1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Zoho ManageEngine Seite 9

Hersteller: Zoho

Enterprise-Apps, ERP, HR, SaaS
1016
Reports
102
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1016 Reports

Zeige 401 bis 450 von 1016

  1. Stored-XSS in Notesnook eskaliert zu Remote-Code-Ausführung

    CVE-2026-33955 Hoch

    In der Notiz-App Notesnook vor Version 3.3.11 (Web/Desktop) kann eine gespeicherte Cross-Site-Scripting-Schwachstelle im Verlaufsvergleich zu Remote-Code-Ausführung eskalieren. Ein angreiferkontrollierter Notiz-Header wird über dangerouslySetInnerHTML ohne sichere Behandlung dargestellt; in der Desktop-Anwendung mit aktiviertem nodeIntegration und deaktiviertem contextIsolation wird daraus in Kombination mit der Backup- und Wiederherstellungsfunktion Code-Ausführung. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.3.11.

    CVSS: 8.6 Publiziert: Referenz: NVD
  2. Mattermost Desktop App: Ausführung beliebiger Programme über Help-Links

    CVE-2026-1046 Hoch

    Die Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.0, 6.2.0 und 5.2.13.0 Help-Links nicht ausreichend. Ein bösartiger Mattermost-Server kann dadurch die Ausführung beliebiger ausführbarer Dateien auf dem System eines Nutzers auslösen, wenn dieser bestimmte Einträge im Help-Menü anklickt (Mattermost Advisory ID: MMSA-2026-00577). CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  3. Tanium Patch Endpoint Tools – Lokale Rechteausweitung

    CVE-2025-15310 Hoch

    Tanium hat laut Quelle eine Schwachstelle zur lokalen Rechteausweitung (Local Privilege Escalation) in Patch Endpoint Tools behoben. Ein lokaler Angreifer kann darüber erhöhte Berechtigungen auf dem betroffenen System erlangen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  4. Tanium Patch Endpoint Tools Local Privilege Escalation

    CVE-2025-15319 Hoch

    In den Patch Endpoint Tools von Tanium wurde eine lokale Rechteausweitungs-Schwachstelle behoben. Ein lokaler Angreifer mit einfachen Benutzerrechten kann darüber seine Privilegien auf dem betroffenen System erhöhen; Vertraulichkeit, Integrität und Verfügbarkeit sind laut CVSS-Vektor in hohem Mass betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version der Patch Endpoint Tools einspielen.

    CVSS: 7.8 Publiziert: Referenz: NVD
  5. Podman Desktop: Authentifizierungsumgehung durch isAccessAllowed()

    CVE-2026-24835 Hoch

    Podman Desktop ist ein grafisches Tool zur Entwicklung mit Containern und Kubernetes. Vor Version 1.25.1 besteht eine kritische Authentifizierungsumgehung: Die Funktion isAccessAllowed() liefert bedingungslos true zurück, wodurch beliebige Extensions sämtliche Berechtigungsprüfungen umgehen und unautorisierten Zugriff auf alle Authentifizierungs-Sessions erhalten. Angreifer können dadurch beliebige Nutzer imitieren, Sessions kapern und auf sensible Ressourcen zugreifen, ohne dazu berechtigt zu sein. Betroffen sind alle Versionen von Podman Desktop. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 1.25.1.

    CVSS: 7.1 Publiziert: Referenz: NVD
  6. Telegram Desktop: Denial-of-Service durch überdimensionierte Nachrichten-Payload

    CVE-2021-47793 Hoch

    In Telegram Desktop 2.9.2 führt eine überdimensionierte Nachrichten-Payload zu einem Denial of Service. Laut Quellbeschreibung genügt ein rund 9 Millionen Byte grosser Puffer, der in die Nachrichtenoberfläche eingefügt wird, um die Anwendung zum Absturz zu bringen. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. Zoho ManageEngine PAM360, Password Manager Pro und Access Manager Plus: Autorisierungsfehler

    CVE-2025-11669 Hoch

    Zoho ManageEngine PAM360 vor Version 8202, Password Manager Pro vor 13221 und Access Manager Plus vor 4401 sind durch einen Autorisierungsfehler in der Funktion zum Initiieren einer Remote-Sitzung verwundbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.1 Publiziert: Referenz: NVD
  8. inMusic Engine DJ – Unsichere Berechtigungen durch offenen HTTP-Dienst

    CVE-2025-66723 Hoch

    Engine DJ von inMusic Brands vor Version 4.3.4 weist laut NVD unsichere Berechtigungen auf: Ein exponierter HTTP-Dienst in der Remote Library erlaubt Angreifern Zugriff auf alle Dateien und Netzwerkpfade. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. Soda PDF Desktop – Directory Traversal beim CBZ-Parsing mit Codeausführung

    CVE-2025-14413 Hoch

    Beim Parsen von CBZ-Dateien in Soda PDF Desktop wird ein vom Benutzer übergebener Pfad vor der Verwendung in Dateioperationen nicht ausreichend validiert (Directory Traversal). Entfernte Angreifer können dadurch beliebigen Code im Kontext des angemeldeten Benutzers ausführen; das Opfer muss dazu eine bösartige Seite besuchen oder eine präparierte Datei öffnen. Die Schwachstelle wurde als ZDI-CAN-27509 gemeldet. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  10. Soda PDF Desktop Word File Insufficient UI Warning Remote Code Execution

    CVE-2025-14414 Hoch

    Soda PDF Desktop erlaubt beim Verarbeiten von Word-Dateien die Ausführung gefährlicher Skripte ohne Warnhinweis an den Benutzer. Entfernte Angreifer können dadurch beliebigen Code im Kontext des angemeldeten Benutzers ausführen; das Opfer muss dazu eine präparierte Datei öffnen oder eine bösartige Seite besuchen (ZDI-CAN-27496). CVSS-Basiswert: 7.8 (Hoch). Bis zur Bereitstellung eines Fixes sollten Word-Dateien aus nicht vertrauenswürdigen Quellen nicht mit Soda PDF Desktop geöffnet werden.

    CVSS: 7.8 Publiziert: Referenz: NVD
  11. Ivanti Endpoint Manager: Schreiben beliebiger Dateien ermöglicht Codeausführung

    CVE-2025-13659 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 erlaubt eine unzureichende Kontrolle dynamisch verwalteter Code-Ressourcen einem entfernten, nicht authentifizierten Angreifer, beliebige Dateien auf dem Server zu schreiben, was potenziell zu einer Remotecodeausführung führt. Für die Ausnutzung ist eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 SR1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Ivanti Endpoint Manager: Signaturprüfung erlaubt Remote Code Execution

    CVE-2025-13662 Hoch

    Die Patch-Management-Komponente von Ivanti Endpoint Manager vor Version 2024 SU4 SR1 verifiziert kryptografische Signaturen unzureichend. Ein entfernter, nicht authentifizierter Angreifer kann dadurch beliebigen Code ausführen; eine Benutzerinteraktion ist erforderlich. Betroffen sind laut Zuordnung Produkte von Ivanti, Ivanti (Pulse/Connect Secure) und Zoho. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2024 SU4 SR1 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  13. Ivanti Endpoint Manager: Path Traversal ermöglicht Schreiben ausserhalb des vorgesehenen Verzeichnisses

    CVE-2025-13661 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 SR1 ermöglicht eine Path-Traversal-Schwachstelle einem entfernten, authentifizierten Angreifer, beliebige Dateien ausserhalb des vorgesehenen Verzeichnisses zu schreiben. Eine Nutzerinteraktion ist für die Ausnutzung erforderlich. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  14. Zoom Workplace VDI Client für Windows – fehlerhafte Signaturprüfung im Installer

    CVE-2025-64740 Hoch

    Im Installer des Zoom Workplace VDI Client für Windows besteht eine Schwachstelle durch unzureichende Prüfung kryptografischer Signaturen. Ein bereits authentifizierter Nutzer kann dies bei lokalem Zugriff zur Rechteausweitung ausnutzen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Stored XSS in ManageEngine Exchange Reporter Plus (Mails Deleted or Moved Report)

    CVE-2025-7429 Hoch

    Zohocorp ManageEngine Exchange Reporter Plus ist in Version 5723 und darunter im Report Mails Deleted or Moved anfällig für eine Stored-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.3 Publiziert: Referenz: NVD
  16. ManageEngine Exchange Reporter Plus: Stored XSS im Folder-Message-Count-Report

    CVE-2025-7430 Hoch

    Zohocorp ManageEngine Exchange Reporter Plus in Version 5723 und früher ist im Report Folder Message Count and Size anfällig für eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  17. Stored XSS in ManageEngine Exchange Reporter Plus (Public Folders Report)

    CVE-2025-7632 Hoch

    Zohocorp ManageEngine Exchange Reporter Plus ist in Version 5723 und darunter im Public-Folders-Report anfällig für eine Stored-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.3 Publiziert: Referenz: NVD
  18. ManageEngine Exchange Reporter Plus: Stored XSS im Custom Report

    CVE-2025-7633 Hoch

    Zohocorp ManageEngine Exchange Reporter Plus in Version 5723 und früher ist im Custom Report anfällig für eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  19. Ivanti Endpoint Manager: Unsichere Standardberechtigungen im Agent

    CVE-2025-10918 Hoch

    Der Agent des Ivanti Endpoint Manager weist vor Version 2024 SU4 unsichere Standardberechtigungen auf. Ein lokaler, authentifizierter Angreifer kann dadurch beliebige Dateien an beliebiger Stelle des Dateisystems schreiben. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Ivanti Endpoint Manager 2024 SU4 oder neuer.

    CVSS: 7.1 Publiziert: Referenz: NVD
  20. Zoho ManageEngine ADManager Plus – Authentifizierte Command Injection

    CVE-2025-10020 Hoch

    Zoho ManageEngine ADManager Plus vor Build 8024 ist durch eine authentifizierte Command-Injection-Schwachstelle in der Komponente Custom Script verwundbar. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf ADManager Plus Build 8024 oder neuer aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  21. Oracle Financial Services Analytical Applications Infrastructure Datenzugriff

    CVE-2025-53036 Hoch

    In der Oracle Financial Services Analytical Applications Infrastructure (Komponente Platform) besteht eine leicht ausnutzbare Schwachstelle. Ein nicht authentifizierter Angreifer mit Netzwerkzugriff über HTTP kann sie ausnutzen und dabei auch weitere Produkte beeintraechtigen (Scope-Wechsel). Erfolgreiche Angriffe können zu unbefugtem Zugriff auf kritische Daten führen. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  22. Oracle Financial Services Analytical Applications Infrastructure – Kompromittierung über HTTP

    CVE-2025-61751 Hoch

    Eine Schwachstelle in der Plattform-Komponente von Oracle Financial Services Analytical Applications Infrastructure betrifft die Versionen 8.0.7.9, 8.0.8.7 und 8.1.2.5. Sie ist leicht ausnutzbar und erlaubt einem niedrig privilegierten Angreifer mit Netzwerkzugang über HTTP, das Produkt zu kompromittieren, mit unbefugtem Zugriff, Anlegen, Löschen oder Verändern kritischer Daten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: die von Oracle bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  23. Zoho ManageEngine Analytics Plus – Authentifizierte SQL-Injection

    CVE-2025-9428 Hoch

    Zoho ManageEngine Analytics Plus in Version 6171 und früher ist für eine authentifizierte SQL-Injection über die Key-Update-API anfällig. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf eine korrigierte Version oberhalb von 6171 aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  24. Oracle Financial Services Analytical Applications Infrastructure: Schwachstelle in der Systemkonfiguration

    CVE-2025-61756 Hoch

    Im Produkt Oracle Financial Services Analytical Applications Infrastructure der Oracle Financial Services Applications besteht in der Komponente System Configuration eine leicht ausnutzbare Schwachstelle, die einem unauthentifizierten Angreifer über HTTP-Netzwerkzugriff eine Kompromittierung erlaubt. Laut Quelle kann ein erfolgreicher Angriff zu einem Hang oder einem wiederholt reproduzierbaren Absturz (vollständiger DoS) führen. Betroffen sind die unterstützten Versionen 8.0.7.9, 8.0.8.7 und 8.1.2.5. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. Windows Remote Desktop Client: Use-after-free ermöglicht Codeausführung

    CVE-2025-58718 Hoch

    Im Remote Desktop Client besteht eine Use-after-free-Schwachstelle, über die ein nicht autorisierter Angreifer Code über das Netzwerk ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10242 Hoch

    Im Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 und 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Admin-Rechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  27. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10243 Hoch

    Im Admin-Panel von Ivanti EPMM vor Version 12.6.0.2, 12.5.0.4 bzw. 12.4.0.4 besteht eine OS-Command-Injection-Schwachstelle, die einem entfernten authentifizierten Angreifer mit Administratorrechten Remote Code Execution ermöglicht. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  28. Ivanti EPMM: OS-Command-Injection im Admin-Panel

    CVE-2025-10985 Hoch

    Das Admin-Panel von Ivanti EPMM vor den Versionen 12.6.0.2, 12.5.0.4 und 12.4.0.4 enthält eine OS-Command-Injection-Schwachstelle. Ein entfernter authentifizierter Angreifer mit Administratorrechten kann dadurch Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  29. Microsoft Defender for Linux: Race Condition (TOCTOU) ermöglicht Denial of Service

    CVE-2025-59497 Hoch

    Eine Time-of-check-Time-of-use-Race-Condition (TOCTOU) in Microsoft Defender for Linux erlaubt einem autorisierten Angreifer, lokal einen Denial-of-Service auszulösen. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  30. Path Traversal in Ivanti Endpoint Manager ermöglicht RCE

    CVE-2025-9713 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU4 besteht eine Path-Traversal-Schwachstelle, die einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes erlaubt. Zur Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Ivanti Endpoint Manager – Privilegienausweitung durch unsichere Deserialisierung

    CVE-2025-11622 Hoch

    Eine unsichere Deserialisierung in Ivanti Endpoint Manager vor Version 2024 SU4 erlaubt einem lokal angemeldeten Angreifer, seine Rechte auf dem System auszuweiten. Für die Ausnutzung ist laut CVSS-Vektor lokaler Zugriff mit niedrigen Rechten nötig, Nutzerinteraktion ist nicht erforderlich; Vertraulichkeit, Integrität und Verfügbarkeit sind hoch betroffen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 2024 SU4 oder neuer aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Ivanti Endpoint Manager: Unzureichende Dateinamenprüfung ermöglicht RCE

    CVE-2025-9712 Hoch

    In Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt eine unzureichende Validierung von Dateinamen einem entfernten, nicht authentifizierten Angreifer die Ausführung von Code. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf 2024 SU3 SR1 beziehungsweise 2022 SU8 SR2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Unzureichende Dateinamenprüfung in Ivanti Endpoint Manager erlaubt Remote Code Execution

    CVE-2025-9872 Hoch

    Eine unzureichende Validierung von Dateinamen in Ivanti Endpoint Manager vor 2024 SU3 SR1 und 2022 SU8 SR2 erlaubt einem entfernten, nicht authentifizierten Angreifer die Ausführung von beliebigem Code (Remote Code Execution). Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigten Versionen 2024 SU3 SR1 bzw. 2022 SU8 SR2 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Figma Desktop für Windows – Command-Injection im lokalen Plugin-Loader

    CVE-2025-56803 Hoch

    Figma Desktop für Windows in Version 125.6.5 enthält eine Command-Injection-Schwachstelle im lokalen Plugin-Loader. Ein Angreifer kann beliebige Betriebssystembefehle ausführen, indem er ein präpariertes build-Feld in der manifest.json eines Plugins setzt, das ohne Validierung an child_process.exec übergeben wird. Der Hersteller bestreitet die Schwachstelle, da das Verhalten nur einem lokalen Nutzer erlaubt, sich über ein lokales Plugin selbst anzugreifen; der für den Angriff nötige lokale Build-Vorgang wird bei über die Figma Community geteilten Plugins nicht ausgeführt. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD
  35. Zoom Workplace für Linux: Offenlegung von Informationen durch unzureichende Zertifikatsprüfung

    CVE-2025-46788 Hoch

    In Zoom Workplace für Linux vor Version 6.4.13 ermöglicht eine unzureichende Zertifikatsprüfung einem nicht autorisierten Angreifer über Netzwerkzugriff die Offenlegung von Informationen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  36. Relativer Path Traversal im Remote Desktop Client

    CVE-2025-48817 Hoch

    Ein relativer Path Traversal im Remote Desktop Client erlaubt einem nicht autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Ivanti Endpoint Manager – Unsichere Verschlüsselung erlaubt Entschlüsseln fremder Passwörter

    CVE-2025-6995 Hoch

    Eine unsachgemässe Verwendung von Verschlüsselung im Agenten von Ivanti Endpoint Manager vor Version 2024 SU3 und 2022 SU8 Security Update 1 erlaubt einem lokalen, authentifizierten Angreifer, die Passwörter anderer Nutzer zu entschlüsseln. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ivanti Endpoint Manager 2024 SU3 bzw. 2022 SU8 Security Update 1 oder neuer.

    CVSS: 8.4 Publiziert: Referenz: NVD
  38. Fehlerhafte Verschlüsselung im Ivanti-Endpoint-Manager-Agenten

    CVE-2025-6996 Hoch

    Der Agent von Ivanti Endpoint Manager verwendet Verschlüsselung fehlerhaft. Ein lokal authentifizierter Angreifer kann dadurch die Passwörter anderer Benutzer entschlüsseln. Betroffen sind Versionen vor 2024 SU3 sowie 2022 SU8 Security Update 1. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.

    CVSS: 8.4 Publiziert: Referenz: NVD
  39. Ivanti EPMM: OS-Command-Injection ermöglicht Remote Code Execution

    CVE-2025-6770 Hoch

    In Ivanti Endpoint Manager Mobile (EPMM) vor Version 12.5.0.2 ermöglicht eine OS-Command-Injection einem entfernten, authentifizierten Angreifer mit hohen Rechten Remote Code Execution. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2.

    CVSS: 7.2 Publiziert: Referenz: NVD
  40. Ivanti Endpoint Manager Mobile: OS-Command-Injection mit hohen Rechten

    CVE-2025-6771 Hoch

    In Ivanti Endpoint Manager Mobile (EPMM) vor den Versionen 12.5.0.2, 12.4.0.3 und 12.3.0.3 kann ein entfernter authentifizierter Angreifer mit hohen Rechten über eine OS-Command-Injection Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 12.5.0.2, 12.4.0.3 oder 12.3.0.3.

    CVSS: 7.2 Publiziert: Referenz: NVD
  41. Ivanti Endpoint Manager: SQL-Injection mit Admin-Rechten

    CVE-2025-7037 Hoch

    In Ivanti Endpoint Manager vor Version 2024 SU3 sowie 2022 SU8 Security Update 1 kann ein entfernter authentifizierter Angreifer mit Administratorrechten über eine SQL-Injection beliebige Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 2024 SU3 beziehungsweise 2022 SU8 Security Update 1.

    CVSS: 7.2 Publiziert: Referenz: NVD
  42. ManageEngine Exchange Reporter Plus: Stored XSS im Berichtsmodul

    CVE-2025-5366 Hoch

    Zohocorp ManageEngine Exchange Reporter Plus in Version 5722 und darunter ist anfällig für Stored Cross-Site-Scripting (XSS) im Bericht der ordnerweise gelesenen Mails mit Betreff. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  43. Stored-XSS in ManageEngine Exchange Reporter Plus im Anhänge-Bericht

    CVE-2025-5966 Hoch

    Zohocorp ManageEngine Exchange Reporter Plus ist in Version 5722 und darunter für Stored Cross-Site Scripting im Bericht Attachments by filename keyword anfällig. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  44. Trend Micro Endpoint Encryption PolicyServer: Codeausführung durch unsichere Deserialisierung

    CVE-2025-49214 Hoch

    Eine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer nachträglich authentifizierten Remote Code Execution auf betroffenen Installationen führen. Der Angreifer muss zunächst die Möglichkeit erlangen, niedrig privilegierten Code auf dem Zielsystem auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Trend Micro Endpoint Encryption PolicyServer: Post-Auth-SQL-Injection

    CVE-2025-49215 Hoch

    Eine Post-Auth-SQL-Injection im Trend Micro Endpoint Encryption PolicyServer kann es einem Angreifer erlauben, auf betroffenen Installationen seine Rechte auszuweiten. Voraussetzung ist, dass der Angreifer zunächst niedrig privilegierten Code auf dem Zielsystem ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Trend Micro Endpoint Encryption PolicyServer: Post-Auth SQL-Injection ermöglicht Rechteausweitung

    CVE-2025-49218 Hoch

    Im PolicyServer von Trend Micro Endpoint Encryption ermöglicht eine SQL-Injection-Schwachstelle nach erfolgter Authentifizierung einem Angreifer die Ausweitung von Rechten auf betroffenen Installationen. Die Lücke ähnelt laut Quelle CVE-2025-49215, ist mit dieser jedoch nicht identisch. Ein Angreifer muss zunächst in der Lage sein, Code mit geringen Rechten auf dem Zielsystem auszuführen, um die Schwachstelle ausnutzen zu können. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  47. Trend Micro Endpoint Encryption PolicyServer – SQL-Injection

    CVE-2025-49211 Hoch

    Im Trend Micro Endpoint Encryption PolicyServer besteht eine SQL-Injection-Schwachstelle, die es einem Angreifer erlauben könnte, auf betroffenen Installationen Privilegien zu eskalieren. Ein Angreifer muss zunächst in der Lage sein, Code mit niedrigen Rechten auf dem Zielsystem auszuführen, um die Schwachstelle auszunutzen. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  48. ManageEngine ADAudit Plus: SQL-Injection in Service-Account-Auditing-Berichten

    CVE-2025-27709 Hoch

    Zohocorp ManageEngine ADAudit Plus in den Versionen 8510 und früher ist anfällig für authentifizierte SQL-Injection in den Service-Account-Auditing- Berichten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version oberhalb von 8510 aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD
  49. ManageEngine ADAudit Plus – Authentifizierte SQL-Injection

    CVE-2025-36528 Hoch

    Zohocorp ManageEngine ADAudit Plus in den Versionen 8510 und älter ist anfällig für eine authentifizierte SQL-Injection in den Service-Account-Auditing-Berichten. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 8510.

    CVSS: 8.3 Publiziert: Referenz: NVD
  50. ManageEngine ADAudit Plus: SQL-Injection im Alerts-Modul

    CVE-2025-41444 Hoch

    Zohocorp ManageEngine ADAudit Plus in den Versionen 8510 und früher ist anfällig für authentifizierte SQL-Injection im Alerts-Modul. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version oberhalb von 8510 aktualisieren.

    CVSS: 8.3 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zoho ManageEngine, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog