1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 6

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 251 bis 300 von 1016

  1. Zoho ManageEngine ADSelfService Plus: Umgehung der Multi-Faktor-Authentifizierung

    CVE-2026-3183 Hoch

    Zohocorp ManageEngine ADSelfService Plus in Versionen vor 6524 ist anfällig für eine Umgehung der Multi-Faktor-Authentifizierung. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6524 oder neuer.

    CVSS: 7.1 EPSS: 0.48% Publiziert: Referenz: NVD
  2. Grav API Plugin – Unzureichende Validierung des Slug-Feldes im Move-Endpoint

    CVE-2026-65896 Hoch

    Das Grav API Plugin (Composer-Paket getgrav/grav-plugin-api) vor Version 1.0.10 validiert das Slug-Feld im Endpoint POST /pages/{route}/move nicht korrekt. PagesController::move() bereinigt den Slug unzureichend. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 1.0.10 aktualisieren.

    CVSS: 7.1 EPSS: 0.48% Publiziert: Referenz: NVD
  3. Tenda CX12L – Schwachstelle in der Wi-Fi-Schedule-Konfiguration (setSchedWifi)

    CVE-2026-11504 Hoch

    In der Tenda CX12L 16.03.53.12 wurde eine Schwachstelle in der Funktion setSchedWifi der Datei /goform/openSchedWifi entdeckt, die zum Komponentenbereich der Wi-Fi-Schedule-Konfiguration gehört. Eine Manipulation über diesen Endpunkt kann die Sicherheit des Geräts beeinträchtigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen und den Zugriff auf die Verwaltungsschnittstelle einschränken.

    CVSS: 8.8 EPSS: 0.47% Publiziert: Referenz: NVD
  4. JimuReport: Nicht authentifizierter Zugriff auf Export-Endpoint durch fehlende Auth-Prüfung

    CVE-2026-58375 Hoch

    JimuReport bis Version 2.5.0 stellt den Endpoint POST /jmreport/auto/export ohne Authentifizierung bereit: Der Handler ist mit @JimuNoLoginRequired annotiert, wodurch der JimuReportTokenInterceptor jegliche Authentifizierungsprüfung überspringt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  5. Funnel Builder for WooCommerce Checkout: Fehlende Autorisierung im öffentlichen Checkout-Endpunkt

    CVE-2026-47100 Hoch

    Das Plugin Funnel Builder for WooCommerce Checkout enthält vor Version 3.15.0.3 eine Schwachstelle durch fehlende Autorisierung im öffentlichen Checkout-Endpunkt. Nicht authentifizierte Angreifer können dadurch interne Methoden aufrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 3.15.0.3 oder neuer.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  6. NoteGen: Shell-Execute-Freigabe für bash und python mit beliebigen Argumenten

    CVE-2026-17497 Hoch

    NoteGen vor Version 0.32.0 gewährt dem Tauri-Shell-Plugin in den Standard-Desktop-Capabilities die Berechtigung shell:allow-execute für bash, python und python3 mit beliebigen Argumenten. JavaScript-Code, der in der Anwendung ausgeführt wird, kann über diese Freigabe entsprechende Shell-Befehle mit frei wählbaren Argumenten starten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf NoteGen 0.32.0 oder höher aktualisieren.

    CVSS: 8.3 EPSS: 0.46% Publiziert: Referenz: NVD
  7. Oracle E-Business Suite – Applications DBA (Internal Operations)

    CVE-2026-61107 Hoch

    Im Bestandteil Internal Operations des Produkts Oracle Applications DBA (Oracle E-Business Suite) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.3 bis 12.2.15. Der Angriff ist über das Netzwerk leicht durchführbar, setzt jedoch hohe Privilegien voraus; bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit betroffen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.45% Publiziert: Referenz: NVD
  8. Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten

    CVE-2026-13185 Hoch

    In Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD
  9. Oracle Siebel CRM (Siebel Cloud Manager): Schwachstelle in den Cloud Applications

    CVE-2026-47018 Hoch

    In den Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 22.3-26.5 betroffen; die Schwachstelle wird als leicht ausnutzbar beschrieben. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  10. gnome-remote-desktop: Umgehung der Verbindungsprüfung im RDP-Systemdienst

    CVE-2026-18358 Hoch

    In gnome-remote-desktop, wie es in Red Hat Enterprise Linux ausgeliefert wird, umgeht der Verbindungs-Handler des Daemons im System-Modus mit aktiviertem RDP die vorgesehene Verbindungsprüfung bei eingehenden Verbindungen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD
  11. Pimcore WebDAV-Asset-Endpunkt – MOVE-Operation ohne Authentifizierung

    CVE-2026-45260 Hoch

    In der Open-Source-Plattform Pimcore stellt der WebDAV-Asset-Endpunkt über den Pfad /asset/webdav{path} eine MOVE-Operation bereit, die ohne die erforderliche Authentifizierung erreichbar ist. Betroffen sind Versionen vor 11.5.17 (LTS) und 12.3.7. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf eine der bereinigten Versionen (11.5.17 LTS bzw. 12.3.7) aktualisieren.

    CVSS: 8.1 EPSS: 0.43% Publiziert: Referenz: NVD
  12. Nuxt: Interner Island-Renderer-Endpunkt /__nuxt_island/... verarbeitet angreiferkontrolliertes JSON

    CVE-2026-71321 Hoch

    Nuxt ist ein quelloffenes Web-Entwicklungsframework für Vue.js. Laut NVD dekodiert und hasht der interne Island-Renderer-Endpunkt /__nuxt_island/... in den Versionen 3.1.0 bis 3.21.10 sowie 4.5.1 angreiferkontrollierte JSON-Daten. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  13. Eclipse Theia: Dateipfad-Auflösung im /hostedPlugin-Endpoint

    CVE-2026-12609 Hoch

    In Eclipse Theia 1.66.0 bis einschliesslich 1.73.1 legt das Backend-Modul @theia/plugin-ext den HTTP-Endpoint /hostedPlugin/:pluginId/:path(*) offen, der den angeforderten Dateipfad auflöst. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD
  14. assafelovic gpt-researcher: Fehlende Authentifizierung an HTTP-REST-API

    CVE-2026-5632 Hoch

    In assafelovic gpt-researcher bis Version 3.4.3 besteht eine Schwachstelle in einer unbekannten Funktion der Komponente HTTP-REST-API-Endpoint. Durch Manipulation lässt sich eine fehlende Authentifizierung ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  15. Keycloak – SAML-Response-Bypass bei IdP-initiiertem Login

    CVE-2026-2603 Hoch

    In Keycloak wurde ein Fehler gefunden, durch den ein entfernter Angreifer Sicherheitskontrollen umgehen kann, indem er eine gültige SAML-Antwort eines externen Identity Providers (IdP) an den SAML-Endpunkt von Keycloak für den IdP-initiierten Anmeldeprozess sendet. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD
  16. Gerapy – Schwachstelle im Project-Upload-Endpoint

    CVE-2026-16209 Hoch

    In Gerapy bis einschliesslich Version 0.9.13 besteht eine Schwachstelle in einer unbekannten Funktion der Datei gerapy/server/core/views.py, die zur Komponente Project Upload Endpoint gehört. Durch Manipulation dieses Endpunkts lässt sich die Schwachstelle laut Quelle über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  17. Oracle E-Business Suite – Schwachstelle in Oracle Applications DBA (ADPatch)

    CVE-2026-61110 Hoch

    Eine Schwachstelle betrifft das Produkt Oracle Applications DBA der Oracle E-Business Suite, konkret die Komponente ADPatch. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15. Es handelt sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD
  18. Oracle Hospitality Simphony (Food and Beverage Applications): Schwachstelle in der POS-Komponente

    CVE-2026-60167 Hoch

    In Oracle Hospitality Simphony, einem Produkt der Oracle Food and Beverage Applications (Komponente POS), besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 19.8-19.8.5, 19.9-19.9.3 und 19.10 betroffen. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  19. SimpleUI – Schwachstelle im AjaxAdmin-Endpunkt (get_action)

    CVE-2026-16210 Hoch

    In newpanjing SimpleUI 2026.01.13 betrifft eine Schwachstelle die Funktion self.get_action der Datei simpleui/admin.py in der Komponente AjaxAdmin AJAX Endpoint. Eine Manipulation über diesen Endpunkt ermöglicht einen Angriff aus dem Netzwerk ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  20. CTI-Transmute: Unkontrollierter Ressourcenverbrauch im /activity_timeline-Endpoint

    CVE-2026-69079 Hoch

    CTI-Transmute weist laut NVD und ENISA EUVD eine Schwachstelle durch unkontrollierten Ressourcenverbrauch auf. Betroffen ist der nicht authentifizierte Endpoint /activity_timeline, der einen vom Anfragenden frei wählbaren Parameter days entgegennimmt, ohne diesen ausreichend zu begrenzen. Weitere Details zur genauen Auswirkung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. CVSS-Basiswert: 8.7 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.7 EPSS: 0.40% Publiziert: Referenz: NVD
  21. Ivanti EPMM – Unbefugter Administratorzugriff (Improper Access Control)

    CVE-2026-5786 Hoch

    In Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht eine fehlerhafte Zugriffskontrolle einem remote authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD
  22. Oracle Siebel CRM (Siebel Cloud Manager): Schwachstelle in den Cloud Applications

    CVE-2026-60689 Hoch

    Im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind gemäss Quelle die Versionen 22.3 bis 26.5. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD
  23. Trilium Notes – Schwachstelle in der Clipper-API

    CVE-2026-39310 Hoch

    Trilium Notes ist eine plattformübergreifende, hierarchische Anwendung zum Aufbau grosser persoenlicher Wissensdatenbanken. In den Versionen 0.102.1 und aelter besteht eine Schwachstelle in der Clipper-API von Trilium Desktop. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 0.102.1.

    CVSS: 8.6 EPSS: 0.39% Publiziert: Referenz: NVD
  24. TinyAGI 0.0.20: Schwachstelle in der Funktion collectFiles (Message API Endpoint)

    CVE-2026-19009 Hoch

    In TinyAGI 0.0.20 wurde in der Funktion collectFiles der Datei packages/core/src/response.ts (Komponente Message API Endpoint) eine Schwachstelle identifiziert. Laut Quelle führt eine Manipulation dieser Funktion zu einer Sicherheitsauswirkung; die Beschreibung liegt nur unvollständig vor. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.39% Publiziert: Referenz: NVD
  25. Schwachstelle in Oracle Applications Framework (Oracle E-Business Suite, Komponente Search Bean)

    CVE-2026-60676 Hoch

    Eine leicht ausnutzbare Schwachstelle in der Komponente Search Bean des Produkts Oracle Applications Framework (Oracle E-Business Suite) erlaubt einem Angreifer mit niedrigen Rechten über das Netzwerk die Kompromittierung des Produkts. Betroffen sind die Versionen 12.2.3 bis 12.2.15. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  26. Code-Injection über GroovyEvaluator in PowerJob

    CVE-2026-5739 Hoch

    In PowerJob 5.1.0, 5.1.1 und 5.1.2 ist die Funktion GroovyEvaluator.evaluate der Datei /openApi/addWorkflowNode im OpenAPI-Endpunkt betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und den OpenAPI-Endpunkt nicht offen erreichbar machen.

    CVSS: 7.3 EPSS: 0.39% Publiziert: Referenz: NVD
  27. Privilegienausweitung im WordPress-Plugin Account Switcher

    CVE-2026-6456 Hoch

    Das WordPress-Plugin Account Switcher ist in allen Versionen bis einschliesslich 1.0.2 für eine Privilegienausweitung anfällig. Ursache ist der REST-API-Endpunkt rememberLogin, der einen unsicheren, lockeren Vergleich (loose comparison) verwendet und dadurch eine unberechtigte Anmeldung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.0.2 aktualisieren.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  28. Sylius Mollie Plugin: Payment-Webhook akzeptiert nicht vertrauenswürdige Eingaben (vor 2.2.8/3.2.4/3.3.1)

    CVE-2026-68500 Hoch

    Sylius Mollie Plugin bindet die Zahlungsabwicklung von Mollie in Sylius-Anwendungen ein. Vor den Versionen 2.2.8, 3.2.4 und 3.3.1 akzeptiert der Payment-Webhook-Endpunkt POST /{_locale}/update-payment nicht vertrauenswürdige Eingaben; die genauen Auswirkungen sind in den Quelldaten nicht vollständig belegt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  29. Linux-Kernel i915-GPU-Treiber: Fehlerhafter Speicherzugriff

    CVE-2022-0330 Hoch

    Im i915-GPU-Kerneltreiber des Linux-Kernels wurde ein fehlerhafter, zufälliger Speicherzugriff festgestellt, über den ein lokaler Benutzer mittels manipuliertem Code auf der GPU das System zum Absturz bringen kann. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche SAP, SuccessFactors (SAP), Zoho und Scale Computing.

    CVSS: 7.8 EPSS: 0.38% Publiziert: Referenz: NVD
  30. Oracle Identity Manager Connector – Schwachstelle in der Komponente PeopleSoft Applications

    CVE-2026-60536 Hoch

    Eine Schwachstelle im Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware betrifft die Komponente PeopleSoft Applications. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Die Lücke ist laut Quelle leicht ausnutzbar. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: die von Oracle im Critical Patch Update bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.6 EPSS: 0.38% Publiziert: Referenz: NVD
  31. Oracle Hospitality Simphony: Schwachstelle in der POS-Komponente

    CVE-2026-60170 Hoch

    Im Produkt Oracle Hospitality Simphony von Oracle Food and Beverage Applications (Komponente POS) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind gemäss Quelle die Versionen 19.8 bis 19.8.5, 19.9 bis 19.9.3 sowie 19.10. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  32. justhtml – Denial-of-Service in der CSS-Selektor-Verarbeitung und Linkifizierung

    CVE-2026-4671 Hoch

    justhtml vor Version 1.18.0 enthält laut Quelle mehrere als niedrig eingestufte Denial-of-Service-Probleme bei der Verarbeitung von CSS-Selektoren und bei der Linkifizierung. Betroffen sind Anwendungen, die von Angreifern kontrollierte Selektor-Strings auswerten, etwa über query(). CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung oder eine EPSS-Einschätzung liegen aus den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  33. TinyAGI 0.0.20: Sicherheitslücke in der Funktion processMessage (Message API Endpoint)

    CVE-2026-19010 Hoch

    In TinyAGI 0.0.20 wurde eine Sicherheitslücke in der Funktion processMessage der Datei packages/main/src/index.ts der Komponente Message API Endpoint identifiziert. Eine gezielte Manipulation ermöglicht deren Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L) beschreibt eine über das Netzwerk ohne Vorkenntnisse oder Nutzerinteraktion ausnutzbare Schwachstelle mit begrenzten Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

    CVSS: 7.3 EPSS: 0.37% Publiziert: Referenz: NVD
  34. Quark Drive: Mass-Assignment ermöglicht Überschreiben von Administrator-Zugangsdaten

    CVE-2026-45229 Hoch

    Quark Drive vor Version 0.8.5 enthält eine Mass-Assignment-Schwachstelle im Endpunkt POST /update, über die authentifizierte Angreifer Administrator-Zugangsdaten überschreiben können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Quark Drive 0.8.5 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  35. Fehlende Autorisierungsprüfung beim Verwalten der Embedding-Backend-Konfiguration

    CVE-2026-70619 Hoch

    Laut NVD enthält die Software vor Commit bf325f6 eine fehlende Autorisierungsprüfung, durch die authentifizierte Nutzer ohne Administratorrechte die serverweite Konfiguration des Embedding-Backends über einen entsprechenden Verwaltungs-Endpunkt verändern können. Damit lassen sich Einstellungen manipulieren, die eigentlich nur Administratoren vorbehalten sein sollten. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  36. Pterodactyl Wings: Upload-Endpunkt akzeptiert beliebige panel-signierte JWTs

    CVE-2026-54593 Hoch

    Pterodactyl ist ein quelloffenes Verwaltungspanel für Gameserver. Laut NVD akzeptierte vor Panel-Version 1.12.3 und Wings-Version 1.12.2 der Wings-Endpunkt /upload/file jedes gültige, vom Panel signierte JWT. CVSS-Basiswert: 8.1 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 8.1 EPSS: 0.36% Publiziert: Referenz: NVD
  37. Heym: Path-Traversal im Datei-Upload-Endpunkt ermöglicht Schreiben beliebiger Dateien

    CVE-2026-45225 Hoch

    Heym vor Version 0.0.21 enthält eine Path-Traversal-Schwachstelle im Datei-Upload-Endpunkt, die es authentifizierten Nutzern erlaubt, mittels eines präparierten Pfads angreiferkontrollierte Dateien an beliebigen Orten zu schreiben. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.6 EPSS: 0.36% Publiziert: Referenz: NVD
  38. Oracle Food and Beverage Applications: Schwachstelle in Oracle Hospitality Simphony (POS)

    CVE-2026-60169 Hoch

    Im Produkt Oracle Hospitality Simphony der Oracle Food and Beverage Applications (Komponente POS) besteht eine Schwachstelle. Betroffen sind die Versionen 19.8 bis 19.8.5, 19.9 bis 19.9.3 sowie 19.10. Die Lücke ist laut Quelle nur schwer ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.

    CVSS: 8.1 EPSS: 0.35% Publiziert: Referenz: NVD
  39. amazon-mq rabbitmq-aws: aktiver Debug-Code im ARN-Resolver

    CVE-2026-9133 Hoch

    Im ARN-Resolver von amazon-mq rabbitmq-aws vor Version 0.2.1 existiert aktiver Debug-Code: Ein Debug-ARN-Schema (arn:aws-debug:file) wird vom Validierungs-Endpunkt PUT /api/aws/arn/validate akzeptiert. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.7 EPSS: 0.34% Publiziert: Referenz: NVD
  40. Oracle Siebel CRM – Schwachstelle in Siebel Cloud Manager

    CVE-2026-60690 Hoch

    Eine Schwachstelle im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente: Siebel Cloud Manager) betrifft die unterstützten Versionen 22.3 bis 26.5. Die Schwachstelle gilt als leicht ausnutzbar. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.34% Publiziert: Referenz: NVD
  41. 9Router: Server-Side-Request-Forgery im Endpunkt /v1/web/fetch

    CVE-2026-63313 Hoch

    9Router enthält in Versionen vor 0.4.72 eine Server-Side-Request-Forgery-Schwachstelle (SSRF) im Endpunkt /v1/web/fetch. Der Endpunkt nimmt einen vom Benutzer kontrollierten Parameter url entgegen und leitet ihn an einen konfigurierten externen Dienst weiter, wodurch ein Angreifer serverseitige Anfragen an von ihm gewählte Ziele auslösen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.4.72 oder neuer.

    CVSS: 7.7 EPSS: 0.34% Publiziert: Referenz: NVD
  42. Oracle Financial Services Applications: Schwachstelle in Oracle Banking Trade Finance (Infrastructure)

    CVE-2026-61105 Hoch

    Im Produkt Oracle Banking Trade Finance der Oracle Financial Services Applications (Komponente Infrastructure) besteht eine Schwachstelle. Betroffen sind die Versionen 14.6.0 bis 14.8.0. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  43. Oracle Banking Trade Finance: Schwachstelle in der Infrastructure-Komponente

    CVE-2026-61102 Hoch

    In Oracle Banking Trade Finance (Oracle Financial Services Applications) besteht eine Schwachstelle in der Komponente Infrastructure. Betroffen sind die unterstützten Versionen 14.6.0 bis 14.8.0. Die Lücke ist laut Quelle einfach ausnutzbar. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  44. ClipBucket v5 – Remote Code Execution über die Anmeldeschnittstelle

    CVE-2026-37470 Hoch

    In ClipBucket v5 (Version 5.5.2) erlaubt eine Schwachstelle die Ausführung von beliebigem Code über die Authentifizierungsschnittstelle, den Login-Endpunkt und die Komponenten für HTTP-Response-Sicherheits-Header. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: betroffene Installationen gemäss Hersteller-Advisory aktualisieren.

    CVSS: 7.3 EPSS: 0.32% Publiziert: Referenz: NVD
  45. AgentChat: Information Disclosure am /api/v1/user/info-Endpunkt

    CVE-2026-36719 Hoch

    Eine Information-Disclosure-Schwachstelle im Endpunkt /api/v1/user/info von AgentChat v2.3.0 erlaubt es nicht authentifizierten Angreifern, sensible Informationen einschliesslich SHA256-Passwort-Hashes abzurufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  46. ANDRITZ HIPASE-250: Fehlende Authentifizierung und permissives CORS am Daten-/Konfigurationsendpunkt

    CVE-2026-65310 Hoch

    In der Standardkonfiguration betroffener Versionen von ANDRITZ HIPASE-250 (früher 250 SCALA) sind der Daten- und der Konfigurationsendpunkt ohne jegliche Authentifizierung erreichbar; zusätzlich liefert jede Antwort ein permissives CORS-Header-Setting aus. Dadurch können nicht authentifizierte Angreifer im Netzwerk auf Konfigurationsdaten zugreifen und über Cross-Origin-Anfragen weitere Angriffe vorbereiten. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  47. WordPress SUMO Reward Points: Unauthentifiziertes Stored XSS über REST-API

    CVE-2026-7534 Hoch

    Das WordPress-Plugin SUMO Reward Points ist bis einschliesslich Version 32.7.0 anfällig für unauthentifiziertes Stored Cross-Site-Scripting über den REST-API-Endpunkt /wp-json/wc-srp/v1/earning. Nicht authentifizierte Angreifer können darüber persistente Skripte einschleusen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 32.7.0 aktualisieren, sobald verfügbar.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  48. WordPress-Plugin Passster – ungeschützter REST-Endpunkt gibt Beitragsinhalte preis (CVE-2026-16602)

    CVE-2026-16602 Hoch

    Das WordPress-Plugin Passster prüft vor Version 4.3.6 laut NVD den Post-Status nicht, bevor es Beitragsinhalte über einen nicht authentifizierten REST-Endpunkt zurückgibt. Dadurch können nicht authentifizierte Benutzer auf eigentlich geschützte Beitragsinhalte zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  49. GiveWP für WordPress: Unzureichender Zugriffsschutz auf REST-API vor Version 4.16.3

    CVE-2026-14319 Hoch

    Das WordPress-Plugin GiveWP schränkt laut NVD vor Version 4.16.3 den Zugriff auf einen REST-API-Endpunkt, der wiederkehrende Spendendatensätze zurückgibt, nicht ausreichend ein. Dadurch können nicht authentifizierte Nutzer Informationen daraus abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  50. Stirling-PDF: SSRF im Endpunkt convert/url/pdf durch fehlende Schutzmassnahmen

    CVE-2026-71270 Hoch

    Der Endpunkt POST /api/v1/convert/url/pdf von Stirling-PDF (ConvertWebsiteToPDF.java) wurde laut NVD nicht mit den SSRF-Schutzmassnahmen CustomHtmlSanitizer/SsrfProtectionService nachgerüstet, die in verwandten Controllern der Anwendung bereits vorhanden sind. Dadurch besteht ein Server-Side-Request-Forgery-Risiko über diesen Endpunkt. CVSS-Basiswert: 8.6 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.

    CVSS: 8.6 EPSS: 0.31% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog