Zoho ManageEngine Seite 7
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 301 bis 350 von 1016
-
Desktop Window Manager – Heap-Pufferüberlauf ermöglicht Rechteausweitung
CVE-2026-50692 HochEin heap-basierter Pufferüberlauf im Desktop Window Manager erlaubt laut NVD einem berechtigten Angreifer die lokale Ausweitung von Rechten. Laut CVSS-Vektor ist die Lücke lokal mit niedrigen Rechten ausnutzbar und wirkt sich hoch auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Hersteller-Sicherheitsupdates einspielen.
CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Schwachstelle in extract_command_data von gpt-researcher
CVE-2026-5631 HochIn assafelovic gpt-researcher bis Version 3.4.3 ist die Funktion extract_command_data der Datei backend/server/server_utils.py im ws-Endpunkt betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version oberhalb 3.4.3 aktualisieren.
CVSS: 7.3 EPSS: 0.31% Publiziert: Referenz: NVD -
CVE-2026-54910 – Nutzerkontrollierte Parameter im subtitlesHandler von FileBrowser Quantum
CVE-2026-54910 HochFileBrowser Quantum ist ein quelloffener, selbst gehosteter Web-Dateimanager. Vor Version 1.4.3-beta akzeptiert der Endpunkt subtitlesHandler (GET /api/media/subtitles) zwei nutzerkontrollierte Query-Parameter. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.31% Publiziert: Referenz: NVD -
WordPress-Plugin Premium Packages – SQL-Injection über Coupon-Code-Parameter
CVE-2026-12800 HochDas WordPress-Plugin Premium Packages – Sell Digital Products Securely ist über den Parameter code des REST-API-Endpunkts POST /wp-json/wpdmpp/v1/cart/coupon anfällig für SQL-Injection. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
PasswordPusher: Brute-Force-Schwachstelle im Access-Endpoint durch fehlendes Rate-Limiting
CVE-2026-61458 HochPasswordPusher vor Version 2.9.2 enthält im Endpoint POST /p/:token/access eine Brute-Force-Schwachstelle: Es fehlen ein routen-spezifisches Rate-Limiting sowie ein Lockout-Mechanismus pro Push, wodurch Angreifer, die einen Push-Token kennen, wiederholte Zugriffsversuche ohne Einschränkung durchführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Keycloak – unzureichende Prüfung verschlüsselter SAML-Assertions
CVE-2026-2092 HochIn Keycloak wurde eine Schwachstelle gefunden: Der SAML-Broker-Endpunkt (Security Assertion Markup Language) validiert verschlüsselte Assertions nicht korrekt, wenn die gesamte SAML-Antwort nicht signiert ist. Ein Angreifer kann dies ausnutzen, um die Integrität der Authentifizierung zu untergraben. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.7 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle Retail EFTLink (Retail Applications): Schwachstelle in Core/Plugin
CVE-2026-46943 HochIm Produkt Oracle Retail EFTLink der Oracle Retail Applications (Komponente Core/Plugin) besteht eine Schwachstelle. Laut Quelle sind die unterstützten Versionen 21.0.0-25.0.0 betroffen; die Ausnutzung wird als schwierig beschrieben. Der CVSS-Basiswert liegt bei 7.4 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit hoher Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet Vertraulichkeit und Integrität. Ein fehlerbereinigter Stand sollte gemäss Herstellerangaben eingespielt werden.
CVSS: 7.4 EPSS: 0.30% Publiziert: Referenz: NVD -
IBM Langflow OSS – Authentication Bypass im MCP-Composer-Endpoint
CVE-2026-8446 HochIBM Langflow OSS in den Versionen 1.0.0 bis 1.10.3 enthält laut NVD eine Authentifizierungsumgehung im Composer-Endpoint des Model Context Protocol (MCP), wenn mcp_composer_enabled=true (Standardeinstellung) gesetzt ist und Projekte entsprechend konfiguriert sind; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Neben Langflow / DataStax führt auch Zoho die Lücke in seinen Advisories.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Oracle Siebel CRM – Schwachstelle in Siebel Cloud Manager
CVE-2026-60704 HochEine Schwachstelle im Produkt Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente: Siebel Cloud Manager) betrifft die unterstützten Versionen 22.3 bis 26.5. Die Schwachstelle gilt als leicht ausnutzbar. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
ArcadeDB Cluster-Token-Offenlegung im API-Endpunkt
CVE-2026-67343 HochIn ArcadeDB vor Version 26.7.2 wird das Cluster-Token im Endpunkt GET /api/v1/server nicht korrekt maskiert. Authentifizierte Nutzer können dadurch den Wert arcadedb.ha.clusterToken im Klartext auslesen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Schwachstelle in openUrl von TencentCloudBase CloudBase-MCP
CVE-2026-7221 HochIn TencentCloudBase CloudBase-MCP bis Version 2.17.0 ist die Funktion openUrl der Datei mcp/src/interactive-server.ts im open-url-API-Endpunkt betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version oberhalb 2.17.0 aktualisieren.
CVSS: 7.3 EPSS: 0.30% Publiziert: Referenz: NVD -
PHP Jabbers Poll Script: SQL-Injection über pjAdminPolls.controller.php
CVE-2026-46593 HochIm PHP-Jabbers-Poll-Script wird vom Nutzer übergebene Eingabe am Endpunkt pjAdminPolls.controller.php nicht ordnungsgemäss bereinigt, wodurch eine SQL-Injection möglich ist. Laut Quelle kann ein authentifizierter Angreifer dadurch eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 8.6 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.6 EPSS: 0.30% Publiziert: Referenz: NVD -
Devolutions Remote Desktop Manager: Command Injection in der SSH-Elevate-Shell
CVE-2026-12161 HochEine unzureichende Eingabeprüfung in der Funktion SSH Elevate Shell von Devolutions Remote Desktop Manager 2026.2.7 erlaubt einem authentifizierten Benutzer mit Berechtigung zum Erstellen oder Ändern eines gemeinsam genutzten SSH-Eintrags, über einen präparierten alternativen Benutzernamen und Nutzerinteraktion mit der Elevate-Shell-Aktion beliebige Befehle auf einem entfernten SSH-Host mit gespeicherten Elevation-Zugangsdaten auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Mem0: fehlende Autorisierung im /configure-Endpunkt des Self-Hosted-Servers
CVE-2026-49948 HochMem0 bis einschliesslich Version 0.2.8 enthält im selbst gehosteten Server-Bestandteil eine Schwachstelle durch fehlende Autorisierung: Der Endpunkt POST /configure verändert die globale LLM-Provider-Konfiguration ohne ausreichende Berechtigungsprüfung. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: den Fix aus Commit ae7f406 bzw. eine korrigierte Version einspielen.
CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD -
Oracle Identity Manager Connector – Schwachstelle in PeopleSoft-Komponente
CVE-2026-60534 HochEine Schwachstelle im Produkt Oracle Identity Manager Connector von Oracle Fusion Middleware (Komponente: PeopleSoft Applications) betrifft die unterstützten Versionen 12.2.1.4.0 und 14.1.2.1.0. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.29% Publiziert: Referenz: NVD -
atototo api-lab-mcp: Schwachstelle im HTTP-Server (bis 0.2.1)
CVE-2026-5832 HochIn atototo api-lab-mcp bis Version 0.2.1 wurde eine Schwachstelle in den Funktionen analyze_api_spec, generate_test_scenarios und test_http_endpoint der Datei src/mcp/http-server.ts identifiziert. Eine Manipulation kann die betroffene Komponente kompromittieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD -
OpenCost: Fehlende Authentifizierung am Endpoint /helmValues
CVE-2026-67349 HochIn OpenCost vor Version 1.121.0 fehlt am Endpoint GET /helmValues eine Authentifizierung. Dadurch lässt sich die base64-kodierte Umgebungsvariable HELM_VALUES auslesen, die laut Quelle Zugangsdaten von Cloud-Providern enthalten kann. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N – der Angriff ist über das Netz ohne Authentifizierung und ohne Benutzerinteraktion möglich. Empfohlene Massnahme: Update auf OpenCost 1.121.0 oder neuer einspielen.
CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Oracle Applications Framework (Search Bean) – Schwachstelle in Oracle E-Business Suite
CVE-2026-60675 HochLaut Quelle betrifft die Schwachstelle das Produkt Oracle Applications Framework der Oracle E-Business Suite (Komponente: Search Bean); als betroffen ausgewiesen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Beschreibung leicht ausnutzbar und laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion angreifbar (AV:N/AC:L/PR:L/UI:N), mit vollständiger Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 8.8 EPSS: 0.29% Publiziert: Referenz: NVD -
gpt-researcher: Schwachstelle im ws-Endpoint
CVE-2026-5633 HochIn assafelovic gpt-researcher bis Version 3.4.3 betrifft eine Schwachstelle eine unbekannte Funktion der Komponente ws Endpoint. Die Manipulation des Arguments source_urls lässt sich ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Pimcore CustomReportsBundle – Schwachstelle im columnConfigAction-Endpunkt
CVE-2026-44739 HochIn Pimcore, einer Open-Source-Plattform für Daten- und Experience-Management, besteht in Versionen vor 11.5.17 (LTS) und 12.3.6 eine Schwachstelle im columnConfigAction-Endpunkt des CustomReportsBundle. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Pimcore 11.5.17 (LTS) bzw. 12.3.6 aktualisieren.
CVSS: 8.7 EPSS: 0.28% Publiziert: Referenz: NVD -
stoatchat: Denial of Service durch fehlende SVG-viewBox-Validierung im Proxy-Endpunkt
CVE-2026-73057 HochIn stoatchat vor Version 0.15.0 werden die viewBox-Dimensionen von SVG-Dateien im Proxy-Endpunkt nicht validiert. Dies ermöglicht Denial of Service durch Speichererschöpfung. Laut Quelle können Angreifer dazu bösartige SVG-Dateien hosten; die Beschreibung bricht an dieser Stelle ab („…with extre…“). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Schwachstelle im Applications Framework (Search Bean)
CVE-2026-60774 HochEine Schwachstelle im Oracle Applications Framework von Oracle E-Business Suite (Komponente Search Bean [Incl. Advanced]) betrifft laut NVD die Versionen 12.2.3 bis 12.2.15. Die leicht ausnutzbare Lücke ist über das Netzwerk mit niedrigen Berechtigungen angreifbar und wirkt sich vor allem auf die Vertraulichkeit aus. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Aktualisierungen einspielen.
CVSS: 7.1 EPSS: 0.28% Publiziert: Referenz: NVD -
huimeicloud hm_editor bis 2.2.3: Schwachstelle im image-to-base64-Endpoint
CVE-2026-5346 HochIn huimeicloud hm_editor bis Version 2.2.3 wurde eine Schwachstelle in der Funktion client.get der Datei src/mcp-server.js der Komponente image-to-base64-Endpoint festgestellt, die sich durch Manipulation ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Oracle Siebel CRM – Schwachstelle im Siebel Cloud Manager
CVE-2026-60705 HochEine Schwachstelle in den Siebel CRM Cloud Applications von Oracle Siebel CRM (Komponente Siebel Cloud Manager) betrifft laut NVD die Versionen 22.3 bis 26.5. Die Lücke ist ohne Authentifizierung über das Netzwerk angreifbar, ihre Ausnutzung ist jedoch schwierig; betroffen sind vor allem die Vertraulichkeit sowie in geringem Umfang Integrität und Verfügbarkeit. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Aktualisierungen einspielen.
CVSS: 7.0 EPSS: 0.28% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Applications Technology Stack (Client System Analyzer)
CVE-2026-60670 HochEine Schwachstelle im Oracle Applications Technology Stack von Oracle E-Business Suite (Komponente: Client System Analyzer) betrifft laut Quelldaten die Versionen 12.2.3 bis 12.2.15. Die Ausnutzung wird als schwierig eingestuft. CVSS-Basiswert: 8.1 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Ghostwriter – fehlende Prüfung der Template-Zugehörigkeit beim Report-Template-Swap
CVE-2026-78203 HochGhostwriter vor Version 7.1.2 prüft laut Quelle beim Endpoint zum Austausch von Report-Templates nicht, ob ein Template tatsächlich zum jeweiligen Client gehört. Dadurch können Angreifer client-gebundene Templates anderer Clients an ihre eigenen Reports anhängen. CVSS-Basiswert: 7.1 (Hoch). Eine aktive Ausnutzung oder eine EPSS-Einschätzung liegen aus den Quelldaten nicht vor.
CVSS: 7.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Froxlor: Newline-Injection im API-Endpoint DomainZones.add (vor 2.3.7)
CVE-2026-41234 HochFroxlor ist eine quelloffene Serververwaltungssoftware. Vor Version 2.3.7 bereinigt der API-Endpoint DomainZones.add keine Newline-Zeichen im Inhalt eines TXT-Records; laut Quelle kann ein authentifizierter Kunde dies ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.6 EPSS: 0.27% Publiziert: Referenz: NVD -
CVE-2026-63756 – TOCTOU-Race-Condition im SurrealDB-/rpc-Endpunkt
CVE-2026-63756 HochSurrealDB in Versionen vor 3.1.0 enthält im HTTP-Endpunkt /rpc eine Time-of-Check/Time-of-Use-Race-Condition. Nicht authentifizierte Anfragen können dadurch den authentifizierten Sitzungszustand übernehmen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Sharp (Laravel): Unzureichende Autorisierung am generischen Download-Endpunkt
CVE-2026-44692 HochSharp ist ein Content-Management-Framework, das als Paket für Laravel bereitgestellt wird. In Versionen vor 9.22.0 stellt Sharp einen generischen Download-Endpunkt bereit, der den Zugriff nur anhand der übergebenen Sharp-Entität autorisiert. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 9.22.0 oder neuer aktualisieren.
CVSS: 7.7 EPSS: 0.26% Publiziert: Referenz: NVD -
Gespeichertes Cross-Site-Scripting im Endpunkt /api/prompts/share
CVE-2026-12228 HochIm Endpunkt POST /api/prompts/share besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Vom Angreifer kontrollierter Inhalt des Feldes prompt_content wird persistent gespeichert und später an andere Nutzer ausgeliefert. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.26% Publiziert: Referenz: NVD -
OpenRemote – IDOR ermöglicht Löschen fremder Alarme
CVE-2026-56784 HochOpenRemote vor Version 1.25.0 enthält eine IDOR-Schwachstelle (Insecure Direct Object Reference) im Endpunkt zum Sammellöschen von Alarmen. Authentifizierte Benutzer können damit Alarme anderer dauerhaft löschen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf OpenRemote 1.25.0 oder neuer aktualisieren.
CVSS: 8.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Mapster WP Maps (WordPress) – fehlende Autorisierungsprüfung an REST-Endpunkt
CVE-2026-14839 HochDas WordPress-Plugin Mapster WP Maps führt vor Version 1.24.0 an einem öffentlichen REST-Endpunkt keine Autorisierungs- oder Post-Status-Prüfung durch. Dadurch können nicht authentifizierte Nutzer Titel und vollständigen Inhalt abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 1.24.0 oder neuer.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Infility Global (WordPress): Stored XSS über /cf7_record Log-Endpoint
CVE-2026-10734 HochDas WordPress-Plugin Infility Global ist bis einschliesslich Version 2.15.21 anfällig für Stored Cross-Site-Scripting über den Log-Endpoint /cf7_record, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.25% Publiziert: Referenz: NVD -
Koollab LMS: SQL-Injection über Präsenztermin-Endpunkt
CVE-2026-63231 HochLaut NVD ermöglicht eine SQL-Injection-Schwachstelle nach erfolgter Authentifizierung in Koollab LMS einem Angreifer, über den Endpunkt zur Aktualisierung von Präsenzterminen mittels einer fehlerbasierten SQL-Oracle-Technik die gesamte Datenbank auszulesen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Jinher OA C6 – XXE-Injection im Endpoint sp_manager_getUserlist.aspx/GetXmlHttp
CVE-2026-50782 HochJinher OA C6 weist eine XML External Entity (XXE)-Injection-Schwachstelle im Endpoint /c6/JHSoft.Web.HrmAttendance/sp_manager_getUserlist.aspx/GetXmlHttp auf. Ein nicht authentifizierter Angreifer kann sie aus der Ferne ausnutzen; weitere Details zur Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Oracle E-Business Suite: Schwachstelle in Oracle Applications Framework (Graph / Charting)
CVE-2026-60768 HochIm Produkt Oracle Applications Framework der Oracle E-Business Suite (Komponente Graph / Charting) besteht eine Schwachstelle. Betroffen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.
CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Dapr Sentry: OIDC-Discovery-Endpunkt vertraut manipuliertem X-Forwarded-Host-Header
CVE-2026-59096 HochDer OIDC-Discovery-Endpunkt von Dapr Sentry leitet issuer und jwks_uri des /.well-known/openid-configuration-Dokuments aus dem Host der Anfrage ab und vertraut dabei einem vom Angreifer kontrollierbaren X-Forwarded-Host-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Documize Community – nicht authentifizierter Zugriff auf Attachment-Download-Route
CVE-2026-71234 HochDie Attachment-Download-Route von Documize Community (domain/attachment/endpoint.go, Funktion Download) ist über AddPublic ohne Authentifizierungs-Middleware registriert. Sie akzeptiert einen secure-Query-Parameter und gewährt darüber Zugriff auf Anhänge. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Unautorisierter Datei-Upload über REST-Firmware-Update-Endpunkt
CVE-2026-44097 HochEin entfernter Angreifer mit niedrig privilegiertem Operator-Zugriff kann über den für Firmware-Updates vorgesehenen REST-Endpunkt beliebige Dateien hochladen; die Dateien werden dabei dauerhaft und angreifergesteuert gespeichert. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 EPSS: 0.24% Publiziert: Referenz: NVD -
SGLang – Offenlegung von API-Schlüsseln über /server_info-Endpunkt
CVE-2026-15977 HochSGLang weist eine Schwachstelle zur Offenlegung von Zugangsdaten auf: Der Endpunkt /server_info liefert API-Schlüssel und SSL-Keyfile-Informationen zurück, sobald ausschliesslich --admin-api-key konfiguriert ist. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Pinpoint: Server-Side Request Forgery in der Webhook-Registrierung
CVE-2026-57947 HochPinpoint bis einschliesslich Version 3.1.0 enthält im Endpunkt zur Webhook-Registrierung eine Server-Side-Request-Forgery-Schwachstelle. Authentifizierte Nutzer können interne URLs registrieren, weil ein SSRF-Schutz fehlt. CVSS-Basiswert: 8.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.
CVSS: 8.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Init-Skript für Benutzeranwendungen: Lokale Rechteausweitung auf Root
CVE-2026-44093 HochEine Schwachstelle im Init-Skript für Benutzeranwendungen erlaubt laut Quelle einem gering privilegierten lokalen Benutzer, beliebige Befehle mit Root-Rechten auszuführen. Dies führt zu einer vollständigen Kompromittierung des Systems. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Zoho ManageEngine: Rechteausweitung über Init-Script auf Root-Rechte
CVE-2026-44106 HochEine Schwachstelle im Init-Script für Benutzeranwendungen erlaubt es einem gering privilegierten lokalen Nutzer, beliebige Befehle mit Root-Rechten auszuführen, was zur vollständigen Kompromittierung des Systems führen kann. CVSS-Basiswert: 7.8 (Hoch). Betroffen ist Zoho (ManageEngine). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Devolutions Server – fehlerhafte Zugriffskontrolle in der Rollenmitgliedschaftsverwaltung
CVE-2026-17568 HochIm Endpunkt zur Verwaltung der Rollenmitgliedschaft von Devolutions Server besteht eine fehlerhafte Zugriffskontrolle. Ein authentifizierter, nicht-administrativer Nutzer mit der Berechtigung zur Verwaltung von Benutzergruppen-Mitgliedschaften kann diese laut Quelle ausnutzen, um seine eigenen Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Oracle E-Business Suite – Schwachstelle in Oracle Applications Framework (Web Utilities)
CVE-2026-62534 HochEine Schwachstelle betrifft das Produkt Oracle Applications Framework der Oracle E-Business Suite, konkret die Komponente Web Utilities. Betroffen sind die unterstützten Versionen 12.2.11 bis 12.2.15. Es handelt sich um eine leicht ausnutzbare Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Creative Cloud Desktop – Uncontrolled Search Path ermöglicht Codeausführung
CVE-2026-48272 HochCreative Cloud Desktop ist von einer Schwachstelle durch ein unkontrolliertes Suchpfad-Element betroffen, die zur Ausführung von Code im Kontext des aktuellen Benutzers führen kann. Laut Quelle hängt eine Ausnutzung von weiteren Bedingungen ab. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 7.8 EPSS: 0.23% Publiziert: Referenz: NVD -
ComfyUI: SVG-Dateien im /view-Endpoint werden inline ausgeliefert (vor 0.28.0)
CVE-2026-56670 HochComfyUI ist eine modulare GUI für Diffusionsmodelle mit API- und Backend-Anbindung. Vor Version 0.28.0 lieferte der /view-Endpoint hochgeladene SVG-Dateien inline aus, da image/svg+xml und verwandte XML-Content-Typen nicht korrekt behandelt wurden. Dadurch kann eingebetteter Code innerhalb einer SVG-Datei im Kontext der Anwendung zur Ausführung kommen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 EPSS: 0.22% Publiziert: Referenz: NVD -
Huly Platform: authentifizierte Server-Side Request Forgery im /import-Endpunkt
CVE-2026-56769 HochDie Huly Platform bis einschliesslich Version 0.7.423 enthält eine authentifizierte Server-Side-Request-Forgery-Schwachstelle im /import-Endpunkt des Front-Pods, über die Benutzer eines Arbeitsbereichs beliebige Anfragen auslösen können. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: den Fix aus Commit 68cbf8a bzw. eine korrigierte Version einspielen.
CVSS: 8.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Devolutions Server: Fehlerhafte Autorisierung ermöglicht Genehmigung eigener Zugriffsanfragen
CVE-2026-15641 HochIn Devolutions Server (Versionen 2026.2.11 und 2026.1.22) besteht eine fehlerhafte Autorisierung am Endpunkt für den Status von Zugriffsanfragen. Ein bereits authentifizierter Angreifer mit geringen Rechten kann dadurch seine eigene ausstehende Zugriffsanfrage selbst genehmigen. CVSS-Basiswert: 7.1 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Docker Desktop: ECI-Bypass über --use-api-socket
CVE-2026-6406 HochDas Docker-CLI-Flag --use-api-socket umgeht die Enhanced Container Isolation (ECI) in Docker Desktop. Wenn ECI aktiviert ist, werden Docker-Socket-Mounts aus Containern normalerweise unterbunden; dieses Flag hebt diese Beschränkung auf und ermöglicht so einen Sicherheitsmechanismus-Bypass. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.