Zoho ManageEngine Seite 9
Hersteller: Zoho
Schwachstellen-Reports
1016 ReportsZeige 401 bis 450 von 1016
-
Stored-XSS in Notesnook eskaliert zu Remote-Code-Ausführung
CVE-2026-33955 HochIn der Notiz-App Notesnook vor Version 3.3.11 (Web/Desktop) kann eine gespeicherte Cross-Site-Scripting-Schwachstelle im Verlaufsvergleich zu Remote-Code-Ausführung eskalieren. Ein angreiferkontrollierter Notiz-Header wird über dangerouslySetInnerHTML ohne sichere Behandlung dargestellt; in der Desktop-Anwendung mit aktiviertem nodeIntegration und deaktiviertem contextIsolation wird daraus in Kombination mit der Backup- und Wiederherstellungsfunktion Code-Ausführung. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.3.11.
CVSS: 8.6 Publiziert: Referenz: NVD -
Mattermost Desktop App: Ausführung beliebiger Programme über Help-Links
CVE-2026-1046 HochDie Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.0, 6.2.0 und 5.2.13.0 Help-Links nicht ausreichend. Ein bösartiger Mattermost-Server kann dadurch die Ausführung beliebiger ausführbarer Dateien auf dem System eines Nutzers auslösen, wenn dieser bestimmte Einträge im Help-Menü anklickt (Mattermost Advisory ID: MMSA-2026-00577). CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Tanium Patch Endpoint Tools – Lokale Rechteausweitung
CVE-2025-15310 HochTanium hat laut Quelle eine Schwachstelle zur lokalen Rechteausweitung (Local Privilege Escalation) in Patch Endpoint Tools behoben. Ein lokaler Angreifer kann darüber erhöhte Berechtigungen auf dem betroffenen System erlangen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Tanium Patch Endpoint Tools Local Privilege Escalation
CVE-2025-15319 HochIn den Patch Endpoint Tools von Tanium wurde eine lokale Rechteausweitungs-Schwachstelle behoben. Ein lokaler Angreifer mit einfachen Benutzerrechten kann darüber seine Privilegien auf dem betroffenen System erhöhen; Vertraulichkeit, Integrität und Verfügbarkeit sind laut CVSS-Vektor in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version der Patch Endpoint Tools einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Podman Desktop: Authentifizierungsumgehung durch isAccessAllowed()
CVE-2026-24835 HochPodman Desktop ist ein grafisches Tool zur Entwicklung mit Containern und Kubernetes. Vor Version 1.25.1 besteht eine kritische Authentifizierungsumgehung: Die Funktion isAccessAllowed() liefert bedingungslos true zurück, wodurch beliebige Extensions sämtliche Berechtigungsprüfungen umgehen und unautorisierten Zugriff auf alle Authentifizierungs-Sessions erhalten. Angreifer können dadurch beliebige Nutzer imitieren, Sessions kapern und auf sensible Ressourcen zugreifen, ohne dazu berechtigt zu sein. Betroffen sind alle Versionen von Podman Desktop. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 1.25.1.
CVSS: 7.1 Publiziert: Referenz: NVD -
Telegram Desktop: Denial-of-Service durch überdimensionierte Nachrichten-Payload
CVE-2021-47793 HochIn Telegram Desktop 2.9.2 führt eine überdimensionierte Nachrichten-Payload zu einem Denial of Service. Laut Quellbeschreibung genügt ein rund 9 Millionen Byte grosser Puffer, der in die Nachrichtenoberfläche eingefügt wird, um die Anwendung zum Absturz zu bringen. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Zoho ManageEngine PAM360, Password Manager Pro und Access Manager Plus: Autorisierungsfehler
CVE-2025-11669 HochZoho ManageEngine PAM360 vor Version 8202, Password Manager Pro vor 13221 und Access Manager Plus vor 4401 sind durch einen Autorisierungsfehler in der Funktion zum Initiieren einer Remote-Sitzung verwundbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
inMusic Engine DJ – Unsichere Berechtigungen durch offenen HTTP-Dienst
CVE-2025-66723 HochEngine DJ von inMusic Brands vor Version 4.3.4 weist laut NVD unsichere Berechtigungen auf: Ein exponierter HTTP-Dienst in der Remote Library erlaubt Angreifern Zugriff auf alle Dateien und Netzwerkpfade. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Soda PDF Desktop – Directory Traversal beim CBZ-Parsing mit Codeausführung
CVE-2025-14413 HochBeim Parsen von CBZ-Dateien in Soda PDF Desktop wird ein vom Benutzer übergebener Pfad vor der Verwendung in Dateioperationen nicht ausreichend validiert (Directory Traversal). Entfernte Angreifer können dadurch beliebigen Code im Kontext des angemeldeten Benutzers ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-27509 gemeldet. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Soda PDF Desktop Word File Insufficient UI Warning Remote Code Execution
CVE-2025-14414 HochSoda PDF Desktop erlaubt beim Verarbeiten von Word-Dateien die Ausführung gefährlicher Skripte ohne Warnhinweis an den Benutzer. Entfernte Angreifer können dadurch beliebigen Code im Kontext des angemeldeten Benutzers ausführen; das Opfer muss dazu eine präparierte Datei öffnen oder eine bösartige Seite besuchen (ZDI-CAN-27496). CVSS-Basiswert: 7.8 (Hoch). Bis zur Bereitstellung eines Fixes sollten Word-Dateien aus nicht vertrauenswürdigen Quellen nicht mit Soda PDF Desktop geöffnet werden.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Schreiben beliebiger Dateien ermöglicht Codeausführung
CVE-2025-13659 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien auf dem Server zu schreiben, was potenziell zu einer Remotecodeausführung führt. Für die Ausnutzung ist eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 SR1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Signaturprüfung erlaubt Remote Code Execution
CVE-2025-13662 HochDie Patch-Management-Komponente von Ivanti Endpoint Manager vor Version 2024 SU4 SR1 verifiziert kryptografische Signaturen unzureichend. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen; eine Benutzerinteraktion ist erforderlich. Betroffen sind laut Zuordnung Produkte von Ivanti, Ivanti (Pulse/Connect Secure) und Zoho. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 SU4 SR1 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Path Traversal ermöglicht Schreiben ausserhalb des vorgesehenen Verzeichnisses
CVE-2025-13661 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 SR1 ermöglicht eine Path-Traversal-Schwachstelle einem entfernten, authentifizierten Angreifer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses zu schreiben. Eine Nutzerinteraktion ist für die Ausnutzung erforderlich. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Zoom Workplace VDI Client für Windows – fehlerhafte Signaturprüfung im Installer
CVE-2025-64740 HochIm Installer des Zoom Workplace VDI Client für Windows besteht eine Schwachstelle durch unzureichende Prüfung kryptografischer Signaturen. Ein bereits authentifizierter Nutzer kann dies bei lokalem Zugriff zur Rechteausweitung ausnutzen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Stored XSS in ManageEngine Exchange Reporter Plus (Mails Deleted or Moved Report)
CVE-2025-7429 HochZohocorp ManageEngine Exchange Reporter Plus ist in Version 5723 und darunter im Report Mails Deleted or Moved anfällig für eine Stored-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
ManageEngine Exchange Reporter Plus: Stored XSS im Folder-Message-Count-Report
CVE-2025-7430 HochZohocorp ManageEngine Exchange Reporter Plus in Version 5723 und früher ist im Report Folder Message Count and Size anfällig für eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Stored XSS in ManageEngine Exchange Reporter Plus (Public Folders Report)
CVE-2025-7632 HochZohocorp ManageEngine Exchange Reporter Plus ist in Version 5723 und darunter im Public-Folders-Report anfällig für eine Stored-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
ManageEngine Exchange Reporter Plus: Stored XSS im Custom Report
CVE-2025-7633 HochZohocorp ManageEngine Exchange Reporter Plus in Version 5723 und früher ist im Custom Report anfällig für eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Unsichere Standardberechtigungen im Agent
CVE-2025-10918 HochDer Agent des Ivanti Endpoint Manager weist vor Version 2024 SU4 unsichere Standardberechtigungen auf. Ein lokaler, authentifizierter Angreifer kann dadurch beliebige Dateien an beliebiger Stelle des Dateisystems schreiben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Ivanti Endpoint Manager 2024 SU4 oder neuer.
CVSS: 7.1 Publiziert: Referenz: NVD -
Zoho ManageEngine ADManager Plus – Authentifizierte Command Injection
CVE-2025-10020 HochZoho ManageEngine ADManager Plus vor Build 8024 ist durch eine authentifizierte Command-Injection-Schwachstelle in der Komponente Custom Script verwundbar. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf ADManager Plus Build 8024 oder neuer aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
Oracle Financial Services Analytical Applications Infrastructure Datenzugriff
CVE-2025-53036 HochIn der Oracle Financial Services Analytical Applications Infrastructure (Komponente Platform) besteht eine leicht ausnutzbare Schwachstelle. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über HTTP kann sie ausnutzen und dabei auch weitere Produkte beeintraechtigen (Scope-Wechsel). Erfolgreiche Angriffe können zu unbefugtem Zugriff auf kritische Daten führen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Oracle Financial Services Analytical Applications Infrastructure – Kompromittierung über HTTP
CVE-2025-61751 HochEine Schwachstelle in der Plattform-Komponente von Oracle Financial Services Analytical Applications Infrastructure betrifft die Versionen 8.0.7.9, 8.0.8.7 und 8.1.2.5. Sie ist leicht ausnutzbar und erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugang über HTTP, das Produkt zu kompromittieren, mit unbefugtem Zugriff, Anlegen, Löschen oder Verändern kritischer Daten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Zoho ManageEngine Analytics Plus – Authentifizierte SQL-Injection
CVE-2025-9428 HochZoho ManageEngine Analytics Plus in Version 6171 und früher ist für eine authentifizierte SQL-Injection über die Key-Update-API anfällig. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf eine korrigierte Version oberhalb von 6171 aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
Oracle Financial Services Analytical Applications Infrastructure: Schwachstelle in der Systemkonfiguration
CVE-2025-61756 HochIm Produkt Oracle Financial Services Analytical Applications Infrastructure der Oracle Financial Services Applications besteht in der Komponente System Configuration eine leicht ausnutzbare Schwachstelle, die einem unauthentifizierten Angreifer über HTTP-Netzwerkzugriff eine Kompromittierung erlaubt. Laut Quelle kann ein erfolgreicher Angriff zu einem Hang oder einem wiederholt reproduzierbaren Absturz (vollständiger DoS) führen. Betroffen sind die unterstützten Versionen 8.0.7.9, 8.0.8.7 und 8.1.2.5. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Windows Remote Desktop Client: Use-after-free ermöglicht Codeausführung
CVE-2025-58718 HochIm Remote Desktop Client besteht eine Use-after-free-Schwachstelle, über die ein nicht autorisierter Angreifer Code über das Netzwerk ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10242 HochIm Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 und 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Admin-Rechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10243 HochIm Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 bzw. 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle, die einem entfernten authentifizierten Angreifer mit Administratorrechten Remote Code Execution ermöglicht. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection im Admin-Panel
CVE-2025-10985 HochDas Admin-Panel von Ivanti EPMM vor den Versionen 12.6.0.2, 12.5.0.4 und 12.4.0.4 enthält eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Microsoft Defender for Linux: Race Condition (TOCTOU) ermöglicht Denial of Service
CVE-2025-59497 HochEine Time-of-check-Time-of-use-Race-Condition (TOCTOU) in Microsoft Defender for Linux erlaubt einem autorisierten Angreifer, lokal einen Denial-of-Service auszulösen. CVSS-Basiswert: 7.0 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
Path Traversal in Ivanti Endpoint Manager ermöglicht RCE
CVE-2025-9713 HochIn Ivanti Endpoint Manager vor Version 2024 SU4 besteht eine Path-Traversal-Schwachstelle, die einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Privilegienausweitung durch unsichere Deserialisierung
CVE-2025-11622 HochEine unsichere Deserialisierung in Ivanti Endpoint Manager vor Version 2024 SU4 erlaubt einem lokal angemeldeten Angreifer, seine Rechte auf dem System auszuweiten. Für die Ausnutzung ist laut CVSS-Vektor lokaler Zugriff mit niedrigen Rechten nötig, Nutzerinteraktion ist nicht erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 oder neuer aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: Unzureichende Dateinamenprüfung ermöglicht RCE
CVE-2025-9712 HochIn Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt eine unzureichende Validierung von Dateinamen einem entfernten, nicht authentifizierten Angreifer die Ausführung von Code. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf 2024 SU3 SR1 beziehungsweise 2022 SU8 SR2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unzureichende Dateinamenprüfung in Ivanti Endpoint Manager erlaubt Remote Code Execution
CVE-2025-9872 HochEine unzureichende Validierung von Dateinamen in Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code (Remote Code Execution). Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigten Versionen 2024 SU3 SR1 bzw. 2022 SU8 SR2 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Figma Desktop für Windows – Command-Injection im lokalen Plugin-Loader
CVE-2025-56803 HochFigma Desktop für Windows in Version 125.6.5 enthält eine Command-Injection-Schwachstelle im lokalen Plugin-Loader. Ein Angreifer kann beliebige Betriebssystembefehle ausführen, indem er ein präpariertes build-Feld in der manifest.json eines Plugins setzt, das ohne Validierung an child_process.exec übergeben wird. Der Hersteller bestreitet die Schwachstelle, da das Verhalten nur einem lokalen Nutzer erlaubt, sich über ein lokales Plugin selbst anzugreifen; der für den Angriff nötige lokale Build-Vorgang wird bei über die Figma Community geteilten Plugins nicht ausgeführt. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD -
Zoom Workplace für Linux: Offenlegung von Informationen durch unzureichende Zertifikatsprüfung
CVE-2025-46788 HochIn Zoom Workplace für Linux vor Version 6.4.13 ermöglicht eine unzureichende Zertifikatsprüfung einem nicht autorisierten Angreifer über Netzwerkzugriff die Offenlegung von Informationen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Relativer Path Traversal im Remote Desktop Client
CVE-2025-48817 HochEin relativer Path Traversal im Remote Desktop Client erlaubt einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager – Unsichere Verschlüsselung erlaubt Entschlüsseln fremder Passwörter
CVE-2025-6995 HochEine unsachgemässe Verwendung von Verschlüsselung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU3 und 2022 SU8 Security Update 1 erlaubt einem lokalen, authentifizierten Angreifer, die Passwörter anderer Nutzer zu entschlüsseln. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU3 bzw. 2022 SU8 Security Update 1 oder neuer.
CVSS: 8.4 Publiziert: Referenz: NVD -
Fehlerhafte Verschlüsselung im Ivanti-Endpoint-Manager-Agenten
CVE-2025-6996 HochDer Agent von Ivanti Endpoint Manager verwendet Verschlüsselung fehlerhaft. Ein lokal authentifizierter Angreifer kann dadurch die Passwörter anderer Benutzer entschlüsseln. Betroffen sind Versionen vor 2024 SU3 sowie 2022 SU8 Security Update 1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.
CVSS: 8.4 Publiziert: Referenz: NVD -
Ivanti EPMM: OS-Command-Injection ermöglicht Remote Code Execution
CVE-2025-6770 HochIn Ivanti Endpoint Manager Mobile (EPMM) vor Version 12.5.0.2 ermöglicht eine OS-Command-Injection einem entfernten, authentifizierten Angreifer mit hohen Rechten Remote Code Execution. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager Mobile: OS-Command-Injection mit hohen Rechten
CVE-2025-6771 HochIn Ivanti Endpoint Manager Mobile (EPMM) vor den Versionen 12.5.0.2, 12.4.0.3 und 12.3.0.3 kann ein entfernter authentifizierter Angreifer mit hohen Rechten über eine OS-Command-Injection Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2, 12.4.0.3 oder 12.3.0.3.
CVSS: 7.2 Publiziert: Referenz: NVD -
Ivanti Endpoint Manager: SQL-Injection mit Admin-Rechten
CVE-2025-7037 HochIn Ivanti Endpoint Manager vor Version 2024 SU3 sowie 2022 SU8 Security Update 1 kann ein entfernter authentifizierter Angreifer mit Administratorrechten über eine SQL-Injection beliebige Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.
CVSS: 7.2 Publiziert: Referenz: NVD -
ManageEngine Exchange Reporter Plus: Stored XSS im Berichtsmodul
CVE-2025-5366 HochZohocorp ManageEngine Exchange Reporter Plus in Version 5722 und darunter ist anfällig für Stored Cross-Site-Scripting (XSS) im Bericht der ordnerweise gelesenen Mails mit Betreff. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Stored-XSS in ManageEngine Exchange Reporter Plus im Anhänge-Bericht
CVE-2025-5966 HochZohocorp ManageEngine Exchange Reporter Plus ist in Version 5722 und darunter für Stored Cross-Site Scripting im Bericht Attachments by filename keyword anfällig. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer: Codeausführung durch unsichere Deserialisierung
CVE-2025-49214 HochEine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer nachträglich authentifizierten Remote Code Execution auf betroffenen Installationen führen. Der Angreifer muss zunächst die Möglichkeit erlangen, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer: Post-Auth-SQL-Injection
CVE-2025-49215 HochEine Post-Auth-SQL-Injection im Trend Micro Endpoint Encryption PolicyServer kann es einem Angreifer erlauben, auf betroffenen Installationen seine Rechte auszuweiten. Voraussetzung ist, dass der Angreifer zunächst niedrig privilegierten Code auf dem Zielsystem ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer: Post-Auth SQL-Injection ermöglicht Rechteausweitung
CVE-2025-49218 HochIm PolicyServer von Trend Micro Endpoint Encryption ermöglicht eine SQL-Injection-Schwachstelle nach erfolgter Authentifizierung einem Angreifer die Ausweitung von Rechten auf betroffenen Installationen. Die Lücke ähnelt laut Quelle CVE-2025-49215, ist mit dieser jedoch nicht identisch. Ein Angreifer muss zunächst in der Lage sein, Code mit geringen Rechten auf dem Zielsystem auszuführen, um die Schwachstelle ausnutzen zu können. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Trend Micro Endpoint Encryption PolicyServer – SQL-Injection
CVE-2025-49211 HochIm Trend Micro Endpoint Encryption PolicyServer besteht eine SQL-Injection-Schwachstelle, die es einem Angreifer erlauben könnte, auf betroffenen Installationen Privilegien zu eskalieren. Ein Angreifer muss zunächst in der Lage sein, Code mit niedrigen Rechten auf dem Zielsystem auszuführen, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
ManageEngine ADAudit Plus: SQL-Injection in Service-Account-Auditing-Berichten
CVE-2025-27709 HochZohocorp ManageEngine ADAudit Plus in den Versionen 8510 und früher ist anfällig für authentifizierte SQL-Injection in den Service-Account-Auditing- Berichten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version oberhalb von 8510 aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD -
ManageEngine ADAudit Plus – Authentifizierte SQL-Injection
CVE-2025-36528 HochZohocorp ManageEngine ADAudit Plus in den Versionen 8510 und älter ist anfällig für eine authentifizierte SQL-Injection in den Service-Account-Auditing-Berichten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 8510.
CVSS: 8.3 Publiziert: Referenz: NVD -
ManageEngine ADAudit Plus: SQL-Injection im Alerts-Modul
CVE-2025-41444 HochZohocorp ManageEngine ADAudit Plus in den Versionen 8510 und früher ist anfällig für authentifizierte SQL-Injection im Alerts-Modul. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version oberhalb von 8510 aktualisieren.
CVSS: 8.3 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.