1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 4

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 151 bis 200 von 1016

  1. bookcars: Authentifizierungsumgehung über gefälschtes JWT im Endpunkt /api/social-sign-in

    CVE-2026-36727 Kritisch

    Der Endpunkt /api/social-sign-in von bookcars v8.3 authentifiziert unsicher. Angreifer können die Authentifizierung mit einem gefälschten JWT-Token umgehen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.36% Publiziert: Referenz: NVD
  2. OpenYak Desktop: Unsicher gebundene lokale HTTP-API vor Version 1.1.3

    CVE-2026-46409 Kritisch

    OpenYak ist eine lokale Agent-Runtime mit Desktop-Workspace für werkzeugnutzende Modelle. Vor Version 1.1.3 bindet das OpenYak-Desktop-Backend eine HTTP-API an 127.0.0.1 auf einem laut Quelle zufälligen Port. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 EPSS: 0.36% Publiziert: Referenz: NVD
  3. Oracle Siebel CRM: Schwachstelle im Siebel Cloud Manager (Siebel CRM Cloud Applications)

    CVE-2026-62452 Kritisch

    Im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM besteht in der Komponente Siebel Cloud Manager eine Schwachstelle. Betroffen sind die unterstützten Versionen 22.3 bis 26.6. Die Quelle beschreibt die Schwachstelle als leicht ausnutzbar. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.36% Publiziert: Referenz: NVD
  4. SiYuan – SQL-Injection im fullTextSearchAssetContent-Endpunkt

    CVE-2026-69083 Kritisch

    SiYuan enthält vor Version 3.7.3 SQL-Injection-Schwachstellen im Endpunkt fullTextSearchAssetContent, der von nicht authentifizierten Nutzern erreichbar ist und RoleReader-Tokens veröffentlicht. CVSS-Basiswert: 10.0 (Kritisch). Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion möglich, mit hohen Auswirkungen auf Vertraulichkeit und Integrität bei verändertem Wirkungsbereich.

    CVSS: 10.0 EPSS: 0.35% Publiziert: Referenz: NVD
  5. Typebot – Server-Side Request Forgery über ungeschützten Preview-Chat-Endpunkt

    CVE-2026-33712 Kritisch

    Im Chatbot-Builder Typebot erlaubt der Preview-Chat-Endpunkt (POST /api/v1/typebots/{typebotId}/preview/startChat) in den Versionen bis einschliesslich 3.15.2 nicht authentifizierten Nutzern eine Server-Side Request Forgery (SSRF). CVSS-Basiswert: 10 (Kritisch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 10.0 EPSS: 0.35% Publiziert: Referenz: NVD
  6. CVE-2026-46982 – Oracle Retail Integration Bus (Oracle Retail Applications)

    CVE-2026-46982 Kritisch

    Im Produkt Oracle Retail Integration Bus der Oracle Retail Applications (Komponente RIB Kernal) besteht eine kritische Schwachstelle. Betroffen ist laut Quelle die Version 14.1.3.2. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke hin. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  7. CVE-2026-66395 – Reflected XSS im SiYuan-Bazaar-Plugin-Readme-Handler

    CVE-2026-66395 Kritisch

    Die Desktop-Anwendung SiYuan vor Version 3.7.2 enthält im Readme-Handler des Bazaar-Plugins eine reflektierte Cross-Site-Scripting-Schwachstelle. Über eine präparierte siyuan:-URI können Angreifer damit beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 EPSS: 0.33% Publiziert: Referenz: NVD
  8. Typemill – Fehlendes Rate-Limiting am Login-Endpoint

    CVE-2026-71213 Kritisch

    Der Login-Endpunkt von Typemill (POST /tm/login, ControllerWebAuth::login()) verzichtet auf Rate-Limiting, eine Zählung fehlgeschlagener Anmeldeversuche sowie eine Kontosperrung, sofern das Captcha deaktiviert ist – der Standardkonfiguration. Dies ermöglicht automatisierte Brute-Force-Angriffe auf Benutzerkonten. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 EPSS: 0.32% Publiziert: Referenz: NVD
  9. Spring MVC/WebFlux: Stream-Korruption bei Server-Sent Events mit View Fragments

    CVE-2026-47890 Kritisch

    Spring MVC- und WebFlux-Anwendungen sind laut Quelle anfällig für Stream-Korruption bei der Verwendung von Server-Sent Events (SSE) mit View Fragments. Betroffen sind Spring Framework 7.0.0–7.0.8 sowie 6.2.0–6.2.19. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD
  10. Adobe Connect – Reflected Cross-Site Scripting (XSS)

    CVE-2026-27243 Kritisch

    In Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  11. Adobe Connect – Reflected Cross-Site-Scripting (XSS)

    CVE-2026-27245 Kritisch

    Adobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  12. Adobe Connect – DOM-based Cross-Site Scripting (XSS)

    CVE-2026-27246 Kritisch

    In Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  13. CVE-2026-53595 – Ungesicherter öffentlicher Endpunkt in FreeScout

    CVE-2026-53595 Kritisch

    FreeScout ist ein freies Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.224 ist der öffentliche Endpunkt POST /user-setup/{hash}/{invite_sent_at} (OpenController@userSetupSave) betroffen. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 EPSS: 0.30% Publiziert: Referenz: NVD
  14. Pre-Authentication Blind SQL-Injection in Koollab LMS

    CVE-2026-63229 Kritisch

    Über den SSO-OAuth-Endpunkt von Koollab LMS kann ein nicht authentifizierter Angreifer mittels einer zeitbasierten SQL-Injection (Blind SQLi) sensible Datenbankinhalte auslesen. Die Schwachstelle erfordert keine vorherige Authentifizierung. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD
  15. Koollab LMS: SQL-Injection und unsichere Deserialisierung

    CVE-2026-63232 Kritisch

    Laut NVD besteht in Koollab LMS eine SQL-Injection- und unsichere Deserialisierungs-Schwachstelle: Ein authentifizierter Angreifer kann über den Endpunkt zur Assessment-Wiederholung Daten einschleusen, die anschliessend an unserialize() übergeben werden. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD
  16. SQL-Injection und unsichere Deserialisierung in Koollab LMS

    CVE-2026-63233 Kritisch

    Die Schwachstelle betrifft eine SQL-Injection- und Deserialisierungs-Lücke in Koollab LMS: Ein authentifizierter Angreifer kann über den Endpunkt für Bewertungs-Gesamtantworten Eingaben injizieren und dadurch Daten kontrollieren, die an unserialize() übergeben werden. CVSS-Basiswert: 9.9 (Kritisch). Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit führen.

    CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD
  17. Koollab LMS: SQL-Injection und unsichere Deserialisierung im Bewertungs-Endpunkt

    CVE-2026-63234 Kritisch

    In Koollab LMS erlaubt eine Schwachstelle im Endpunkt für die manuelle Bewertungsabgabe (Manual Mark Assessment) einem authentifizierten Angreifer eine SQL-Injection. Zusätzlich werden dabei Daten ungeprüft an die Funktion unserialize() übergeben, wodurch eine unsichere Deserialisierung mit Kontrolle über die verarbeiteten Objekte möglich wird. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.29% Publiziert: Referenz: NVD
  18. CVE-2026-62546 – Oracle Applications Framework (Oracle E-Business Suite, Komponente Web Utilities)

    CVE-2026-62546 Kritisch

    Im Produkt Oracle Applications Framework von Oracle E-Business Suite (Komponente Web Utilities) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.8 bis 12.2.15. Der CVSS-Vektor (AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H) weist auf eine aus dem Netzwerk ausnutzbare Lücke hin, die zwar hohe Privilegien voraussetzt, deren Auswirkung aber über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD
  19. SiYuan vor v3.7.3 – SQL-Injection im searchDocs-Endpunkt

    CVE-2026-69085 Kritisch

    SiYuan vor Version 3.7.3 enthält eine SQL-Injection-Schwachstelle im Endpunkt /api/filetree/searchDocs: Der von Aufrufern übergebene keyword-Parameter wird ohne ausreichende Bereinigung direkt in SQL-Anweisungen eingefügt. CVSS-Basiswert: 10.0 (Kritisch).

    CVSS: 10.0 EPSS: 0.25% Publiziert: Referenz: NVD
  20. @fastify/aws-lambda: Autorisierungsrelevante Event-/Context-Dekorierung (Version 6.4.0)

    CVE-2026-18248 Kritisch

    Die Bibliothek @fastify/aws-lambda dekoriert in Version 6.4.0 jede Fastify-Anfrage mit den Werten request.awsLambda.event und request.awsLambda.context, die Anwendungen dokumentiert für Autorisierungsentscheidungen nutzen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringer Angriffskomplexität, ohne erforderliche Rechte und ohne Nutzerinteraktion ausnutzbar; Vertraulichkeit und Integrität sind vollständig betroffen, die Verfügbarkeit nicht. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.22% Publiziert: Referenz: NVD
  21. CVE-2026-61097 – Oracle Banking Trade Finance Process Management (Oracle Financial Services Applications, Komponente Common)

    CVE-2026-61097 Kritisch

    Im Produkt Oracle Banking Trade Finance Process Management von Oracle Financial Services Applications (Komponente Common) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind laut Quelle die Versionen 14.6.0 bis 14.8.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L) weist auf eine aus dem Netzwerk ohne Authentifizierung, aber mit erforderlicher Benutzerinteraktion ausnutzbare Lücke hin, deren Auswirkung über die verwundbare Komponente hinausreicht. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.6 EPSS: 0.17% Publiziert: Referenz: NVD
  22. CodeAstro Membership Management System 1.0 – SQL-Injection in edit_type.php

    CVE-2025-69937 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter id im Endpunkt edit_type.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  23. Zoom Workplace für Windows – Privilege Escalation via External File Path Control

    CVE-2026-30903 Kritisch

    In der Mail-Funktion von Zoom Workplace für Windows vor Version 6.6.0 ermöglicht eine unsachgemässe externe Kontrolle von Dateinamen oder -pfaden einem nicht authentifizierten Angreifer über den Netzwerkzugang eine Rechteausweitung. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.6 EPSS: 0.10% Publiziert: Referenz: NVD
  24. Liman: OS-Command-Injection im Log-Rotations-Konfigurationsendpunkt

    CVE-2026-57499 Kritisch

    Liman ist eine quelloffene Software zur Serververwaltung. Vor Version 2.2.2-1103 erlaubt eine OS-Command-Injection-Schwachstelle im Endpunkt für die Log-Rotations-Konfiguration einem authentifizierten Administrator laut Quelle die Ausführung von Befehlen. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 9.1 Publiziert: Referenz: NVD
  25. UI-TARS-desktop mcp-http-server – Unsichere Standard-Bindung des MCP-Servers auf allen Netzwerkschnittstellen

    CVE-2026-81735 Kritisch

    Im mcp-http-server-Paket von UI-TARS-desktop bindet startServer.ts die Listen-Adresse standardmässig auf „::“ (alle Netzwerkschnittstellen), wenn kein Host angegeben wird. Dadurch stellt startSseAndStreamableHttpMcpServer die Streamable-HTTP- und SSE-MCP-Endpunkte im gesamten Netzwerk bereit, statt sie auf localhost zu beschränken. CVSS-Basiswert: 10.0 (Kritisch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 10.0 Publiziert: Referenz: NVD
  26. Incus – Path Traversal im S3-Upload-Endpunkt (vor 7.1.0)

    CVE-2026-48753 Kritisch

    Incus, ein System-Container- und VM-Manager, ist vor Version 7.1.0 über den S3-Protokoll-Upload-Endpunkt für Path Traversal anfällig und erlaubt dadurch das Erstellen beliebiger Dateien auf dem Host. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  27. Tenda W6-S: Stack-basierter Pufferüberlauf im wifiSSIDset-Endpunkt

    CVE-2026-67822 Kritisch

    Der WLAN-Router Tenda W6-S enthält in Version 1.0.0.4(510) laut NVD eine stack-basierte Pufferüberlauf-Schwachstelle im Endpunkt /goform/wifiSSIDset. Die Funktion formwrlSSIDset kopiert dabei die nutzergesteuerten Parameter GO und index mittels sprintf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. Zohocorp ManageEngine ADAudit Plus: Unauthenticated Remote Code Execution über Agent-API

    CVE-2026-6516 Kritisch

    In Zohocorp ManageEngine ADAudit Plus vor Version 8606 ermöglicht eine verwundbare Agent-API nicht authentifizierten Angreifern die Remotecodeausführung. Der Angriff ist ohne vorherige Anmeldung aus dem Netzwerk möglich. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf ADAudit Plus Version 8606 oder neuer.

    CVSS: 10.0 Publiziert: Referenz: NVD
  29. Grav API Plugin – fehlende Origin-Prüfung im Passwort-Zurücksetzen-Endpunkt

    CVE-2026-61451 Kritisch

    Das Grav API Plugin (grav-plugin-api) vor Version 1.0.4 prüft im Endpunkt POST /api/v1/auth/forgot-password die Herkunft des vom Client übermittelten Feldes admin_base_url nicht. Laut Quelle greift die vorgesehene Prüfung in sanitizeHttpUrl() hier nicht zuverlässig, sodass ein clientseitig kontrollierter Wert verarbeitet wird. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.0.4.

    CVSS: 9.6 Publiziert: Referenz: NVD
  30. Notesnook: Stored XSS im Notiz-Export eskaliert zu RCE im Desktop-Client

    CVE-2026-42090 Kritisch

    In Notesnook vor Web/Desktop-Version 3.3.15 und vor iOS/Android-Version 3.3.20 kann eine gespeicherte XSS-Schwachstelle im Notiz-Export zu einer Remote Code Execution in der Desktop-App eskalieren. Ursache ist, dass exportierte Notizfelder wie Titel, Headline und Inhalt ohne HTML-Escaping in die erzeugte HTML-Vorlage eingefuegt und beim PDF-Export in einem gleichnamigen, nicht-sandboxed iframe gerendert werden. In der Desktop-App wird dies zu RCE, weil Electron mit nodeIntegration true und contextIsolation false konfiguriert ist. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Web/Desktop 3.3.15 bzw. iOS/Android 3.3.20.

    CVSS: 9.6 Publiziert: Referenz: NVD
  31. Stored XSS im Web Clipper von Notesnook eskaliert zu Remote Code Execution

    CVE-2026-33976 Kritisch

    Notesnook ist eine Notiz-App. In Versionen vor 3.3.11 auf Web/Desktop und vor 3.3.17 auf Android/iOS kann ein Stored XSS im Rendering-Ablauf des Web Clippers zu Remote Code Execution in der Desktop-App eskaliert werden. Ursache ist, dass der Clipper vom Angreifer kontrollierte Attribute des Quellseiten-Root-Elements übernimmt und im Web-Clip-HTML speichert; beim späteren Öffnen wird dieses HTML in einem gleichartigen, nicht sandboxed iFrame gerendert. In der Desktop-App entsteht daraus RCE, da Electron mit nodeIntegration true und contextIsolation false konfiguriert ist. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf Version 3.3.11 (Web/Desktop) beziehungsweise 3.3.17 (Android/iOS).

    CVSS: 9.6 Publiziert: Referenz: NVD
  32. Devolutions Remote Desktop Manager – Umgehung der deaktivierten Passwortspeicherung

    CVE-2026-2590 Kritisch

    In Devolutions Remote Desktop Manager 2025.3.30 und früher wird die Einstellung zum Deaktivieren der Passwortspeicherung in Tresoren in der Komponente für Verbindungseinträge nicht korrekt durchgesetzt. Ein authentifizierter Benutzer kann dadurch Zugangsdaten dauerhaft in Tresoreinträgen ablegen, indem er bestimmte Verbindungstypen anlegt oder bearbeitet, während die Passwortspeicherung deaktiviert ist. Dies kann sensible Informationen gegenüber anderen Benutzern offenlegen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. Lanscope Endpoint Manager – Path Traversal mit Codeausführung (bis 9.4.7.3)

    CVE-2026-25785 Kritisch

    In Lanscope Endpoint Manager (On-Premises), Sub-Manager Server Ver. 9.4.7.3 und früher, besteht eine Path-Traversal-Schwachstelle. Angreifer können dadurch beliebige Dateien manipulieren und auf dem betroffenen System beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. ManageEngine ADSelfService Plus – Authentifizierungsumgehung

    CVE-2025-11250 Kritisch

    Zohocorp ManageEngine ADSelfService Plus in Versionen vor 6519 ist durch fehlerhafte Filterkonfigurationen für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf ADSelfService Plus 6519 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  35. Object Injection im Plugin WP Gravity Forms Zoho CRM and Bigin

    CVE-2025-60091 Kritisch

    Im WordPress-Plugin WP Gravity Forms Zoho CRM and Bigin (gf-zoho) ermöglicht eine unsichere Deserialisierung nicht vertrauenswürdiger Daten eine Object Injection. Betroffen sind alle Versionen bis einschliesslich 1.2.9. Angreifer können darüber eingeschleuste Objekte verarbeiten lassen und so die Integrität und Vertraulichkeit des Systems gefährden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. Stored-XSS in Ivanti Endpoint Manager

    CVE-2025-10573 Kritisch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine gespeicherte Cross-Site-Scripting-Schwachstelle einem nicht authentifizierten Angreifer aus der Ferne, beliebiges JavaScript im Kontext einer Administrator-Sitzung auszuführen. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Update auf Version 2024 SU4 SR1 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  37. Remote Keyboard Desktop – Unauthentifizierte Codeausführung über rundll32.exe

    CVE-2025-66576 Kritisch

    Remote Keyboard Desktop 1.0.1 ermöglicht entfernten Angreifern die Ausführung von Systembefehlen über eine per rundll32.exe exportierte Funktion und damit eine nicht authentifizierte Codeausführung. Laut CVSS-Vektor ist der Angriff aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. Oracle Financial Services Analytical Applications Infrastructure – Vollständige Übernahme durch nicht authentifizierten Angreifer

    CVE-2025-53037 Kritisch

    Eine Schwachstelle in der Plattform-Komponente von Oracle Financial Services Analytical Applications Infrastructure erlaubt einem nicht authentifizierten Angreifer mit Netzwerkzugriff über HTTP die Kompromittierung des Produkts. Betroffen sind die Versionen 8.0.7.9, 8.0.8.7 und 8.1.2.5; ein erfolgreicher Angriff kann zur vollständigen Übernahme führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. Rechteausweitung in der Poly Lens Desktop-Anwendung

    CVE-2025-43491 Kritisch

    Eine Schwachstelle in der Poly Lens Desktop-Anwendung unter Windows kann Änderungen am Dateisystem ermöglichen, die zur Erlangung von SYSTEM-Rechten führen können. Betroffen sind Produkte von Poly/RingCentral. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Zoom Clients für Windows – Rechteausweitung über unsicheren Suchpfad

    CVE-2025-49457 Kritisch

    Ein unsicherer Suchpfad (Untrusted Search Path) in bestimmten Zoom Clients für Windows kann es einem nicht authentifizierten Benutzer erlauben, über Netzwerkzugriff eine Rechteausweitung durchzuführen. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  41. The GitKraken Desktop 10.8.0 and 11.1.0 is susceptible to code injection due to misconfigured Electron Fuses. Specifically, the following insecure settings were observed: RunAsNode is enabled and EnableNodeCliInspectArguments is not disabled. These configurations allow the application to be executed in Node.js mode, enabling attackers to pass arguments that result in arbitrary code execution.

    CVE-2025-51387 Kritisch

    GitKraken Desktop 10.8.0 und 11.1.0 ist aufgrund falsch konfigurierter Electron Fuses für Code-Injection anfällig. Da RunAsNode aktiviert und EnableNodeCliInspectArguments nicht deaktiviert ist, lässt sich die Anwendung im Node.js-Modus ausführen, wodurch Angreifer über übergebene Argumente beliebigen Code ausführen können. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. Adobe Connect – Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung

    CVE-2025-27203 Kritisch

    Adobe Connect in Version 24.0 und älter ist von einer Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten betroffen, die zur Ausführung beliebigen Codes durch einen Angreifer führen kann. Die Ausnutzung erfordert Benutzerinteraktion und ändert den Geltungsbereich (Scope). CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  43. Trend Micro Endpoint Encryption PolicyServer – Pre-Auth Remote Code Execution

    CVE-2025-49212 Kritisch

    Eine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer Remote Code Execution vor der Authentifizierung führen. Die Schwachstelle ähnelt CVE-2025-49220, betrifft jedoch eine andere Methode. Ein nicht authentifizierter Angreifer kann sie über das Netzwerk ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. Pre-Auth Remote Code Execution im Trend Micro Endpoint Encryption PolicyServer

    CVE-2025-49213 Kritisch

    Im Trend Micro Endpoint Encryption PolicyServer besteht eine unsichere Deserialisierung, die eine Remote Code Execution vor der Authentifizierung ermöglicht. Angreifer können betroffene Installationen ohne gültige Anmeldedaten übernehmen. Die Schwachstelle ähnelt CVE-2025-49212, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. Trend Micro Endpoint Encryption PolicyServer – Pre-Auth Remote Code Execution durch unsichere Deserialisierung

    CVE-2025-49217 Kritisch

    Eine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer Remote-Code-Ausführung vor der Authentifizierung auf betroffenen Installationen führen. Die Schwachstelle ähnelt CVE-2025-49213, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  46. Trend Micro Endpoint Encryption PolicyServer – Authentifizierungsumgehung

    CVE-2025-49216 Kritisch

    Eine Authentifizierungsumgehung im Trend Micro Endpoint Encryption PolicyServer erlaubt einem Angreifer, zentrale Methoden als Admin-Benutzer aufzurufen und Produktkonfigurationen auf betroffenen Installationen zu verändern. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  47. Remote Code Execution in ManageEngine Exchange Reporter Plus

    CVE-2025-3835 Kritisch

    Zohocorp ManageEngine Exchange Reporter Plus in Version 5721 und aelter ist im Modul Content Search für Remote Code Execution anfällig. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Version.

    CVSS: 9.6 Publiziert: Referenz: NVD
  48. Power Automate: Offenlegung sensibler Informationen ermöglicht Rechteausweitung

    CVE-2025-47966 Kritisch

    In Power Automate erlaubt die Offenlegung sensibler Informationen gegenüber einem nicht berechtigten Akteur einem Angreifer, seine Rechte über das Netzwerk auszuweiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen, sobald verfügbar.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. Code-Injection und unsicherer Datei-Upload

    CVE-2025-3115 Kritisch

    Angreifer können schädlichen Code einschleusen und dadurch potenziell die Kontrolle über das System erlangen, das die betroffenen Funktionen ausführt. Zusätzlich ermöglicht die unzureichende Prüfung von Dateinamen beim Upload das Hochladen und Ausführen schädlicher Dateien, was zu einer beliebigen Code-Ausführung führt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. AnythingLLM Desktop (Windows) – ungesicherter Serverport 3001 ohne Authentifizierung

    CVE-2024-8196 Kritisch

    In der Desktop-Version von mintplex-labs/anything-llm v1.5.11 für Windows öffnet die Anwendung standardmässig den Serverport 3001 auf 0.0.0.0 ohne jede Authentifizierung. Dadurch kann ein Angreifer vollständigen Backend-Zugriff erlangen und beispielsweise sämtliche Daten des Arbeitsbereichs löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog