Zoho ManageEngine Seite 6
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 251 bis 300 von 1016
-
Zoho ManageEngine ADSelfService Plus: Umgehung der Multi-Faktor-Authentifizierung
CVE-2026-3183 HochZohocorp ManageEngine ADSelfService Plus in Versionen vor 6524 ist anfällig für eine Umgehung der Multi-Faktor-Authentifizierung. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 6524 oder neuer.
CVSS: 7.1 EPSS: 0.48% Publiziert: Referenz: NVD -
Grav API Plugin – Unzureichende Validierung des Slug-Feldes im Move-Endpoint
CVE-2026-65896 HochDas Grav API Plugin (Composer-Paket getgrav/grav-plugin-api) vor Version 1.0.10 validiert das Slug-Feld im Endpoint POST /pages/{route}/move nicht korrekt. PagesController::move() bereinigt den Slug unzureichend. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf Version 1.0.10 aktualisieren.
CVSS: 7.1 EPSS: 0.48% Publiziert: Referenz: NVD -
Tenda CX12L – Schwachstelle in der Wi-Fi-Schedule-Konfiguration (setSchedWifi)
CVE-2026-11504 HochIn der Tenda CX12L 16.03.53.12 wurde eine Schwachstelle in der Funktion setSchedWifi der Datei /goform/openSchedWifi entdeckt, die zum Komponentenbereich der Wi-Fi-Schedule-Konfiguration gehört. Eine Manipulation über diesen Endpunkt kann die Sicherheit des Geräts beeinträchtigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen und den Zugriff auf die Verwaltungsschnittstelle einschränken.
CVSS: 8.8 EPSS: 0.47% Publiziert: Referenz: NVD -
JimuReport: Nicht authentifizierter Zugriff auf Export-Endpoint durch fehlende Auth-Prüfung
CVE-2026-58375 HochJimuReport bis Version 2.5.0 stellt den Endpoint POST /jmreport/auto/export ohne Authentifizierung bereit: Der Handler ist mit @JimuNoLoginRequired annotiert, wodurch der JimuReportTokenInterceptor jegliche Authentifizierungsprüfung überspringt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
Funnel Builder for WooCommerce Checkout: Fehlende Autorisierung im öffentlichen Checkout-Endpunkt
CVE-2026-47100 HochDas Plugin Funnel Builder for WooCommerce Checkout enthält vor Version 3.15.0.3 eine Schwachstelle durch fehlende Autorisierung im öffentlichen Checkout-Endpunkt. Nicht authentifizierte Angreifer können dadurch interne Methoden aufrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Aktualisierung auf Version 3.15.0.3 oder neuer.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
NoteGen: Shell-Execute-Freigabe für bash und python mit beliebigen Argumenten
CVE-2026-17497 HochNoteGen vor Version 0.32.0 gewährt dem Tauri-Shell-Plugin in den Standard-Desktop-Capabilities die Berechtigung shell:allow-execute für bash, python und python3 mit beliebigen Argumenten. JavaScript-Code, der in der Anwendung ausgeführt wird, kann über diese Freigabe entsprechende Shell-Befehle mit frei wählbaren Argumenten starten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf NoteGen 0.32.0 oder höher aktualisieren.
CVSS: 8.3 EPSS: 0.46% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Applications DBA (Internal Operations)
CVE-2026-61107 HochIm Bestandteil Internal Operations des Produkts Oracle Applications DBA (Oracle E-Business Suite) besteht eine Schwachstelle. Betroffen sind laut Quelle die Versionen 12.2.3 bis 12.2.15. Der Angriff ist über das Netzwerk leicht durchführbar, setzt jedoch hohe Privilegien voraus; bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit betroffen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.45% Publiziert: Referenz: NVD -
Progress Telerik UI for AJAX – Unsichere Deserialisierung von Cookie-Inhalten
CVE-2026-13185 HochIn Progress Telerik UI for AJAX vor Version 2026.2.708 deserialisieren Anwendungen, die den cookie-basierten Speicher in RadPersistenceManager oder RadDockLayout nutzen, von Angreifern kontrollierte Cookie-Inhalte. Dadurch wird laut Quellbeschreibung eine unautorisierte Ausnutzung ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren.
CVSS: 8.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Siebel CRM (Siebel Cloud Manager): Schwachstelle in den Cloud Applications
CVE-2026-47018 HochIn den Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 22.3-26.5 betroffen; die Schwachstelle wird als leicht ausnutzbar beschrieben. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Verfügbarkeit. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
gnome-remote-desktop: Umgehung der Verbindungsprüfung im RDP-Systemdienst
CVE-2026-18358 HochIn gnome-remote-desktop, wie es in Red Hat Enterprise Linux ausgeliefert wird, umgeht der Verbindungs-Handler des Daemons im System-Modus mit aktiviertem RDP die vorgesehene Verbindungsprüfung bei eingehenden Verbindungen. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Pimcore WebDAV-Asset-Endpunkt – MOVE-Operation ohne Authentifizierung
CVE-2026-45260 HochIn der Open-Source-Plattform Pimcore stellt der WebDAV-Asset-Endpunkt über den Pfad /asset/webdav{path} eine MOVE-Operation bereit, die ohne die erforderliche Authentifizierung erreichbar ist. Betroffen sind Versionen vor 11.5.17 (LTS) und 12.3.7. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf eine der bereinigten Versionen (11.5.17 LTS bzw. 12.3.7) aktualisieren.
CVSS: 8.1 EPSS: 0.43% Publiziert: Referenz: NVD -
Nuxt: Interner Island-Renderer-Endpunkt /__nuxt_island/... verarbeitet angreiferkontrolliertes JSON
CVE-2026-71321 HochNuxt ist ein quelloffenes Web-Entwicklungsframework für Vue.js. Laut NVD dekodiert und hasht der interne Island-Renderer-Endpunkt /__nuxt_island/... in den Versionen 3.1.0 bis 3.21.10 sowie 4.5.1 angreiferkontrollierte JSON-Daten. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
Eclipse Theia: Dateipfad-Auflösung im /hostedPlugin-Endpoint
CVE-2026-12609 HochIn Eclipse Theia 1.66.0 bis einschliesslich 1.73.1 legt das Backend-Modul @theia/plugin-ext den HTTP-Endpoint /hostedPlugin/:pluginId/:path(*) offen, der den angeforderten Dateipfad auflöst. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD -
assafelovic gpt-researcher: Fehlende Authentifizierung an HTTP-REST-API
CVE-2026-5632 HochIn assafelovic gpt-researcher bis Version 3.4.3 besteht eine Schwachstelle in einer unbekannten Funktion der Komponente HTTP-REST-API-Endpoint. Durch Manipulation lässt sich eine fehlende Authentifizierung ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
Keycloak – SAML-Response-Bypass bei IdP-initiiertem Login
CVE-2026-2603 HochIn Keycloak wurde ein Fehler gefunden, durch den ein entfernter Angreifer Sicherheitskontrollen umgehen kann, indem er eine gültige SAML-Antwort eines externen Identity Providers (IdP) an den SAML-Endpunkt von Keycloak für den IdP-initiierten Anmeldeprozess sendet. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD -
Gerapy – Schwachstelle im Project-Upload-Endpoint
CVE-2026-16209 HochIn Gerapy bis einschliesslich Version 0.9.13 besteht eine Schwachstelle in einer unbekannten Funktion der Datei gerapy/server/core/views.py, die zur Komponente Project Upload Endpoint gehört. Durch Manipulation dieses Endpunkts lässt sich die Schwachstelle laut Quelle über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Schwachstelle in Oracle Applications DBA (ADPatch)
CVE-2026-61110 HochEine Schwachstelle betrifft das Produkt Oracle Applications DBA der Oracle E-Business Suite, konkret die Komponente ADPatch. Betroffen sind die unterstützten Versionen 12.2.3 bis 12.2.15. Es handelt sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Hospitality Simphony (Food and Beverage Applications): Schwachstelle in der POS-Komponente
CVE-2026-60167 HochIn Oracle Hospitality Simphony, einem Produkt der Oracle Food and Beverage Applications (Komponente POS), besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 19.8-19.8.5, 19.9-19.9.3 und 19.10 betroffen. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
SimpleUI – Schwachstelle im AjaxAdmin-Endpunkt (get_action)
CVE-2026-16210 HochIn newpanjing SimpleUI 2026.01.13 betrifft eine Schwachstelle die Funktion self.get_action der Datei simpleui/admin.py in der Komponente AjaxAdmin AJAX Endpoint. Eine Manipulation über diesen Endpunkt ermöglicht einen Angriff aus dem Netzwerk ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
CTI-Transmute: Unkontrollierter Ressourcenverbrauch im /activity_timeline-Endpoint
CVE-2026-69079 HochCTI-Transmute weist laut NVD und ENISA EUVD eine Schwachstelle durch unkontrollierten Ressourcenverbrauch auf. Betroffen ist der nicht authentifizierte Endpoint /activity_timeline, der einen vom Anfragenden frei wählbaren Parameter days entgegennimmt, ohne diesen ausreichend zu begrenzen. Weitere Details zur genauen Auswirkung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. CVSS-Basiswert: 8.7 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.7 EPSS: 0.40% Publiziert: Referenz: NVD -
Ivanti EPMM – Unbefugter Administratorzugriff (Improper Access Control)
CVE-2026-5786 HochIn Ivanti EPMM vor den Versionen 12.6.1.1, 12.7.0.1 und 12.8.0.1 ermöglicht eine fehlerhafte Zugriffskontrolle einem remote authentifizierten Angreifer, administrativen Zugriff zu erlangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Siebel CRM (Siebel Cloud Manager): Schwachstelle in den Cloud Applications
CVE-2026-60689 HochIm Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind gemäss Quelle die Versionen 22.3 bis 26.5. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
Trilium Notes – Schwachstelle in der Clipper-API
CVE-2026-39310 HochTrilium Notes ist eine plattformübergreifende, hierarchische Anwendung zum Aufbau grosser persoenlicher Wissensdatenbanken. In den Versionen 0.102.1 und aelter besteht eine Schwachstelle in der Clipper-API von Trilium Desktop. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 0.102.1.
CVSS: 8.6 EPSS: 0.39% Publiziert: Referenz: NVD -
TinyAGI 0.0.20: Schwachstelle in der Funktion collectFiles (Message API Endpoint)
CVE-2026-19009 HochIn TinyAGI 0.0.20 wurde in der Funktion collectFiles der Datei packages/core/src/response.ts (Komponente Message API Endpoint) eine Schwachstelle identifiziert. Laut Quelle führt eine Manipulation dieser Funktion zu einer Sicherheitsauswirkung; die Beschreibung liegt nur unvollständig vor. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.39% Publiziert: Referenz: NVD -
Schwachstelle in Oracle Applications Framework (Oracle E-Business Suite, Komponente Search Bean)
CVE-2026-60676 HochEine leicht ausnutzbare Schwachstelle in der Komponente Search Bean des Produkts Oracle Applications Framework (Oracle E-Business Suite) erlaubt einem Angreifer mit niedrigen Rechten über das Netzwerk die Kompromittierung des Produkts. Betroffen sind die Versionen 12.2.3 bis 12.2.15. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Code-Injection über GroovyEvaluator in PowerJob
CVE-2026-5739 HochIn PowerJob 5.1.0, 5.1.1 und 5.1.2 ist die Funktion GroovyEvaluator.evaluate der Datei /openApi/addWorkflowNode im OpenAPI-Endpunkt betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und den OpenAPI-Endpunkt nicht offen erreichbar machen.
CVSS: 7.3 EPSS: 0.39% Publiziert: Referenz: NVD -
Privilegienausweitung im WordPress-Plugin Account Switcher
CVE-2026-6456 HochDas WordPress-Plugin Account Switcher ist in allen Versionen bis einschliesslich 1.0.2 für eine Privilegienausweitung anfällig. Ursache ist der REST-API-Endpunkt rememberLogin, der einen unsicheren, lockeren Vergleich (loose comparison) verwendet und dadurch eine unberechtigte Anmeldung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.0.2 aktualisieren.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Sylius Mollie Plugin: Payment-Webhook akzeptiert nicht vertrauenswürdige Eingaben (vor 2.2.8/3.2.4/3.3.1)
CVE-2026-68500 HochSylius Mollie Plugin bindet die Zahlungsabwicklung von Mollie in Sylius-Anwendungen ein. Vor den Versionen 2.2.8, 3.2.4 und 3.3.1 akzeptiert der Payment-Webhook-Endpunkt POST /{_locale}/update-payment nicht vertrauenswürdige Eingaben; die genauen Auswirkungen sind in den Quelldaten nicht vollständig belegt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
Linux-Kernel i915-GPU-Treiber: Fehlerhafter Speicherzugriff
CVE-2022-0330 HochIm i915-GPU-Kerneltreiber des Linux-Kernels wurde ein fehlerhafter, zufälliger Speicherzugriff festgestellt, über den ein lokaler Benutzer mittels manipuliertem Code auf der GPU das System zum Absturz bringen kann. CVSS-Basiswert: 7.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind laut Zuordnung die überwachten Produktbereiche SAP, SuccessFactors (SAP), Zoho und Scale Computing.
CVSS: 7.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Schwachstelle in der Komponente PeopleSoft Applications
CVE-2026-60536 HochEine Schwachstelle im Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware betrifft die Komponente PeopleSoft Applications. Betroffen sind die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. Die Lücke ist laut Quelle leicht ausnutzbar. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: die von Oracle im Critical Patch Update bereitgestellten Aktualisierungen einspielen.
CVSS: 8.6 EPSS: 0.38% Publiziert: Referenz: NVD -
Oracle Hospitality Simphony: Schwachstelle in der POS-Komponente
CVE-2026-60170 HochIm Produkt Oracle Hospitality Simphony von Oracle Food and Beverage Applications (Komponente POS) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen sind gemäss Quelle die Versionen 19.8 bis 19.8.5, 19.9 bis 19.9.3 sowie 19.10. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
justhtml – Denial-of-Service in der CSS-Selektor-Verarbeitung und Linkifizierung
CVE-2026-4671 Hochjusthtml vor Version 1.18.0 enthält laut Quelle mehrere als niedrig eingestufte Denial-of-Service-Probleme bei der Verarbeitung von CSS-Selektoren und bei der Linkifizierung. Betroffen sind Anwendungen, die von Angreifern kontrollierte Selektor-Strings auswerten, etwa über query(). CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung oder eine EPSS-Einschätzung liegen aus den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
TinyAGI 0.0.20: Sicherheitslücke in der Funktion processMessage (Message API Endpoint)
CVE-2026-19010 HochIn TinyAGI 0.0.20 wurde eine Sicherheitslücke in der Funktion processMessage der Datei packages/main/src/index.ts der Komponente Message API Endpoint identifiziert. Eine gezielte Manipulation ermöglicht deren Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L) beschreibt eine über das Netzwerk ohne Vorkenntnisse oder Nutzerinteraktion ausnutzbare Schwachstelle mit begrenzten Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
CVSS: 7.3 EPSS: 0.37% Publiziert: Referenz: NVD -
Quark Drive: Mass-Assignment ermöglicht Überschreiben von Administrator-Zugangsdaten
CVE-2026-45229 HochQuark Drive vor Version 0.8.5 enthält eine Mass-Assignment-Schwachstelle im Endpunkt POST /update, über die authentifizierte Angreifer Administrator-Zugangsdaten überschreiben können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Quark Drive 0.8.5 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfung beim Verwalten der Embedding-Backend-Konfiguration
CVE-2026-70619 HochLaut NVD enthält die Software vor Commit bf325f6 eine fehlende Autorisierungsprüfung, durch die authentifizierte Nutzer ohne Administratorrechte die serverweite Konfiguration des Embedding-Backends über einen entsprechenden Verwaltungs-Endpunkt verändern können. Damit lassen sich Einstellungen manipulieren, die eigentlich nur Administratoren vorbehalten sein sollten. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Pterodactyl Wings: Upload-Endpunkt akzeptiert beliebige panel-signierte JWTs
CVE-2026-54593 HochPterodactyl ist ein quelloffenes Verwaltungspanel für Gameserver. Laut NVD akzeptierte vor Panel-Version 1.12.3 und Wings-Version 1.12.2 der Wings-Endpunkt /upload/file jedes gültige, vom Panel signierte JWT. CVSS-Basiswert: 8.1 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 8.1 EPSS: 0.36% Publiziert: Referenz: NVD -
Heym: Path-Traversal im Datei-Upload-Endpunkt ermöglicht Schreiben beliebiger Dateien
CVE-2026-45225 HochHeym vor Version 0.0.21 enthält eine Path-Traversal-Schwachstelle im Datei-Upload-Endpunkt, die es authentifizierten Nutzern erlaubt, mittels eines präparierten Pfads angreiferkontrollierte Dateien an beliebigen Orten zu schreiben. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.6 EPSS: 0.36% Publiziert: Referenz: NVD -
Oracle Food and Beverage Applications: Schwachstelle in Oracle Hospitality Simphony (POS)
CVE-2026-60169 HochIm Produkt Oracle Hospitality Simphony der Oracle Food and Beverage Applications (Komponente POS) besteht eine Schwachstelle. Betroffen sind die Versionen 19.8 bis 19.8.5, 19.9 bis 19.9.3 sowie 19.10. Die Lücke ist laut Quelle nur schwer ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.
CVSS: 8.1 EPSS: 0.35% Publiziert: Referenz: NVD -
amazon-mq rabbitmq-aws: aktiver Debug-Code im ARN-Resolver
CVE-2026-9133 HochIm ARN-Resolver von amazon-mq rabbitmq-aws vor Version 0.2.1 existiert aktiver Debug-Code: Ein Debug-ARN-Schema (arn:aws-debug:file) wird vom Validierungs-Endpunkt PUT /api/aws/arn/validate akzeptiert. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.7 EPSS: 0.34% Publiziert: Referenz: NVD -
Oracle Siebel CRM – Schwachstelle in Siebel Cloud Manager
CVE-2026-60690 HochEine Schwachstelle im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente: Siebel Cloud Manager) betrifft die unterstützten Versionen 22.3 bis 26.5. Die Schwachstelle gilt als leicht ausnutzbar. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.34% Publiziert: Referenz: NVD -
9Router: Server-Side-Request-Forgery im Endpunkt /v1/web/fetch
CVE-2026-63313 Hoch9Router enthält in Versionen vor 0.4.72 eine Server-Side-Request-Forgery-Schwachstelle (SSRF) im Endpunkt /v1/web/fetch. Der Endpunkt nimmt einen vom Benutzer kontrollierten Parameter url entgegen und leitet ihn an einen konfigurierten externen Dienst weiter, wodurch ein Angreifer serverseitige Anfragen an von ihm gewählte Ziele auslösen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 0.4.72 oder neuer.
CVSS: 7.7 EPSS: 0.34% Publiziert: Referenz: NVD -
Oracle Financial Services Applications: Schwachstelle in Oracle Banking Trade Finance (Infrastructure)
CVE-2026-61105 HochIm Produkt Oracle Banking Trade Finance der Oracle Financial Services Applications (Komponente Infrastructure) besteht eine Schwachstelle. Betroffen sind die Versionen 14.6.0 bis 14.8.0. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.
CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD -
Oracle Banking Trade Finance: Schwachstelle in der Infrastructure-Komponente
CVE-2026-61102 HochIn Oracle Banking Trade Finance (Oracle Financial Services Applications) besteht eine Schwachstelle in der Komponente Infrastructure. Betroffen sind die unterstützten Versionen 14.6.0 bis 14.8.0. Die Lücke ist laut Quelle einfach ausnutzbar. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD -
ClipBucket v5 – Remote Code Execution über die Anmeldeschnittstelle
CVE-2026-37470 HochIn ClipBucket v5 (Version 5.5.2) erlaubt eine Schwachstelle die Ausführung von beliebigem Code über die Authentifizierungsschnittstelle, den Login-Endpunkt und die Komponenten für HTTP-Response-Sicherheits-Header. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: betroffene Installationen gemäss Hersteller-Advisory aktualisieren.
CVSS: 7.3 EPSS: 0.32% Publiziert: Referenz: NVD -
AgentChat: Information Disclosure am /api/v1/user/info-Endpunkt
CVE-2026-36719 HochEine Information-Disclosure-Schwachstelle im Endpunkt /api/v1/user/info von AgentChat v2.3.0 erlaubt es nicht authentifizierten Angreifern, sensible Informationen einschliesslich SHA256-Passwort-Hashes abzurufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
ANDRITZ HIPASE-250: Fehlende Authentifizierung und permissives CORS am Daten-/Konfigurationsendpunkt
CVE-2026-65310 HochIn der Standardkonfiguration betroffener Versionen von ANDRITZ HIPASE-250 (früher 250 SCALA) sind der Daten- und der Konfigurationsendpunkt ohne jegliche Authentifizierung erreichbar; zusätzlich liefert jede Antwort ein permissives CORS-Header-Setting aus. Dadurch können nicht authentifizierte Angreifer im Netzwerk auf Konfigurationsdaten zugreifen und über Cross-Origin-Anfragen weitere Angriffe vorbereiten. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress SUMO Reward Points: Unauthentifiziertes Stored XSS über REST-API
CVE-2026-7534 HochDas WordPress-Plugin SUMO Reward Points ist bis einschliesslich Version 32.7.0 anfällig für unauthentifiziertes Stored Cross-Site-Scripting über den REST-API-Endpunkt /wp-json/wc-srp/v1/earning. Nicht authentifizierte Angreifer können darüber persistente Skripte einschleusen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 32.7.0 aktualisieren, sobald verfügbar.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress-Plugin Passster – ungeschützter REST-Endpunkt gibt Beitragsinhalte preis (CVE-2026-16602)
CVE-2026-16602 HochDas WordPress-Plugin Passster prüft vor Version 4.3.6 laut NVD den Post-Status nicht, bevor es Beitragsinhalte über einen nicht authentifizierten REST-Endpunkt zurückgibt. Dadurch können nicht authentifizierte Benutzer auf eigentlich geschützte Beitragsinhalte zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
GiveWP für WordPress: Unzureichender Zugriffsschutz auf REST-API vor Version 4.16.3
CVE-2026-14319 HochDas WordPress-Plugin GiveWP schränkt laut NVD vor Version 4.16.3 den Zugriff auf einen REST-API-Endpunkt, der wiederkehrende Spendendatensätze zurückgibt, nicht ausreichend ein. Dadurch können nicht authentifizierte Nutzer Informationen daraus abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Stirling-PDF: SSRF im Endpunkt convert/url/pdf durch fehlende Schutzmassnahmen
CVE-2026-71270 HochDer Endpunkt POST /api/v1/convert/url/pdf von Stirling-PDF (ConvertWebsiteToPDF.java) wurde laut NVD nicht mit den SSRF-Schutzmassnahmen CustomHtmlSanitizer/SsrfProtectionService nachgerüstet, die in verwandten Controllern der Anwendung bereits vorhanden sind. Dadurch besteht ein Server-Side-Request-Forgery-Risiko über diesen Endpunkt. CVSS-Basiswert: 8.6 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.
CVSS: 8.6 EPSS: 0.31% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.