Zoho ManageEngine Seite 5
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 201 bis 250 von 1016
-
Standardmässig aktivierte Desktop-Freigabe in Ubuntus gnome-control-center
CVE-2022-1736 KritischDie Konfiguration von gnome-control-center in Ubuntu erlaubte es, dass die Remote-Desktop-Freigabe standardmässig aktiviert war. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Path-Traversal in Ivanti EPM ermöglicht Auslesen sensibler Daten
CVE-2024-10811 KritischIn Ivanti EPM besteht eine Schwachstelle durch absolute Pfad-Traversierung. Ein nicht authentifizierter entfernter Angreifer kann sie ausnutzen, um sensible Informationen auszulesen. Betroffen sind Versionen vor dem January-2025 Security Update sowie 2022 SU6 vor dem entsprechenden January-2025 Security Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Installation des January-2025 Security Update.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in Ivanti Endpoint Manager ermöglicht Remote-Code-Ausführung
CVE-2024-50330 KritischIn Ivanti Endpoint Manager vor dem November-Security-Update 2024 beziehungsweise vor 2022 SU6 November-Security-Update besteht eine SQL-Injection-Schwachstelle. Ein entfernter, nicht authentifizierter Angreifer kann darüber Remote-Code-Ausführung erreichen. Angesichts der fehlenden Authentifizierung und der Möglichkeit zur Codeausführung ist die Lücke besonders schwerwiegend. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf das November-Security-Update 2024 beziehungsweise 2022 SU6 November-Security-Update.
CVSS: 9.8 Publiziert: Referenz: NVD -
Nextcloud Desktop Client – Synchronisierte Dateien werden auf Linux world-writable oder world-readable
CVE-2024-46958 KritischIm Nextcloud Desktop Client 3.13.1 bis 3.13.3 unter Linux können zwischen Server und Client synchronisierte Dateien für alle Benutzer schreib- oder lesbar (world writable bzw. world readable) werden. Behoben in Version 3.13.4. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.13.4.
CVSS: 9.1 Publiziert: Referenz: NVD -
Remote Code Execution durch Deserialisierung in Ivanti EPM
CVE-2024-29847 KritischIm Agent-Portal von Ivanti EPM erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht authentifizierten Angreifer aus der Ferne eine Remote Code Execution. Betroffen sind Versionen vor 2022 SU6 sowie vor dem September-2024-Update. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf 2022 SU6 bzw. das September-2024-Update aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti EPMM: unzureichende Autorisierung ermöglicht Befehlsausführung
CVE-2024-36130 KritischEine unzureichende Autorisierung in einer Web-Komponente von Ivanti EPMM vor Version 12.1.0.1 erlaubt einem nicht autorisierten Angreifer im Netzwerk, beliebige Befehle auf dem zugrundeliegenden Betriebssystem der Appliance auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf EPMM 12.1.0.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-23998 – Cross-Site-Scripting in Another Redis Desktop Manager
CVE-2024-23998 KritischAnother Redis Desktop Manager in Versionen bis einschliesslich 1.6.1 ist laut NVD über die Komponente src/components/Setting.vue für Cross-Site-Scripting (XSS) anfällig. Angreifer können darüber Schadskripte im Kontext der Anwendung ausführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung des Vault-Masterpassworts
CVE-2024-6057 KritischEine fehlerhafte Authentifizierung in der Vault-Passwortfunktion von Devolutions Remote Desktop Manager 2024.1.31.0 und früher erlaubt es einem Angreifer, der bereits Zugriff auf eine RDM-Instanz kompromittiert hat, über die Offline-Modus-Funktion das Master-Passwort des Vaults zu umgehen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
AnythingLLM – Cross-Site Scripting mit Eskalation zu RCE
CVE-2024-3166 KritischIn mintplex-labs/anything-llm besteht eine Cross-Site-Scripting-Schwachstelle (XSS), die sowohl die Desktop-Anwendung 1.2.0 als auch die aktuelle Web-Anwendung betrifft. Sie entsteht durch die Funktion, Inhalte von Websites in Workspaces einzubetten, wodurch beliebiger JavaScript-Code ausgeführt werden kann. In der Desktop-Anwendung lässt sich der Fehler wegen unsicherer Electron-Einstellungen (aktiviertes nodeIntegration, deaktiviertes contextIsolation) zu einer Remote Code Execution eskalieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Version 1.4.2 der Desktop-Anwendung aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Fortinet FortiClientEMS: CSV-Formel-Injection ermöglicht Codeausführung
CVE-2023-47534 KritischIn Fortinet FortiClientEMS besteht eine unzureichende Neutralisierung von Formelelementen in CSV-Dateien. Ein Angreifer kann darüber mittels speziell gestalteter Pakete unautorisiert Code oder Befehle ausführen. CVSS-Basiswert: 9.6 (Kritisch). Betroffen sind FortiClientEMS 7.2.0 bis 7.2.2, 7.0.0 bis 7.0.10, 6.4.0 bis 6.4.9, 6.2.0 bis 6.2.9 sowie 6.0.0 bis 6.0.8. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
Zoho ManageEngine ADAudit Plus – SQL-Injection
CVE-2023-48792 KritischZoho ManageEngine ADAudit Plus bis Version 7250 ist in der Report-Export-Option für SQL-Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in Zoho ManageEngine ADAudit Plus
CVE-2023-48793 KritischZoho ManageEngine ADAudit Plus bis einschliesslich Version 7250 erlaubt eine SQL-Injection in der Funktion für aggregierte Berichte. Ein Angreifer kann darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Heap Overflow im X.Org Server
CVE-2023-6816 KritischIm X.Org Server wurde ein Fehler gefunden: Sowohl das DeviceFocusEvent als auch die XIQueryPointer-Antwort enthalten ein Bit pro aktuell gedrückter logischer Taste. Tasten lassen sich beliebig auf Werte bis 255 abbilden, doch der X.Org Server reservierte nur Speicher für die tatsächliche Tastenanzahl des Geräts, was bei einem grösseren Wert zu einem Heap-Overflow führt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-51698 – Command Injection im Dokumentbetrachter Atril
CVE-2023-51698 KritischDer Dokumentbetrachter Atril ist laut NVD für eine kritische Command-Injection-Schwachstelle anfällig. Öffnet ein Anwender ein präpariertes CBT-Dokument (ein TAR-Archiv) oder klickt er auf einen präparierten Link, erhält der Angreifer unmittelbaren Zugriff auf das Zielsystem. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: den bereitgestellten Patch (Commit ce41df6) einspielen.
CVSS: 9.6 Publiziert: Referenz: NVD -
ManageEngine OpManager: Directory Traversal in der uploadMib-Funktion
CVE-2023-47211 KritischIn der uploadMib-Funktion von ManageEngine OpManager 12.7.258 besteht eine Directory-Traversal-Schwachstelle. Über eine speziell gestaltete HTTP-Anfrage mit einer bösartigen MiB-Datei kann ein Angreifer beliebige Dateien anlegen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf eine bereinigte OpManager-Version aktualisieren, sobald verfügbar.
CVSS: 9.1 Publiziert: Referenz: NVD -
Rechte-Umgehung in Devolutions Remote Desktop Manager unter iOS
CVE-2023-6593 KritischIn Devolutions Remote Desktop Manager 2023.3.4.0 und früher unter iOS besteht eine clientseitige Umgehung von Berechtigungen. Ein Angreifer mit Zugriff auf die Anwendung kann Einträge in einer SQL-Datenquelle ohne Einschränkungen ausführen. Dadurch lassen sich vorgesehene Zugriffskontrollen umgehen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti EPMM – Impersonation während des Geräte-Enrollments
CVE-2023-39335 KritischIn Ivanti EPMM (Endpoint Manager Mobile) Versionen 11.10, 11.9, 11.8 und älter erlaubt eine Schwachstelle einem nicht authentifizierten Angreifer, sich während des Geräte-Enrollment-Prozesses als beliebiger bestehender Benutzer auszugeben. Dies ermöglicht unbefugten Zugriff und potenziellen Missbrauch von Benutzerkonten und Ressourcen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-39337 – Zugriff auf sensible Informationen in Ivanti EPMM
CVE-2023-39337 KritischIn Ivanti EPMM (Versionen 11.10, 11.9 und ältere 11.8) erlaubt laut NVD eine Schwachstelle einem Angreifer, der die Kennung eines registrierten Geräts kennt, den Zugriff auf und die Extraktion sensibler Informationen wie Geräte- und Umgebungskonfigurationen sowie Geheimnisse. Dies kann vertrauliche Daten und die Systemintegrität gefährden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die betroffene Software gemäss Ivanti-Advisory aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager – Umgehung von Berechtigungen im Passwort-Analyzer
CVE-2023-5765 KritischEine unsachgemässe Zugriffskontrolle in der Passwort-Analyzer-Funktion von Devolutions Remote Desktop Manager 2023.2.33 und früher unter Windows erlaubt es einem Angreifer, Berechtigungen durch Wechsel der Datenquelle zu umgehen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Desktop Manager (Windows): Remotecodeausführung
CVE-2023-5766 KritischEine Schwachstelle in Remote Desktop Manager 2023.2.33 und aelter unter Windows erlaubt einem Angreifer, über ein speziell praepariertes TCP-Paket Code aus einer anderen Windows-Nutzersitzung auf demselben Host auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Unsafe Deserialization mit Remote Code Execution
CVE-2023-35084 KritischEine unsichere Deserialisierung von Benutzereingaben in Ivanti Endpoint Manager 2022 su3 und allen früheren Versionen kann zur Ausführung nicht autorisierter Operationen führen. Ein Angreifer kann darüber aus der Ferne Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unzureichende Berechtigungsprüfung in Devolutions Remote Desktop Manager
CVE-2023-4373 KritischEine unzureichende Prüfung von Berechtigungen bei der Nutzung von Remote-Tools und Makros in Devolutions Remote Desktop Manager Version 2023.2.19 und früher erlaubt einem Benutzer, über die Remote-Tools-Funktion eine Verbindung ohne die erforderlichen Ausführungsrechte aufzubauen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Zoom Desktop/VDI Client für Windows – Rechteausweitung über unzureichende Neutralisierung
CVE-2023-39213 KritischEine unzureichende Neutralisierung von Sonderzeichen im Zoom Desktop Client für Windows und im Zoom VDI Client vor Version 5.15.2 kann einem nicht authentifizierten Benutzer über Netzwerkzugriff eine Rechteausweitung ermöglichen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 5.15.2 oder neuer.
CVSS: 9.6 Publiziert: Referenz: NVD -
Kaspersky – Codeausführung durch Fehler im Datenparser
CVE-2022-27534 KritischKaspersky-Antivirenprodukte für Privatanwender und Kaspersky Endpoint Security mit Antiviren-Datenbanken, die vor dem 12. März 2022 veröffentlicht wurden, enthielten einen Fehler in einem Datenparsing-Modul, der einem Angreifer potenziell die Ausführung beliebigen Codes erlaubte. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Der Fix wurde laut Hersteller automatisch über die Datenbank-Updates ausgeliefert.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2016-9841 – Fehlerhafte Zeigerarithmetik in zlib (inffast.c)
CVE-2016-9841 KritischIn der Datei inffast.c der Kompressionsbibliothek zlib 1.2.8 kann eine fehlerhafte Zeigerarithmetik von kontextabhängigen Angreifern ausgenutzt werden und dabei nicht näher spezifizierte Auswirkungen haben. Da zlib in zahlreiche Betriebssysteme und Produkte eingebettet ist, betrifft die Schwachstelle eine breite Palette von Herstellern. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den jeweiligen Herstellern bereitgestellten Aktualisierungen für die betroffenen Produkte einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Ruijie EG105G-P: Command Injection im Diagnose-Endpunkt (nslookup)
CVE-2026-12197 HochIn Ruijie EG105G-P 2.340 besteht eine Schwachstelle in der Funktion nslookup der Datei /cgi-bin/luci/api/diagnose, Bestandteil des JSON-RPC-Diagnose-Endpunkts. Über diesen Endpunkt lässt sich eine Manipulation durchführen, die zu einer Kompromittierung des Geräts führen kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.4 %.
CVSS: 7.2 EPSS: 2.38% Publiziert: Referenz: NVD -
Zoho ManageEngine ADSelfService Plus u. a.: authentifizierte Remote Code Execution
CVE-2026-2740 HochZohocorp ManageEngine ADSelfService Plus (vor 6525), DataSecurity Plus (vor 6264) und RecoveryManager Plus (vor 6313) sind für eine authentifizierte Remote Code Execution auf der Agent-Maschine anfällig. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die betroffenen ManageEngine-Produkte auf die genannten fehlerbereinigten Build-Stände aktualisieren.
CVSS: 8.4 EPSS: 1.70% Publiziert: Referenz: NVD -
Panabit PAP-XM320: Command Injection über den ajax_cmd-Endpunkt
CVE-2026-36828 HochIm Endpunkt /cgi-bin/tools/ajax_cmd von Panabit PAP-XM320 bis einschliesslich Version 7.7 besteht eine Command-Injection-Schwachstelle. Die CGI-Komponente erlaubt authentifizierten Benutzern die Ausführung beliebiger Shell-Befehle. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %.
CVSS: 8.8 EPSS: 1.67% Publiziert: Referenz: NVD -
EFM ipTIME AX8004M 15.09.0: Schwachstelle in CGI-Endpoint /cgi/d.cgi
CVE-2026-19379 HochIn EFM ipTIME AX8004M 15.09.0 besteht in der Funktion popen der Datei /cgi/d.cgi (Komponente CGI Endpoint) eine Schwachstelle. Eine Manipulation des Arguments fname ermöglicht laut Quelle deren Ausnutzung; die weiteren Details der Quellbeschreibung liegen abgeschnitten vor. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 1.66% Publiziert: Referenz: NVD -
GL.iNet AX1800: Schwachstelle in remove_rule (oui-rpc.lua) des RPC-Endpoints
CVE-2026-18787 HochIn GL.iNet AX1800 bis Version 4.8.3 wurde laut NVD eine Schwachstelle in der Funktion remove_rule der Datei /usr/share/gl-ngx/oui-rpc.lua identifiziert, die zur Komponente RPC Endpoint gehört. Die Quellbeschreibung bricht bei der Angabe der genauen Auswirkung ab, weshalb hierzu keine weiteren Details vorliegen. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.8 EPSS: 1.65% Publiziert: Referenz: NVD -
Unzureichende URL-Validierung bei Redirects in Keycloak ermöglicht Bypass
CVE-2024-1132 HochIn Keycloak wurde ein Fehler festgestellt, bei dem in einem Redirect enthaltene URLs nicht korrekt validiert werden. Dies kann einem Angreifer erlauben, eine bösartige Anfrage zu konstruieren, um die Validierung zu umgehen und auf andere URLs sowie sensible Informationen innerhalb der Domain zuzugreifen oder weitere Angriffe durchzuführen. Die Schwachstelle betrifft jeden Client, der ein Wildcard im Feld „Valid Redirect URIs“ verwendet, und erfordert eine Nutzerinteraktion mit der bösartigen URL. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 1.55% Publiziert: Referenz: NVD -
AudioIgniter (WordPress): Insecure Direct Object Reference
CVE-2026-8679 HochDas WordPress-Plugin AudioIgniter ist bis einschliesslich Version 2.0.2 für eine Insecure Direct Object Reference anfällig; ursächlich ist die Funktion handle_playlist_endpoint(). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 1.51% Publiziert: Referenz: NVD -
CVE-2026-63305 – AVideo: OS-Command-Injection in ffmpeg.json.php
CVE-2026-63305 HochAVideo bis einschliesslich Version 29.0 enthält laut NVD eine OS-Command-Injection-Schwachstelle im Endpunkt ffmpeg.json.php. Die Parameter notifyCode und callback werden ohne Maskierung in einen Shell-Befehl eingesetzt, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 8.1 EPSS: 1.38% Publiziert: Referenz: NVD -
Next.js: Schwachstelle in App-Router-Anwendungen mit Turbopack
CVE-2026-64642 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 16.0.0 bis 16.2.10 können laut NVD präparierte Anfragen gegen Next.js-Anwendungen, die den App Router mit Turbopack nutzen, eine Schwachstelle auslösen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 8.2 EPSS: 1.28% Publiziert: Referenz: NVD -
Remote Desktop Client: Heap-Pufferüberlauf ermöglicht Rechteausweitung
CVE-2026-50330 HochIm Remote Desktop Client ermöglicht ein Heap-basierter Pufferüberlauf einem nicht autorisierten Angreifer die Ausweitung von Rechten über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.
CVSS: 7.5 EPSS: 1.11% Publiziert: Referenz: NVD -
Microsoft Windows – Use-after-free im Remote Desktop Client ermöglicht Codeausführung
CVE-2026-42985 HochEin Use-after-free im Remote Desktop Client von Microsoft Windows erlaubt einem nicht autorisierten Angreifer die Ausführung von Code über ein Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 8.8 EPSS: 0.98% Publiziert: Referenz: NVD -
NitroShare Desktop – Path Traversal im LAN-Dateitransfer-Server
CVE-2026-66050 HochNitroShare Desktop enthält bis einschliesslich Version 0.3.4 eine Path-Traversal-Schwachstelle im Dateitransfer-Server für das lokale Netzwerk. Nicht authentifizierte Angreifer im selben Netzwerk können dadurch beliebige Dateien ausserhalb des vorgesehenen Zielverzeichnisses schreiben. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.74% Publiziert: Referenz: NVD -
Microsoft Windows Remote Desktop Services – Use-after-free (Rechteausweitung)
CVE-2026-50369 HochIn den Remote Desktop Services von Microsoft Windows besteht eine Use-after-free-Schwachstelle. Ein authentifizierter Angreifer kann sie über das Netzwerk zur Rechteausweitung nutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: verfügbare Microsoft-Sicherheitsupdates einspielen.
CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD -
Microsoft Defender for Endpoint: Schwachstelle zur Rechteausweitung
CVE-2024-21315 HochMicrosoft Defender for Endpoint Protection weist eine Schwachstelle auf, über die sich Angreifer erhöhte Rechte verschaffen können. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.64% Publiziert: Referenz: NVD -
Remote Desktop Client: Use-after-free ermöglicht Codeausführung
CVE-2026-50474 HochEin Use-after-free-Fehler im Remote Desktop Client erlaubt es einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Der CVSS-Vektor weist auf einen netzbasierten Angriffsweg mit erforderlicher Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 8.8 EPSS: 0.61% Publiziert: Referenz: NVD -
Feast Feature Server – unauthentifiziertes Lesen beliebiger Dateien über /read-document
CVE-2026-23536 HochIm Endpunkt /read-document des Feast Feature Server wurde ein Sicherheitsproblem entdeckt, das einem nicht authentifizierten, entfernten Angreifer erlaubt, jede für den Serverprozess zugängliche Datei zu lesen. Dies gelingt durch das Senden einer präparierten Anfrage. Betroffen ist die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Symfony JsonPath: Kompilierung von durch Angreifer kontrollierten match()-Ausdrücken
CVE-2026-45756 HochSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 7.3.0-BETA1 bis 7.4.12 sowie 8.0.12 kompiliert die JsonPath-Komponente durch Angreifer kontrollierte match()-Ausdrücke. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD -
OpenBullet2 – Pfadtraversal im Wordlist-Endpoint ermöglicht Dateizugriff
CVE-2026-25559 HochOpenBullet2 enthält bis einschliesslich Version 0.3.2 eine Pfadtraversal-Schwachstelle im Wordlist-Endpoint. Authentifizierte Angreifer können dadurch beliebige Dateien lesen, schreiben und löschen, indem sie den Pfad entsprechend manipulieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine gepatchte Version aktualisieren, sobald verfügbar.
CVSS: 8.8 EPSS: 0.57% Publiziert: Referenz: NVD -
libsoup – Integer-Fehler bei der NTLM-Authentifizierung
CVE-2026-0719 HochIn der NTLM-Authentifizierung der HTTP-Bibliothek libsoup, die von GNOME und weiteren Anwendungen für die Netzwerkkommunikation genutzt wird, wurde eine Schwachstelle festgestellt. Bei der Verarbeitung extrem langer Passwörter tritt ein Integer-Fehler auf. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.6 EPSS: 0.56% Publiziert: Referenz: NVD -
Windows RDP: Offenlegung privater Informationen über das Netzwerk
CVE-2026-56171 HochIn Windows RDP werden private persönliche Informationen gegenüber einem unberechtigten Akteur offengelegt. Ein nicht berechtigter Angreifer kann diese Informationen über das Netzwerk auslesen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.1 EPSS: 0.55% Publiziert: Referenz: NVD -
ShopLentor – Ausführung beliebiger Funktionen über REST-API
CVE-2026-6020 HochDas WordPress-Plugin ShopLentor ist bis einschliesslich Version 3.3.7 über den REST-API-Endpunkt woolentoropt/v1/custom-action anfällig für die Ausführung beliebiger Funktionen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.2 EPSS: 0.54% Publiziert: Referenz: NVD -
Next.js – Schwachstelle im App Router bei präparierten Anfragen
CVE-2026-64641 HochNext.js ist ein React-Framework für Full-Stack-Webanwendungen. In den Versionen 13.0.0 bis 15.5.20 sowie 16.0.0 bis 16.2.10 können präparierte Anfragen gegen Next.js-Anwendungen, die den App Router nutzen, gezielt ausgenutzt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD -
Microweber – Schwachstelle in userfiles_path (thumbnail_img API-Endpunkt)
CVE-2026-12198 HochIn Microweber bis Version 2.0.20 besteht eine Schwäche in der Funktion userfiles_path der Datei /api_nosession/thumbnail_img der Komponente API-Endpunkt. Eine Manipulation ermöglicht einen Angriff. Der Angriff ist laut CVSS-Vektor ohne Authentifizierung und ohne Nutzerinteraktion aus dem Netzwerk möglich. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.3 EPSS: 0.53% Publiziert: Referenz: NVD -
DbGate – Code-Injection über den functionName-Parameter
CVE-2026-48017 HochIn DbGate bis einschliesslich Version 7.1.8 nimmt der Endpunkt POST /runners/load-reader einen functionName-Parameter entgegen, der direkt in einen JavaScript-Ausdruck interpoliert wird. Daraus ergibt sich eine Möglichkeit zur Code-Ausführung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Betroffen ist im Feed der überwachte Produktbereich Zoho. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und den Zugriff auf die Anwendung einschränken.
CVSS: 8.8 EPSS: 0.51% Publiziert: Referenz: NVD -
PCP pmproxy: Umgehung der Zugriffskontrolle im /store-Endpunkt
CVE-2026-16527 HochEin nicht authentifizierter Angreifer aus dem Netzwerk kann laut Quellbeschreibung die Zugriffskontrolle des PCP-Dienstes (Performance Co-Pilot) pmproxy über den /store-Endpunkt umgehen, indem er präparierte Anfragen sendet. Dies erlaubt dem Angreifer, beliebige PMDA-Metriken zu überschreiben. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.50% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.