Zscaler
Zscaler gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances". xonatec überwacht Zscaler kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
21 ReportsZeige 1 bis 21 von 21
-
Zscaler Admin UI: Mangelhafte Signaturprüfung ermöglicht Rechteausweitung
CVE-2023-28801 KritischIn der SAML-Authentifizierung der Zscaler Admin UI besteht eine unzureichende Verifizierung der kryptografischen Signatur, die eine Rechteausweitung ermöglicht. Betroffen ist die Admin UI ab Version 6.2 vor Version 6.2r. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.6 Publiziert: Referenz: NVD -
Zscaler ZIA Admin UI – Unzureichende Eingabevalidierung ermöglicht Backend-Zugriff
CVE-2026-22567 HochIn der ZIA Admin UI von Zscaler ermöglicht eine unzureichende Validierung von Benutzereingaben einem authentifizierten Administrator, in begrenzten Szenarien über spezifische Eingabefelder Backend-Funktionen anzusteuern. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.6 EPSS: 0.08% Publiziert: Referenz: NVD -
Zscaler Client Connector: Deaktivierbarer Anti-Tampering-Schutz
CVE-2024-23456 HochIm Zscaler Client Connector vor Version 4.2.0.190 kann der Anti-Tampering-Schutz unter bestimmten Bedingungen ohne Signaturprüfung deaktiviert werden, sofern Anti-Tampering aktiviert ist. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Zscaler Client Connector (Windows) vor 4.2.0.190 – Privilegieneskalation über Autoupdater-Logs
CVE-2024-23458 HochBeim Kopieren einzelner Autoupdater-Logdateien fehlte in Zscaler Client Connector auf Windows vor Version 4.2.0.190 eine Prüfung auf Reparse-Points. Dies kann zu manipulierten Angriffen führen, die potenziell eine lokale Privilegieneskalation ermöglichen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Zscaler Client Connector (Windows) – ZIA lässt sich per PowerShell deaktivieren
CVE-2024-23464 HochIn bestimmten Fällen lässt sich Zscaler Internet Access (ZIA) durch PowerShell-Befehle mit Administratorrechten deaktivieren. Betroffen ist der Zscaler Client Connector für Windows in Versionen vor 4.2.1. Ein lokaler Angreifer mit administrativen Rechten kann dadurch den Schutz der ZIA-Komponente ausser Kraft setzen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Zscaler Client Connector für macOS: Command Injection durch unzureichende Eingabevalidierung
CVE-2024-23483 HochDer Zscaler Client Connector für macOS weist laut NVD eine unzureichende Eingabevalidierung auf, die eine OS-Command-Injection ermöglicht. Betroffen ist der Zscaler Client Connector für macOS vor Version 4.2. CVSS-Basiswert: 7 (Hoch).
CVSS: 7.0 Publiziert: Referenz: NVD -
Zscaler Client Connector für Mac: Link-Following ermöglicht Überschreiben von Systemdateien
CVE-2024-23459 HochDer Zscaler Client Connector für macOS ist in Versionen vor 3.7 von einer Schwachstelle durch unsachgemässe Auflösung symbolischer Links vor dem Dateizugriff (Link Following) betroffen. Dadurch kann eine Systemdatei überschrieben werden. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Umgehung des Anti-Tampering-Schutzes im Zscaler Client Connector unter Windows
CVE-2024-23457 HochDie Anti-Tampering-Funktionalität des Zscaler Client Connector kann laut Quellbeschreibung unter bestimmten Bedingungen deaktiviert werden, selbst wenn ein Deinstallationspasswort erzwungen wird. Betroffen ist der Zscaler Client Connector unter Windows vor Version 4.2.0.209. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.8 Publiziert: Referenz: NVD -
Zscaler Client Connector (macOS): Umgehung der Code-Signatur-Prüfung
CVE-2024-23480 HochEin Fallback-Mechanismus bei der Prüfung von Code-Signaturen auf macOS kann die Ausführung beliebigen Codes ermöglichen. Betroffen ist der Zscaler Client Connector auf macOS vor Version 4.2. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Zscaler Client Connector: Umgehung des Manipulationsschutzes
CVE-2024-23463 HochDer Manipulationsschutz des Zscaler Client Connector kann unter bestimmten Bedingungen bei Ausführung der Repair-App-Funktion umgangen werden. Betroffen ist der Zscaler Client Connector unter Windows vor 4.2.1. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 4.2.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Zscaler ZSATrayManager Arbitrary File Deletion
CVE-2023-41969 HochIm ZSATrayManager von Zscaler wird die temporäre, verschlüsselte ZApp-Fehlerberichtsdatei nicht ausreichend vor Zugriff und Veränderung durch unprivilegierte Endnutzer geschützt, was eine willkürliche Dateilöschung ermöglicht. Behoben ist die Lücke ab der Windows-ZApp-Version 4.3.0. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Windows-ZApp auf Version 4.3.0 oder höher aktualisieren.
CVSS: 7.3 Publiziert: Referenz: NVD -
Fehlende Passworttyp-Validierung in Zscaler Client Connector
CVE-2023-41972 HochIn seltenen Fällen fehlt laut Quelle bei der Revert-Password-Prüfung eine Validierung des Passworttyps, wodurch diese Prüfung für manche Funktionen deaktiviert sein kann. Behoben ist das Problem in Win ZApp Version 4.3.0.121 und später. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Win ZApp 4.3.0.121 oder neuer.
CVSS: 7.3 Publiziert: Referenz: NVD -
ZSATray/TrayManager: Unsichere Pfadverarbeitung von previousInstallerName
CVE-2023-41973 HochZSATray übergibt den Wert previousInstallerName als Konfigurationsparameter an TrayManager, welches daraus den vollständigen Pfad zur ausführbaren Datei konstruiert, ohne den Wert ausreichend zu prüfen. Das Verhalten ist in Win ZApp 4.3.0.121 und späteren Versionen behoben. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Zscaler. Empfohlene Massnahme: Aktualisierung auf Win ZApp 4.3.0.121 oder neuer.
CVSS: 7.3 Publiziert: Referenz: NVD -
Zscaler ZScalerService (macOS) – Lokale Rechteausweitung
CVE-2024-23482 HochDer ZScalerService-Prozess von Zscaler ist auf macOS anfällig für eine lokale Rechteausweitung. Das Problem ist in Mac ZApp Version 4.2.0.241 und neuer behoben. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: auf Mac ZApp 4.2.0.241 oder neuer aktualisieren.
CVSS: 7.0 Publiziert: Referenz: NVD -
CVE-2023-28804 – Signaturprüfungsfehler im Zscaler Client Connector (Linux)
CVE-2023-28804 HochIm Zscaler Client Connector für Linux besteht laut NVD eine unzureichende Verifizierung der kryptografischen Signatur, die das Ersetzen von Binärdateien erlaubt. Betroffen ist der Linux Client Connector vor Version 1.4.0.105. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.4.0.105 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
Zscaler Client Connector für Linux: Pufferüberlauf in der signelf-Bibliothek
CVE-2023-28793 HochIn der von Zscaler Client Connector für Linux verwendeten signelf-Bibliothek besteht eine Pufferüberlauf-Schwachstelle, die laut NVD Code-Injection ermöglicht. Betroffen sind Zscaler Client Connector für Linux vor Version 1.3.1.6. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 1.3.1.6 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Zscaler Client Connector für Linux: Origin Validation Error
CVE-2023-28795 HochDer Zscaler Client Connector für Linux weist eine Origin-Validation-Error-Schwachstelle auf, über die sich Code in einen bestehenden Prozess einschleusen lässt. Betroffen sind Versionen vor 1.3.1.6. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Zscaler Client Connector für macOS: Unquoted Search Path ermöglicht Codeausführung mit Root-Rechten
CVE-2021-26738 HochZscaler Client Connector für macOS vor Version 3.7 weist eine Unquoted-Search-Path-Schwachstelle über die PATH-Variable auf. Ein lokaler Angreifer könnte dadurch Code mit Root-Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 3.7 oder neuer.
CVSS: 7.8 Publiziert: Referenz: NVD -
Zscaler Client Connector für Linux: Fehlerhafte Signaturprüfung ermöglicht Code-Injection
CVE-2023-28796 HochIm Zscaler Client Connector für Linux besteht vor Version 1.3.1.6 eine Schwachstelle durch unzureichende Verifizierung kryptografischer Signaturen, die Code-Injection ermöglicht. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
CVE-2024-3661 – LANCOM Sicherheitslücke
CVE-2024-3661 MittelFür Produkte von LANCOM Systems wurde eine Sicherheitslücke (CVE-2024-3661) gemeldet. Weitere Hersteller (u. a. Fortinet, Cisco Webex, Cisco, Splunk, Citrix/NetScaler, Apple, F5, WatchGuard und Zscaler) führen die Lücke ebenfalls in ihren Sicherheitshinweisen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.
EPSS: 4.06% Referenz: LANCOM Systems -
Zscaler Client Connector (Windows) – Fehlkonfiguration bei der Datenverkehrsinspektion
CVE-2026-22569 MittelEine fehlerhafte Startkonfiguration betroffener Versionen von Zscaler Client Connector unter Windows kann unter seltenen Umständen dazu führen, dass ein begrenzter Anteil des Datenverkehrs nicht inspiziert wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Zscaler, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.