bestimmten Zoom Clients für Windows kann es einem nicht authentifizierten Benutzer erlauben, über Netzwerkzugriff eine Rechteausweitung durchzuführen. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
The GitKraken Desktop 10.8.0 and 11.1.0 is susceptible to code injection due to misconfigured Electron Fuses. Specifically, the following insecure settings were observed: RunAsNode is enabled and EnableNodeCliInspectArguments is not disabled. These configurations allow the application to be executed in Node.js mode, enabling attackers to pass arguments that result in arbitrary code execution.
CVE-2025-51387 KritischGitKraken Desktop 10.8.0 und 11.1.0 ist aufgrund falsch konfigurierter Electron Fuses für Code-Injection anfällig. Da RunAsNode aktiviert und EnableNodeCliInspectArguments nicht deaktiviert ist, lässt sich die Anwendung im Node.js-Modus ausführen, wodurch Angreifer über übergebene Argumente beliebigen Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Adobe Connect – Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung
CVE-2025-27203 KritischAdobe Connect in Version 24.0 und älter ist von einer Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten betroffen, die zur Ausführung beliebigen Codes durch einen Angreifer führen kann. Die Ausnutzung erfordert Benutzerinteraktion und ändert den Geltungsbereich (Scope). CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer – Pre-Auth Remote Code Execution
CVE-2025-49212 KritischEine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer Remote Code Execution vor der Authentifizierung führen. Die Schwachstelle ähnelt CVE-2025-49220, betrifft jedoch eine andere Methode. Ein nicht authentifizierter Angreifer kann sie über das Netzwerk ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Pre-Auth Remote Code Execution im Trend Micro Endpoint Encryption PolicyServer
CVE-2025-49213 KritischIm Trend Micro Endpoint Encryption PolicyServer besteht eine unsichere Deserialisierung, die eine Remote Code Execution vor der Authentifizierung ermöglicht. Angreifer können betroffene Installationen ohne gültige Anmeldedaten übernehmen. Die Schwachstelle ähnelt CVE-2025-49212, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer – Pre-Auth Remote Code Execution durch unsichere Deserialisierung
CVE-2025-49217 KritischEine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer Remote-Code-Ausführung vor der Authentifizierung auf betroffenen Installationen führen. Die Schwachstelle ähnelt CVE-2025-49213, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer – Authentifizierungsumgehung
CVE-2025-49216 KritischEine Authentifizierungsumgehung im Trend Micro Endpoint Encryption PolicyServer erlaubt einem Angreifer, zentrale Methoden als Admin-Benutzer aufzurufen und Produktkonfigurationen auf betroffenen Installationen zu verändern. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution in ManageEngine Exchange Reporter Plus
CVE-2025-3835 KritischZohocorp ManageEngine Exchange Reporter Plus in Version 5721 und aelter ist im Modul Content Search für Remote Code Execution anfällig. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version.
CVSS: 9.6 Publiziert: Referenz: NVD -
Power Automate: Offenlegung sensibler Informationen ermöglicht Rechteausweitung
CVE-2025-47966 KritischIn Power Automate erlaubt die Offenlegung sensibler Informationen gegenüber einem nicht berechtigten Akteur einem Angreifer, seine Rechte über das Netzwerk auszuweiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen, sobald verfügbar.
CVSS: 9.8 Publiziert: Referenz: NVD -
Code-Injection und unsicherer Datei-Upload
CVE-2025-3115 KritischAngreifer können schädlichen Code einschleusen und dadurch potenziell die Kontrolle über das System erlangen, das die betroffenen Funktionen ausführt. Zusätzlich ermöglicht die unzureichende Prüfung von Dateinamen beim Upload das Hochladen und Ausführen schädlicher Dateien, was zu einer beliebigen Code-Ausführung führt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
AnythingLLM Desktop (Windows) – ungesicherter Serverport 3001 ohne Authentifizierung
CVE-2024-8196 KritischIn der Desktop-Version von mintplex-labs/anything-llm v1.5.11 für Windows öffnet die Anwendung standardmässig den Serverport 3001 auf 0.0.0.0 ohne jede Authentifizierung. Dadurch kann ein Angreifer vollständigen Backend-Zugriff erlangen und beispielsweise sämtliche Daten des Arbeitsbereichs löschen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.