1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 7

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 301 bis 350 von 1016

  1. Desktop Window Manager – Heap-Pufferüberlauf ermöglicht Rechteausweitung

    CVE-2026-50692 Hoch

    Ein heap-basierter Pufferüberlauf im Desktop Window Manager erlaubt laut NVD einem berechtigten Angreifer die lokale Ausweitung von Rechten. Laut CVSS-Vektor ist die Lücke lokal mit niedrigen Rechten ausnutzbar und wirkt sich hoch auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Hersteller-Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD
  2. Schwachstelle in extract_command_data von gpt-researcher

    CVE-2026-5631 Hoch

    In assafelovic gpt-researcher bis Version 3.4.3 ist die Funktion extract_command_data der Datei backend/server/server_utils.py im ws-Endpunkt betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version oberhalb 3.4.3 aktualisieren.

    CVSS: 7.3 EPSS: 0.31% Publiziert: Referenz: NVD
  3. CVE-2026-54910 – Nutzerkontrollierte Parameter im subtitlesHandler von FileBrowser Quantum

    CVE-2026-54910 Hoch

    FileBrowser Quantum ist ein quelloffener, selbst gehosteter Web-Dateimanager. Vor Version 1.4.3-beta akzeptiert der Endpunkt subtitlesHandler (GET /api/media/subtitles) zwei nutzerkontrollierte Query-Parameter. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.31% Publiziert: Referenz: NVD
  4. WordPress-Plugin Premium Packages – SQL-Injection über Coupon-Code-Parameter

    CVE-2026-12800 Hoch

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely ist über den Parameter code des REST-API-Endpunkts POST /wp-json/wpdmpp/v1/cart/coupon anfällig für SQL-Injection. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  5. PasswordPusher: Brute-Force-Schwachstelle im Access-Endpoint durch fehlendes Rate-Limiting

    CVE-2026-61458 Hoch

    PasswordPusher vor Version 2.9.2 enthält im Endpoint POST /p/:token/access eine Brute-Force-Schwachstelle: Es fehlen ein routen-spezifisches Rate-Limiting sowie ein Lockout-Mechanismus pro Push, wodurch Angreifer, die einen Push-Token kennen, wiederholte Zugriffsversuche ohne Einschränkung durchführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  6. Keycloak – unzureichende Prüfung verschlüsselter SAML-Assertions

    CVE-2026-2092 Hoch

    In Keycloak wurde eine Schwachstelle gefunden: Der SAML-Broker-Endpunkt (Security Assertion Markup Language) validiert verschlüsselte Assertions nicht korrekt, wenn die gesamte SAML-Antwort nicht signiert ist. Ein Angreifer kann dies ausnutzen, um die Integrität der Authentifizierung zu untergraben. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.7 EPSS: 0.30% Publiziert: Referenz: NVD
  7. Oracle Retail EFTLink (Retail Applications): Schwachstelle in Core/Plugin

    CVE-2026-46943 Hoch

    Im Produkt Oracle Retail EFTLink der Oracle Retail Applications (Komponente Core/Plugin) besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 21.0.0-25.0.0 betroffen; die Ausnutzung wird als schwierig beschrieben. Der CVSS-Basiswert liegt bei 7.4 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit hoher Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet Vertraulichkeit und Integrität. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.

    CVSS: 7.4 EPSS: 0.30% Publiziert: Referenz: NVD
  8. IBM Langflow OSS – Authentication Bypass im MCP-Composer-Endpoint

    CVE-2026-8446 Hoch

    IBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 enthält laut NVD eine Authentifizierungsumgehung im Composer-Endpoint des Model Context Protocol (MCP), wenn mcp_composer_enabled=true (Standardeinstellung) gesetzt ist und Projekte entsprechend konfiguriert sind; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Neben Langflow / DataStax führt auch Zoho die Lücke in seinen Advisories.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  9. Oracle Siebel CRM – Schwachstelle in Siebel Cloud Manager

    CVE-2026-60704 Hoch

    Eine Schwachstelle im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente: Siebel Cloud Manager) betrifft die unterstützten Versionen 22.3 bis 26.5. Die Schwachstelle gilt als leicht ausnutzbar. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  10. ArcadeDB Cluster-Token-Offenlegung im API-Endpunkt

    CVE-2026-67343 Hoch

    In ArcadeDB vor Version 26.7.2 wird das Cluster-Token im Endpunkt GET /api/v1/server nicht korrekt maskiert. Authentifizierte Nutzer können dadurch den Wert arcadedb.ha.clusterToken im Klartext auslesen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD
  11. Schwachstelle in openUrl von TencentCloudBase CloudBase-MCP

    CVE-2026-7221 Hoch

    In TencentCloudBase CloudBase-MCP bis Version 2.17.0 ist die Funktion openUrl der Datei mcp/src/interactive-server.ts im open-url-API-Endpunkt betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version oberhalb 2.17.0 aktualisieren.

    CVSS: 7.3 EPSS: 0.30% Publiziert: Referenz: NVD
  12. PHP Jabbers Poll Script: SQL-Injection über pjAdminPolls.controller.php

    CVE-2026-46593 Hoch

    Im PHP-Jabbers-Poll-Script wird vom Nutzer übergebene Eingabe am Endpunkt pjAdminPolls.controller.php nicht ordnungsgemäss bereinigt, wodurch eine SQL-Injection möglich ist. Laut Quelle kann ein authentifizierter Angreifer dadurch eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 8.6 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.6 EPSS: 0.30% Publiziert: Referenz: NVD
  13. Devolutions Remote Desktop Manager: Command Injection in der SSH-Elevate-Shell

    CVE-2026-12161 Hoch

    Eine unzureichende Eingabeprüfung in der Funktion SSH Elevate Shell von Devolutions Remote Desktop Manager 2026.2.7 erlaubt einem authentifizierten Benutzer mit Berechtigung zum Erstellen oder Ändern eines gemeinsam genutzten SSH-Eintrags, über einen präparierten alternativen Benutzernamen und Nutzerinteraktion mit der Elevate-Shell-Aktion beliebige Befehle auf einem entfernten SSH-Host mit gespeicherten Elevation-Zugangsdaten auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.29% Publiziert: Referenz: NVD
  14. Mem0: fehlende Autorisierung im /configure-Endpunkt des Self-Hosted-Servers

    CVE-2026-49948 Hoch

    Mem0 bis einschliesslich Version 0.2.8 enthält im selbst gehosteten Server-Bestandteil eine Schwachstelle durch fehlende Autorisierung: Der Endpunkt POST /configure verändert die globale LLM-Provider-Konfiguration ohne ausreichende Berechtigungsprüfung. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den Fix aus Commit ae7f406 bzw. eine korrigierte Version einspielen.

    CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD
  15. Oracle Identity Manager Connector – Schwachstelle in PeopleSoft-Komponente

    CVE-2026-60534 Hoch

    Eine Schwachstelle im Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente: PeopleSoft Applications) betrifft die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.29% Publiziert: Referenz: NVD
  16. atototo api-lab-mcp: Schwachstelle im HTTP-Server (bis 0.2.1)

    CVE-2026-5832 Hoch

    In atototo api-lab-mcp bis Version 0.2.1 wurde eine Schwachstelle in den Funktionen analyze_api_spec, generate_test_scenarios und test_http_endpoint der Datei src/mcp/http-server.ts identifiziert. Eine Manipulation kann die betroffene Komponente kompromittieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  17. OpenCost: Fehlende Authentifizierung am Endpoint /helmValues

    CVE-2026-67349 Hoch

    In OpenCost vor Version 1.121.0 fehlt am Endpoint GET /helmValues eine Authentifizierung. Dadurch lässt sich die base64-kodierte Umgebungsvariable HELM_VALUES auslesen, die laut Quelle Zugangsdaten von Cloud-Providern enthalten kann. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N – der Angriff ist über das Netz ohne Authentifizierung und ohne Benutzerinteraktion möglich. Empfohlene Massnahme: Update auf OpenCost 1.121.0 oder neuer einspielen.

    CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD
  18. Oracle Applications Framework (Search Bean) – Schwachstelle in Oracle E-Business Suite

    CVE-2026-60675 Hoch

    Laut Quelle betrifft die Schwachstelle das Produkt Oracle Applications Framework der Oracle E-Business Suite (Komponente: Search Bean); als betroffen ausgewiesen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Beschreibung leicht ausnutzbar und laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion angreifbar (AV:N/AC:L/PR:L/UI:N), mit vollständiger Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.

    CVSS: 8.8 EPSS: 0.29% Publiziert: Referenz: NVD
  19. gpt-researcher: Schwachstelle im ws-Endpoint

    CVE-2026-5633 Hoch

    In assafelovic gpt-researcher bis Version 3.4.3 betrifft eine Schwachstelle eine unbekannte Funktion der Komponente ws Endpoint. Die Manipulation des Arguments source_urls lässt sich ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.28% Publiziert: Referenz: NVD
  20. Pimcore CustomReportsBundle – Schwachstelle im columnConfigAction-Endpunkt

    CVE-2026-44739 Hoch

    In Pimcore, einer Open-Source-Plattform für Daten- und Experience-Management, besteht in Versionen vor 11.5.17 (LTS) und 12.3.6 eine Schwachstelle im columnConfigAction-Endpunkt des CustomReportsBundle. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Pimcore 11.5.17 (LTS) bzw. 12.3.6 aktualisieren.

    CVSS: 8.7 EPSS: 0.28% Publiziert: Referenz: NVD
  21. stoatchat: Denial of Service durch fehlende SVG-viewBox-Validierung im Proxy-Endpunkt

    CVE-2026-73057 Hoch

    In stoatchat vor Version 0.15.0 werden die viewBox-Dimensionen von SVG-Dateien im Proxy-Endpunkt nicht validiert. Dies ermöglicht Denial of Service durch Speichererschöpfung. Laut Quelle können Angreifer dazu bösartige SVG-Dateien hosten; die Beschreibung bricht an dieser Stelle ab („…with extre…“). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  22. Oracle E-Business Suite – Schwachstelle im Applications Framework (Search Bean)

    CVE-2026-60774 Hoch

    Eine Schwachstelle im Oracle Applications Framework von Oracle E-Business Suite (Komponente Search Bean [Incl. Advanced]) betrifft laut NVD die Versionen 12.2.3 bis 12.2.15. Die leicht ausnutzbare Lücke ist über das Netzwerk mit niedrigen Berechtigungen angreifbar und wirkt sich vor allem auf die Vertraulichkeit aus. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Aktualisierungen einspielen.

    CVSS: 7.1 EPSS: 0.28% Publiziert: Referenz: NVD
  23. huimeicloud hm_editor bis 2.2.3: Schwachstelle im image-to-base64-Endpoint

    CVE-2026-5346 Hoch

    In huimeicloud hm_editor bis Version 2.2.3 wurde eine Schwachstelle in der Funktion client.get der Datei src/mcp-server.js der Komponente image-to-base64-Endpoint festgestellt, die sich durch Manipulation ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.28% Publiziert: Referenz: NVD
  24. Oracle Siebel CRM – Schwachstelle im Siebel Cloud Manager

    CVE-2026-60705 Hoch

    Eine Schwachstelle in den Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) betrifft laut NVD die Versionen 22.3 bis 26.5. Die Lücke ist ohne Authentifizierung über das Netzwerk angreifbar, ihre Ausnutzung ist jedoch schwierig; betroffen sind vor allem die Vertraulichkeit sowie in geringem Umfang Integrität und Verfügbarkeit. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Aktualisierungen einspielen.

    CVSS: 7.0 EPSS: 0.28% Publiziert: Referenz: NVD
  25. Oracle E-Business Suite – Applications Technology Stack (Client System Analyzer)

    CVE-2026-60670 Hoch

    Eine Schwachstelle im Oracle Applications Technology Stack von Oracle E-Business Suite (Komponente: Client System Analyzer) betrifft laut Quelldaten die Versionen 12.2.3 bis 12.2.15. Die Ausnutzung wird als schwierig eingestuft. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  26. Ghostwriter – fehlende Prüfung der Template-Zugehörigkeit beim Report-Template-Swap

    CVE-2026-78203 Hoch

    Ghostwriter vor Version 7.1.2 prüft laut Quelle beim Endpoint zum Austausch von Report-Templates nicht, ob ein Template tatsächlich zum jeweiligen Client gehört. Dadurch können Angreifer client-gebundene Templates anderer Clients an ihre eigenen Reports anhängen. CVSS-Basiswert: 7.1 (Hoch). Eine aktive Ausnutzung oder eine EPSS-Einschätzung liegen aus den Quelldaten nicht vor.

    CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD
  27. Froxlor: Newline-Injection im API-Endpoint DomainZones.add (vor 2.3.7)

    CVE-2026-41234 Hoch

    Froxlor ist eine quelloffene Serververwaltungssoftware. Vor Version 2.3.7 bereinigt der API-Endpoint DomainZones.add keine Newline-Zeichen im Inhalt eines TXT-Records; laut Quelle kann ein authentifizierter Kunde dies ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.6 EPSS: 0.27% Publiziert: Referenz: NVD
  28. CVE-2026-63756 – TOCTOU-Race-Condition im SurrealDB-/rpc-Endpunkt

    CVE-2026-63756 Hoch

    SurrealDB in Versionen vor 3.1.0 enthält im HTTP-Endpunkt /rpc eine Time-of-Check/Time-of-Use-Race-Condition. Nicht authentifizierte Anfragen können dadurch den authentifizierten Sitzungszustand übernehmen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  29. Sharp (Laravel): Unzureichende Autorisierung am generischen Download-Endpunkt

    CVE-2026-44692 Hoch

    Sharp ist ein Content-Management-Framework, das als Paket für Laravel bereitgestellt wird. In Versionen vor 9.22.0 stellt Sharp einen generischen Download-Endpunkt bereit, der den Zugriff nur anhand der übergebenen Sharp-Entität autorisiert. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 9.22.0 oder neuer aktualisieren.

    CVSS: 7.7 EPSS: 0.26% Publiziert: Referenz: NVD
  30. Gespeichertes Cross-Site-Scripting im Endpunkt /api/prompts/share

    CVE-2026-12228 Hoch

    Im Endpunkt POST /api/prompts/share besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Vom Angreifer kontrollierter Inhalt des Feldes prompt_content wird persistent gespeichert und später an andere Nutzer ausgeliefert. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 EPSS: 0.26% Publiziert: Referenz: NVD
  31. OpenRemote – IDOR ermöglicht Löschen fremder Alarme

    CVE-2026-56784 Hoch

    OpenRemote vor Version 1.25.0 enthält eine IDOR-Schwachstelle (Insecure Direct Object Reference) im Endpunkt zum Sammellöschen von Alarmen. Authentifizierte Benutzer können damit Alarme anderer dauerhaft löschen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf OpenRemote 1.25.0 oder neuer aktualisieren.

    CVSS: 8.1 EPSS: 0.26% Publiziert: Referenz: NVD
  32. Mapster WP Maps (WordPress) – fehlende Autorisierungsprüfung an REST-Endpunkt

    CVE-2026-14839 Hoch

    Das WordPress-Plugin Mapster WP Maps führt vor Version 1.24.0 an einem öffentlichen REST-Endpunkt keine Autorisierungs- oder Post-Status-Prüfung durch. Dadurch können nicht authentifizierte Nutzer Titel und vollständigen Inhalt abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 1.24.0 oder neuer.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  33. Infility Global (WordPress): Stored XSS über /cf7_record Log-Endpoint

    CVE-2026-10734 Hoch

    Das WordPress-Plugin Infility Global ist bis einschliesslich Version 2.15.21 anfällig für Stored Cross-Site-Scripting über den Log-Endpoint /cf7_record, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.25% Publiziert: Referenz: NVD
  34. Koollab LMS: SQL-Injection über Präsenztermin-Endpunkt

    CVE-2026-63231 Hoch

    Laut NVD ermöglicht eine SQL-Injection-Schwachstelle nach erfolgter Authentifizierung in Koollab LMS einem Angreifer, über den Endpunkt zur Aktualisierung von Präsenzterminen mittels einer fehlerbasierten SQL-Oracle-Technik die gesamte Datenbank auszulesen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD
  35. Jinher OA C6 – XXE-Injection im Endpoint sp_manager_getUserlist.aspx/GetXmlHttp

    CVE-2026-50782 Hoch

    Jinher OA C6 weist eine XML External Entity (XXE)-Injection-Schwachstelle im Endpoint /c6/JHSoft.Web.HrmAttendance/sp_manager_getUserlist.aspx/GetXmlHttp auf. Ein nicht authentifizierter Angreifer kann sie aus der Ferne ausnutzen; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  36. Oracle E-Business Suite: Schwachstelle in Oracle Applications Framework (Graph / Charting)

    CVE-2026-60768 Hoch

    Im Produkt Oracle Applications Framework der Oracle E-Business Suite (Komponente Graph / Charting) besteht eine Schwachstelle. Betroffen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.

    CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD
  37. Dapr Sentry: OIDC-Discovery-Endpunkt vertraut manipuliertem X-Forwarded-Host-Header

    CVE-2026-59096 Hoch

    Der OIDC-Discovery-Endpunkt von Dapr Sentry leitet issuer und jwks_uri des /.well-known/openid-configuration-Dokuments aus dem Host der Anfrage ab und vertraut dabei einem vom Angreifer kontrollierbaren X-Forwarded-Host-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  38. Documize Community – nicht authentifizierter Zugriff auf Attachment-Download-Route

    CVE-2026-71234 Hoch

    Die Attachment-Download-Route von Documize Community (domain/attachment/endpoint.go, Funktion Download) ist über AddPublic ohne Authentifizierungs-Middleware registriert. Sie akzeptiert einen secure-Query-Parameter und gewährt darüber Zugriff auf Anhänge. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  39. Unautorisierter Datei-Upload über REST-Firmware-Update-Endpunkt

    CVE-2026-44097 Hoch

    Ein entfernter Angreifer mit niedrig privilegiertem Operator-Zugriff kann über den für Firmware-Updates vorgesehenen REST-Endpunkt beliebige Dateien hochladen; die Dateien werden dabei dauerhaft und angreifergesteuert gespeichert. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 EPSS: 0.24% Publiziert: Referenz: NVD
  40. SGLang – Offenlegung von API-Schlüsseln über /server_info-Endpunkt

    CVE-2026-15977 Hoch

    SGLang weist eine Schwachstelle zur Offenlegung von Zugangsdaten auf: Der Endpunkt /server_info liefert API-Schlüssel und SSL-Keyfile-Informationen zurück, sobald ausschliesslich --admin-api-key konfiguriert ist. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  41. Pinpoint: Server-Side Request Forgery in der Webhook-Registrierung

    CVE-2026-57947 Hoch

    Pinpoint bis einschliesslich Version 3.1.0 enthält im Endpunkt zur Webhook-Registrierung eine Server-Side-Request-Forgery-Schwachstelle. Authentifizierte Nutzer können interne URLs registrieren, weil ein SSRF-Schutz fehlt. CVSS-Basiswert: 8.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.

    CVSS: 8.5 EPSS: 0.24% Publiziert: Referenz: NVD
  42. Init-Skript für Benutzeranwendungen: Lokale Rechteausweitung auf Root

    CVE-2026-44093 Hoch

    Eine Schwachstelle im Init-Skript für Benutzeranwendungen erlaubt laut Quelle einem gering privilegierten lokalen Benutzer, beliebige Befehle mit Root-Rechten auszuführen. Dies führt zu einer vollständigen Kompromittierung des Systems. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.23% Publiziert: Referenz: NVD
  43. Zoho ManageEngine: Rechteausweitung über Init-Script auf Root-Rechte

    CVE-2026-44106 Hoch

    Eine Schwachstelle im Init-Script für Benutzeranwendungen erlaubt es einem gering privilegierten lokalen Nutzer, beliebige Befehle mit Root-Rechten auszuführen, was zur vollständigen Kompromittierung des Systems führen kann. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist Zoho (ManageEngine). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 EPSS: 0.23% Publiziert: Referenz: NVD
  44. Devolutions Server – fehlerhafte Zugriffskontrolle in der Rollenmitgliedschaftsverwaltung

    CVE-2026-17568 Hoch

    Im Endpunkt zur Verwaltung der Rollenmitgliedschaft von Devolutions Server besteht eine fehlerhafte Zugriffskontrolle. Ein authentifizierter, nicht-administrativer Nutzer mit der Berechtigung zur Verwaltung von Benutzergruppen-Mitgliedschaften kann diese laut Quelle ausnutzen, um seine eigenen Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD
  45. Oracle E-Business Suite – Schwachstelle in Oracle Applications Framework (Web Utilities)

    CVE-2026-62534 Hoch

    Eine Schwachstelle betrifft das Produkt Oracle Applications Framework der Oracle E-Business Suite, konkret die Komponente Web Utilities. Betroffen sind die unterstützten Versionen 12.2.11 bis 12.2.15. Es handelt sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD
  46. Creative Cloud Desktop – Uncontrolled Search Path ermöglicht Codeausführung

    CVE-2026-48272 Hoch

    Creative Cloud Desktop ist von einer Schwachstelle durch ein unkontrolliertes Suchpfad-Element betroffen, die zur Ausführung von Code im Kontext des aktuellen Benutzers führen kann. Laut Quelle hängt eine Ausnutzung von weiteren Bedingungen ab. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 7.8 EPSS: 0.23% Publiziert: Referenz: NVD
  47. ComfyUI: SVG-Dateien im /view-Endpoint werden inline ausgeliefert (vor 0.28.0)

    CVE-2026-56670 Hoch

    ComfyUI ist eine modulare GUI für Diffusionsmodelle mit API- und Backend-Anbindung. Vor Version 0.28.0 lieferte der /view-Endpoint hochgeladene SVG-Dateien inline aus, da image/svg+xml und verwandte XML-Content-Typen nicht korrekt behandelt wurden. Dadurch kann eingebetteter Code innerhalb einer SVG-Datei im Kontext der Anwendung zur Ausführung kommen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 EPSS: 0.22% Publiziert: Referenz: NVD
  48. Huly Platform: authentifizierte Server-Side Request Forgery im /import-Endpunkt

    CVE-2026-56769 Hoch

    Die Huly Platform bis einschliesslich Version 0.7.423 enthält eine authentifizierte Server-Side-Request-Forgery-Schwachstelle im /import-Endpunkt des Front-Pods, über die Benutzer eines Arbeitsbereichs beliebige Anfragen auslösen können. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: den Fix aus Commit 68cbf8a bzw. eine korrigierte Version einspielen.

    CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD
  49. Devolutions Server: Fehlerhafte Autorisierung ermöglicht Genehmigung eigener Zugriffsanfragen

    CVE-2026-15641 Hoch

    In Devolutions Server (Versionen 2026.2.11 und 2026.1.22) besteht eine fehlerhafte Autorisierung am Endpunkt für den Status von Zugriffsanfragen. Ein bereits authentifizierter Angreifer mit geringen Rechten kann dadurch seine eigene ausstehende Zugriffsanfrage selbst genehmigen. CVSS-Basiswert: 7.1 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  50. Docker Desktop: ECI-Bypass über --use-api-socket

    CVE-2026-6406 Hoch

    Das Docker-CLI-Flag --use-api-socket umgeht die Enhanced Container Isolation (ECI) in Docker Desktop. Wenn ECI aktiviert ist, werden Docker-Socket-Mounts aus Containern normalerweise unterbunden; dieses Flag hebt diese Beschränkung auf und ermöglicht so einen Sicherheitsmechanismus-Bypass. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog