1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 5

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 201 bis 250 von 1016

  1. Standardmässig aktivierte Desktop-Freigabe in Ubuntus gnome-control-center

    CVE-2022-1736 Kritisch

    Die Konfiguration von gnome-control-center in Ubuntu erlaubte es, dass die Remote-Desktop-Freigabe standardmässig aktiviert war. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. Path-Traversal in Ivanti EPM ermöglicht Auslesen sensibler Daten

    CVE-2024-10811 Kritisch

    In Ivanti EPM besteht eine Schwachstelle durch absolute Pfad-Traversierung. Ein nicht authentifizierter entfernter Angreifer kann sie ausnutzen, um sensible Informationen auszulesen. Betroffen sind Versionen vor dem January-2025 Security Update sowie 2022 SU6 vor dem entsprechenden January-2025 Security Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Installation des January-2025 Security Update.

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. SQL-Injection in Ivanti Endpoint Manager ermöglicht Remote-Code-Ausführung

    CVE-2024-50330 Kritisch

    In Ivanti Endpoint Manager vor dem November-Security-Update 2024 beziehungsweise vor 2022 SU6 November-Security-Update besteht eine SQL-Injection-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber Remote-Code-Ausführung erreichen. Angesichts der fehlenden Authentifizierung und der Möglichkeit zur Codeausführung ist die Lücke besonders schwerwiegend. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf das November-Security-Update 2024 beziehungsweise 2022 SU6 November-Security-Update.

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. Nextcloud Desktop Client – Synchronisierte Dateien werden auf Linux world-writable oder world-readable

    CVE-2024-46958 Kritisch

    Im Nextcloud Desktop Client 3.13.1 bis 3.13.3 unter Linux können zwischen Server und Client synchronisierte Dateien für alle Benutzer schreib- oder lesbar (world writable bzw. world readable) werden. Behoben in Version 3.13.4. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.13.4.

    CVSS: 9.1 Publiziert: Referenz: NVD
  5. Remote Code Execution durch Deserialisierung in Ivanti EPM

    CVE-2024-29847 Kritisch

    Im Agent-Portal von Ivanti EPM erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht authentifizierten Angreifer aus der Ferne eine Remote Code Execution. Betroffen sind Versionen vor 2022 SU6 sowie vor dem September-2024-Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf 2022 SU6 bzw. das September-2024-Update aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Ivanti EPMM: unzureichende Autorisierung ermöglicht Befehlsausführung

    CVE-2024-36130 Kritisch

    Eine unzureichende Autorisierung in einer Web-Komponente von Ivanti EPMM vor Version 12.1.0.1 erlaubt einem nicht autorisierten Angreifer im Netzwerk, beliebige Befehle auf dem zugrundeliegenden Betriebssystem der Appliance auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf EPMM 12.1.0.1 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. CVE-2024-23998 – Cross-Site-Scripting in Another Redis Desktop Manager

    CVE-2024-23998 Kritisch

    Another Redis Desktop Manager in Versionen bis einschliesslich 1.6.1 ist laut NVD über die Komponente src/components/Setting.vue für Cross-Site-Scripting (XSS) anfällig. Angreifer können darüber Schadskripte im Kontext der Anwendung ausführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  8. Devolutions Remote Desktop Manager – Umgehung des Vault-Masterpassworts

    CVE-2024-6057 Kritisch

    Eine fehlerhafte Authentifizierung in der Vault-Passwortfunktion von Devolutions Remote Desktop Manager 2024.1.31.0 und früher erlaubt es einem Angreifer, der bereits Zugriff auf eine RDM-Instanz kompromittiert hat, über die Offline-Modus-Funktion das Master-Passwort des Vaults zu umgehen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. AnythingLLM – Cross-Site Scripting mit Eskalation zu RCE

    CVE-2024-3166 Kritisch

    In mintplex-labs/anything-llm besteht eine Cross-Site-Scripting-Schwachstelle (XSS), die sowohl die Desktop-Anwendung 1.2.0 als auch die aktuelle Web-Anwendung betrifft. Sie entsteht durch die Funktion, Inhalte von Websites in Workspaces einzubetten, wodurch beliebiger JavaScript-Code ausgeführt werden kann. In der Desktop-Anwendung lässt sich der Fehler wegen unsicherer Electron-Einstellungen (aktiviertes nodeIntegration, deaktiviertes contextIsolation) zu einer Remote Code Execution eskalieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Version 1.4.2 der Desktop-Anwendung aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  10. Fortinet FortiClientEMS: CSV-Formel-Injection ermöglicht Codeausführung

    CVE-2023-47534 Kritisch

    In Fortinet FortiClientEMS besteht eine unzureichende Neutralisierung von Formelelementen in CSV-Dateien. Ein Angreifer kann darüber mittels speziell gestalteter Pakete unautorisiert Code oder Befehle ausführen. CVSS-Basiswert: 9.6 (Kritisch). Betroffen sind FortiClientEMS 7.2.0 bis 7.2.2, 7.0.0 bis 7.0.10, 6.4.0 bis 6.4.9, 6.2.0 bis 6.2.9 sowie 6.0.0 bis 6.0.8. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  11. Zoho ManageEngine ADAudit Plus – SQL-Injection

    CVE-2023-48792 Kritisch

    Zoho ManageEngine ADAudit Plus bis Version 7250 ist in der Report-Export-Option für SQL-Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. SQL-Injection in Zoho ManageEngine ADAudit Plus

    CVE-2023-48793 Kritisch

    Zoho ManageEngine ADAudit Plus bis einschliesslich Version 7250 erlaubt eine SQL-Injection in der Funktion für aggregierte Berichte. Ein Angreifer kann darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. Heap Overflow im X.Org Server

    CVE-2023-6816 Kritisch

    Im X.Org Server wurde ein Fehler gefunden: Sowohl das DeviceFocusEvent als auch die XIQueryPointer-Antwort enthalten ein Bit pro aktuell gedrückter logischer Taste. Tasten lassen sich beliebig auf Werte bis 255 abbilden, doch der X.Org Server reservierte nur Speicher für die tatsächliche Tastenanzahl des Geräts, was bei einem grösseren Wert zu einem Heap-Overflow führt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. CVE-2023-51698 – Command Injection im Dokumentbetrachter Atril

    CVE-2023-51698 Kritisch

    Der Dokumentbetrachter Atril ist laut NVD für eine kritische Command-Injection-Schwachstelle anfällig. Öffnet ein Anwender ein präpariertes CBT-Dokument (ein TAR-Archiv) oder klickt er auf einen präparierten Link, erhält der Angreifer unmittelbaren Zugriff auf das Zielsystem. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: den bereitgestellten Patch (Commit ce41df6) einspielen.

    CVSS: 9.6 Publiziert: Referenz: NVD
  15. ManageEngine OpManager: Directory Traversal in der uploadMib-Funktion

    CVE-2023-47211 Kritisch

    In der uploadMib-Funktion von ManageEngine OpManager 12.7.258 besteht eine Directory-Traversal-Schwachstelle. Über eine speziell gestaltete HTTP-Anfrage mit einer bösartigen MiB-Datei kann ein Angreifer beliebige Dateien anlegen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf eine bereinigte OpManager-Version aktualisieren, sobald verfügbar.

    CVSS: 9.1 Publiziert: Referenz: NVD
  16. Rechte-Umgehung in Devolutions Remote Desktop Manager unter iOS

    CVE-2023-6593 Kritisch

    In Devolutions Remote Desktop Manager 2023.3.4.0 und früher unter iOS besteht eine clientseitige Umgehung von Berechtigungen. Ein Angreifer mit Zugriff auf die Anwendung kann Einträge in einer SQL-Datenquelle ohne Einschränkungen ausführen. Dadurch lassen sich vorgesehene Zugriffskontrollen umgehen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Ivanti EPMM – Impersonation während des Geräte-Enrollments

    CVE-2023-39335 Kritisch

    In Ivanti EPMM (Endpoint Manager Mobile) Versionen 11.10, 11.9, 11.8 und älter erlaubt eine Schwachstelle einem nicht authentifizierten Angreifer, sich während des Geräte-Enrollment-Prozesses als beliebiger bestehender Benutzer auszugeben. Dies ermöglicht unbefugten Zugriff und potenziellen Missbrauch von Benutzerkonten und Ressourcen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. CVE-2023-39337 – Zugriff auf sensible Informationen in Ivanti EPMM

    CVE-2023-39337 Kritisch

    In Ivanti EPMM (Versionen 11.10, 11.9 und ältere 11.8) erlaubt laut NVD eine Schwachstelle einem Angreifer, der die Kennung eines registrierten Geräts kennt, den Zugriff auf und die Extraktion sensibler Informationen wie Geräte- und Umgebungskonfigurationen sowie Geheimnisse. Dies kann vertrauliche Daten und die Systemintegrität gefährden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die betroffene Software gemäss Ivanti-Advisory aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  19. Devolutions Remote Desktop Manager – Umgehung von Berechtigungen im Passwort-Analyzer

    CVE-2023-5765 Kritisch

    Eine unsachgemässe Zugriffskontrolle in der Passwort-Analyzer-Funktion von Devolutions Remote Desktop Manager 2023.2.33 und früher unter Windows erlaubt es einem Angreifer, Berechtigungen durch Wechsel der Datenquelle zu umgehen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Remote Desktop Manager (Windows): Remotecodeausführung

    CVE-2023-5766 Kritisch

    Eine Schwachstelle in Remote Desktop Manager 2023.2.33 und aelter unter Windows erlaubt einem Angreifer, über ein speziell praepariertes TCP-Paket Code aus einer anderen Windows-Nutzersitzung auf demselben Host auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. Ivanti Endpoint Manager – Unsafe Deserialization mit Remote Code Execution

    CVE-2023-35084 Kritisch

    Eine unsichere Deserialisierung von Benutzereingaben in Ivanti Endpoint Manager 2022 su3 und allen früheren Versionen kann zur Ausführung nicht autorisierter Operationen führen. Ein Angreifer kann darüber aus der Ferne Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. Unzureichende Berechtigungsprüfung in Devolutions Remote Desktop Manager

    CVE-2023-4373 Kritisch

    Eine unzureichende Prüfung von Berechtigungen bei der Nutzung von Remote-Tools und Makros in Devolutions Remote Desktop Manager Version 2023.2.19 und früher erlaubt einem Benutzer, über die Remote-Tools-Funktion eine Verbindung ohne die erforderlichen Ausführungsrechte aufzubauen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  23. Zoom Desktop/VDI Client für Windows – Rechteausweitung über unzureichende Neutralisierung

    CVE-2023-39213 Kritisch

    Eine unzureichende Neutralisierung von Sonderzeichen im Zoom Desktop Client für Windows und im Zoom VDI Client vor Version 5.15.2 kann einem nicht authentifizierten Benutzer über Netzwerkzugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 5.15.2 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  24. Kaspersky – Codeausführung durch Fehler im Datenparser

    CVE-2022-27534 Kritisch

    Kaspersky-Antivirenprodukte für Privatanwender und Kaspersky Endpoint Security mit Antiviren-Datenbanken, die vor dem 12. März 2022 veröffentlicht wurden, enthielten einen Fehler in einem Datenparsing-Modul, der einem Angreifer potenziell die Ausführung beliebigen Codes erlaubte. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Der Fix wurde laut Hersteller automatisch über die Datenbank-Updates ausgeliefert.

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)

    CVE-2016-9841 Kritisch

    In der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. Ruijie EG105G-P: Command Injection im Diagnose-Endpunkt (nslookup)

    CVE-2026-12197 Hoch

    In Ruijie EG105G-P 2.340 besteht eine Schwachstelle in der Funktion nslookup der Datei /cgi-bin/luci/api/diagnose, Bestandteil des JSON-RPC-Diagnose-Endpunkts. Über diesen Endpunkt lässt sich eine Manipulation durchführen, die zu einer Kompromittierung des Geräts führen kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.4 %.

    CVSS: 7.2 EPSS: 2.38% Publiziert: Referenz: NVD
  27. Zoho ManageEngine ADSelfService Plus u. a.: authentifizierte Remote Code Execution

    CVE-2026-2740 Hoch

    Zohocorp ManageEngine ADSelfService Plus (vor 6525), DataSecurity Plus (vor 6264) und RecoveryManager Plus (vor 6313) sind für eine authentifizierte Remote Code Execution auf der Agent-Maschine anfällig. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die betroffenen ManageEngine-Produkte auf die genannten fehlerbereinigten Build-Stände aktualisieren.

    CVSS: 8.4 EPSS: 1.70% Publiziert: Referenz: NVD
  28. Panabit PAP-XM320: Command Injection über den ajax_cmd-Endpunkt

    CVE-2026-36828 Hoch

    Im Endpunkt /cgi-bin/tools/ajax_cmd von Panabit PAP-XM320 bis einschliesslich Version 7.7 besteht eine Command-Injection-Schwachstelle. Die CGI-Komponente erlaubt authentifizierten Benutzern die Ausführung beliebiger Shell-Befehle. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.

    CVSS: 8.8 EPSS: 1.67% Publiziert: Referenz: NVD
  29. EFM ipTIME AX8004M 15.09.0: Schwachstelle in CGI-Endpoint /cgi/d.cgi

    CVE-2026-19379 Hoch

    In EFM ipTIME AX8004M 15.09.0 besteht in der Funktion popen der Datei /cgi/d.cgi (Komponente CGI Endpoint) eine Schwachstelle. Eine Manipulation des Arguments fname ermöglicht laut Quelle deren Ausnutzung; die weiteren Details der Quellbeschreibung liegen abgeschnitten vor. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 1.66% Publiziert: Referenz: NVD
  30. GL.iNet AX1800: Schwachstelle in remove_rule (oui-rpc.lua) des RPC-Endpoints

    CVE-2026-18787 Hoch

    In GL.iNet AX1800 bis Version 4.8.3 wurde laut NVD eine Schwachstelle in der Funktion remove_rule der Datei /usr/share/gl-ngx/oui-rpc.lua identifiziert, die zur Komponente RPC Endpoint gehört. Die Quellbeschreibung bricht bei der Angabe der genauen Auswirkung ab, weshalb hierzu keine weiteren Details vorliegen. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.8 EPSS: 1.65% Publiziert: Referenz: NVD
  31. Unzureichende URL-Validierung bei Redirects in Keycloak ermöglicht Bypass

    CVE-2024-1132 Hoch

    In Keycloak wurde ein Fehler festgestellt, bei dem in einem Redirect enthaltene URLs nicht korrekt validiert werden. Dies kann einem Angreifer erlauben, eine bösartige Anfrage zu konstruieren, um die Validierung zu umgehen und auf andere URLs sowie sensible Informationen innerhalb der Domain zuzugreifen oder weitere Angriffe durchzuführen. Die Schwachstelle betrifft jeden Client, der ein Wildcard im Feld „Valid Redirect URIs“ verwendet, und erfordert eine Nutzerinteraktion mit der bösartigen URL. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 1.55% Publiziert: Referenz: NVD
  32. AudioIgniter (WordPress): Insecure Direct Object Reference

    CVE-2026-8679 Hoch

    Das WordPress-Plugin AudioIgniter ist bis einschliesslich Version 2.0.2 für eine Insecure Direct Object Reference anfällig; ursächlich ist die Funktion handle_playlist_endpoint(). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 1.51% Publiziert: Referenz: NVD
  33. CVE-2026-63305 – AVideo: OS-Command-Injection in ffmpeg.json.php

    CVE-2026-63305 Hoch

    AVideo bis einschliesslich Version 29.0 enthält laut NVD eine OS-Command-Injection-Schwachstelle im Endpunkt ffmpeg.json.php. Die Parameter notifyCode und callback werden ohne Maskierung in einen Shell-Befehl eingesetzt, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 8.1 EPSS: 1.38% Publiziert: Referenz: NVD
  34. Next.js: Schwachstelle in App-Router-Anwendungen mit Turbopack

    CVE-2026-64642 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 16.0.0 bis 16.2.10 können laut NVD präparierte Anfragen gegen Next.js-Anwendungen, die den App Router mit Turbopack nutzen, eine Schwachstelle auslösen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 8.2 EPSS: 1.28% Publiziert: Referenz: NVD
  35. Remote Desktop Client: Heap-Pufferüberlauf ermöglicht Rechteausweitung

    CVE-2026-50330 Hoch

    Im Remote Desktop Client ermöglicht ein Heap-basierter Pufferüberlauf einem nicht autorisierten Angreifer die Ausweitung von Rechten über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    CVSS: 7.5 EPSS: 1.11% Publiziert: Referenz: NVD
  36. Microsoft Windows – Use-after-free im Remote Desktop Client ermöglicht Codeausführung

    CVE-2026-42985 Hoch

    Ein Use-after-free im Remote Desktop Client von Microsoft Windows erlaubt einem nicht autorisierten Angreifer die Ausführung von Code über ein Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 8.8 EPSS: 0.98% Publiziert: Referenz: NVD
  37. NitroShare Desktop – Path Traversal im LAN-Dateitransfer-Server

    CVE-2026-66050 Hoch

    NitroShare Desktop enthält bis einschliesslich Version 0.3.4 eine Path-Traversal-Schwachstelle im Dateitransfer-Server für das lokale Netzwerk. Nicht authentifizierte Angreifer im selben Netzwerk können dadurch beliebige Dateien ausserhalb des vorgesehenen Zielverzeichnisses schreiben. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.74% Publiziert: Referenz: NVD
  38. Microsoft Windows Remote Desktop Services – Use-after-free (Rechteausweitung)

    CVE-2026-50369 Hoch

    In den Remote Desktop Services von Microsoft Windows besteht eine Use-after-free-Schwachstelle. Ein authentifizierter Angreifer kann sie über das Netzwerk zur Rechteausweitung nutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: verfügbare Microsoft-Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD
  39. Microsoft Defender for Endpoint: Schwachstelle zur Rechteausweitung

    CVE-2024-21315 Hoch

    Microsoft Defender for Endpoint Protection weist eine Schwachstelle auf, über die sich Angreifer erhöhte Rechte verschaffen können. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.64% Publiziert: Referenz: NVD
  40. Remote Desktop Client: Use-after-free ermöglicht Codeausführung

    CVE-2026-50474 Hoch

    Ein Use-after-free-Fehler im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Der CVSS-Vektor weist auf einen netzbasierten Angriffsweg mit erforderlicher Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 8.8 EPSS: 0.61% Publiziert: Referenz: NVD
  41. Feast Feature Server – unauthentifiziertes Lesen beliebiger Dateien über /read-document

    CVE-2026-23536 Hoch

    Im Endpunkt /read-document des Feast Feature Server wurde ein Sicherheitsproblem entdeckt, das einem nicht authentifizierten, entfernten Angreifer erlaubt, jede für den Serverprozess zugängliche Datei zu lesen. Dies gelingt durch das Senden einer präparierten Anfrage. Betroffen ist die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD
  42. Symfony JsonPath: Kompilierung von durch Angreifer kontrollierten match()-Ausdrücken

    CVE-2026-45756 Hoch

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 7.3.0-BETA1 bis 7.4.12 sowie 8.0.12 kompiliert die JsonPath-Komponente durch Angreifer kontrollierte match()-Ausdrücke. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD
  43. OpenBullet2 – Pfadtraversal im Wordlist-Endpoint ermöglicht Dateizugriff

    CVE-2026-25559 Hoch

    OpenBullet2 enthält bis einschliesslich Version 0.3.2 eine Pfadtraversal-Schwachstelle im Wordlist-Endpoint. Authentifizierte Angreifer können dadurch beliebige Dateien lesen, schreiben und löschen, indem sie den Pfad entsprechend manipulieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine gepatchte Version aktualisieren, sobald verfügbar.

    CVSS: 8.8 EPSS: 0.57% Publiziert: Referenz: NVD
  44. libsoup – Integer-Fehler bei der NTLM-Authentifizierung

    CVE-2026-0719 Hoch

    In der NTLM-Authentifizierung der HTTP-Bibliothek libsoup, die von GNOME und weiteren Anwendungen für die Netzwerkkommunikation genutzt wird, wurde eine Schwachstelle festgestellt. Bei der Verarbeitung extrem langer Passwörter tritt ein Integer-Fehler auf. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.6 EPSS: 0.56% Publiziert: Referenz: NVD
  45. Windows RDP: Offenlegung privater Informationen über das Netzwerk

    CVE-2026-56171 Hoch

    In Windows RDP werden private persönliche Informationen gegenüber einem unberechtigten Akteur offengelegt. Ein nicht berechtigter Angreifer kann diese Informationen über das Netzwerk auslesen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.1 EPSS: 0.55% Publiziert: Referenz: NVD
  46. ShopLentor – Ausführung beliebiger Funktionen über REST-API

    CVE-2026-6020 Hoch

    Das WordPress-Plugin ShopLentor ist bis einschliesslich Version 3.3.7 über den REST-API-Endpunkt woolentoropt/v1/custom-action anfällig für die Ausführung beliebiger Funktionen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.2 EPSS: 0.54% Publiziert: Referenz: NVD
  47. Next.js – Schwachstelle im App Router bei präparierten Anfragen

    CVE-2026-64641 Hoch

    Next.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 13.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 können präparierte Anfragen gegen Next.js-Anwendungen, die den App Router nutzen, gezielt ausgenutzt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD
  48. Microweber – Schwachstelle in userfiles_path (thumbnail_img API-Endpunkt)

    CVE-2026-12198 Hoch

    In Microweber bis Version 2.0.20 besteht eine Schwäche in der Funktion userfiles_path der Datei /api_nosession/thumbnail_img der Komponente API-Endpunkt. Eine Manipulation ermöglicht einen Angriff. Der Angriff ist laut CVSS-Vektor ohne Authentifizierung und ohne Nutzerinteraktion aus dem Netzwerk möglich. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.3 EPSS: 0.53% Publiziert: Referenz: NVD
  49. DbGate – Code-Injection über den functionName-Parameter

    CVE-2026-48017 Hoch

    In DbGate bis einschliesslich Version 7.1.8 nimmt der Endpunkt POST /runners/load-reader einen functionName-Parameter entgegen, der direkt in einen JavaScript-Ausdruck interpoliert wird. Daraus ergibt sich eine Möglichkeit zur Code-Ausführung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Betroffen ist im Feed der überwachte Produktbereich Zoho. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und den Zugriff auf die Anwendung einschränken.

    CVSS: 8.8 EPSS: 0.51% Publiziert: Referenz: NVD
  50. PCP pmproxy: Umgehung der Zugriffskontrolle im /store-Endpunkt

    CVE-2026-16527 Hoch

    Ein nicht authentifizierter Angreifer aus dem Netzwerk kann laut Quellbeschreibung die Zugriffskontrolle des PCP-Dienstes (Performance Co-Pilot) pmproxy über den /store-Endpunkt umgehen, indem er präparierte Anfragen sendet. Dies erlaubt dem Angreifer, beliebige PMDA-Metriken zu überschreiben. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.50% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog