1.1
Netzwerk, Firewall, Security-Appliances

Zscaler

Netzwerk, Firewall, Security-Appliances

Zscaler gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances". xonatec überwacht Zscaler kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

21
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
4.1%
Max. EPSS

Schwachstellen-Reports

21 Reports

Zeige 1 bis 21 von 21

  1. Zscaler Admin UI: Mangelhafte Signaturprüfung ermöglicht Rechteausweitung

    CVE-2023-28801 Kritisch

    In der SAML-Authentifizierung der Zscaler Admin UI besteht eine unzureichende Verifizierung der kryptografischen Signatur, die eine Rechteausweitung ermöglicht. Betroffen ist die Admin UI ab Version 6.2 vor Version 6.2r. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.6 Publiziert: Referenz: NVD
  2. Zscaler ZIA Admin UI – Unzureichende Eingabevalidierung ermöglicht Backend-Zugriff

    CVE-2026-22567 Hoch

    In der ZIA Admin UI von Zscaler ermöglicht eine unzureichende Validierung von Benutzereingaben einem authentifizierten Administrator, in begrenzten Szenarien über spezifische Eingabefelder Backend-Funktionen anzusteuern. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.6 EPSS: 0.08% Publiziert: Referenz: NVD
  3. Zscaler Client Connector: Deaktivierbarer Anti-Tampering-Schutz

    CVE-2024-23456 Hoch

    Im Zscaler Client Connector vor Version 4.2.0.190 kann der Anti-Tampering-Schutz unter bestimmten Bedingungen ohne Signaturprüfung deaktiviert werden, sofern Anti-Tampering aktiviert ist. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  4. Zscaler Client Connector (Windows) vor 4.2.0.190 – Privilegieneskalation über Autoupdater-Logs

    CVE-2024-23458 Hoch

    Beim Kopieren einzelner Autoupdater-Logdateien fehlte in Zscaler Client Connector auf Windows vor Version 4.2.0.190 eine Prüfung auf Reparse-Points. Dies kann zu manipulierten Angriffen führen, die potenziell eine lokale Privilegieneskalation ermöglichen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  5. Zscaler Client Connector (Windows) – ZIA lässt sich per PowerShell deaktivieren

    CVE-2024-23464 Hoch

    In bestimmten Fällen lässt sich Zscaler Internet Access (ZIA) durch PowerShell-Befehle mit Administratorrechten deaktivieren. Betroffen ist der Zscaler Client Connector für Windows in Versionen vor 4.2.1. Ein lokaler Angreifer mit administrativen Rechten kann dadurch den Schutz der ZIA-Komponente ausser Kraft setzen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  6. Zscaler Client Connector für macOS: Command Injection durch unzureichende Eingabevalidierung

    CVE-2024-23483 Hoch

    Der Zscaler Client Connector für macOS weist laut NVD eine unzureichende Eingabevalidierung auf, die eine OS-Command-Injection ermöglicht. Betroffen ist der Zscaler Client Connector für macOS vor Version 4.2. CVSS-Basiswert: 7 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  7. Zscaler Client Connector für Mac: Link-Following ermöglicht Überschreiben von Systemdateien

    CVE-2024-23459 Hoch

    Der Zscaler Client Connector für macOS ist in Versionen vor 3.7 von einer Schwachstelle durch unsachgemässe Auflösung symbolischer Links vor dem Dateizugriff (Link Following) betroffen. Dadurch kann eine Systemdatei überschrieben werden. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  8. Umgehung des Anti-Tampering-Schutzes im Zscaler Client Connector unter Windows

    CVE-2024-23457 Hoch

    Die Anti-Tampering-Funktionalität des Zscaler Client Connector kann laut Quellbeschreibung unter bestimmten Bedingungen deaktiviert werden, selbst wenn ein Deinstallationspasswort erzwungen wird. Betroffen ist der Zscaler Client Connector unter Windows vor Version 4.2.0.209. CVSS-Basiswert: 7.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.8 Publiziert: Referenz: NVD
  9. Zscaler Client Connector (macOS): Umgehung der Code-Signatur-Prüfung

    CVE-2024-23480 Hoch

    Ein Fallback-Mechanismus bei der Prüfung von Code-Signaturen auf macOS kann die Ausführung beliebigen Codes ermöglichen. Betroffen ist der Zscaler Client Connector auf macOS vor Version 4.2. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. Zscaler Client Connector: Umgehung des Manipulationsschutzes

    CVE-2024-23463 Hoch

    Der Manipulationsschutz des Zscaler Client Connector kann unter bestimmten Bedingungen bei Ausführung der Repair-App-Funktion umgangen werden. Betroffen ist der Zscaler Client Connector unter Windows vor 4.2.1. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Version 4.2.1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Zscaler ZSATrayManager Arbitrary File Deletion

    CVE-2023-41969 Hoch

    Im ZSATrayManager von Zscaler wird die temporäre, verschlüsselte ZApp-Fehlerberichtsdatei nicht ausreichend vor Zugriff und Veränderung durch unprivilegierte Endnutzer geschützt, was eine willkürliche Dateilöschung ermöglicht. Behoben ist die Lücke ab der Windows-ZApp-Version 4.3.0. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Windows-ZApp auf Version 4.3.0 oder höher aktualisieren.

    CVSS: 7.3 Publiziert: Referenz: NVD
  12. Fehlende Passworttyp-Validierung in Zscaler Client Connector

    CVE-2023-41972 Hoch

    In seltenen Fällen fehlt laut Quelle bei der Revert-Password-Prüfung eine Validierung des Passworttyps, wodurch diese Prüfung für manche Funktionen deaktiviert sein kann. Behoben ist das Problem in Win ZApp Version 4.3.0.121 und später. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Win ZApp 4.3.0.121 oder neuer.

    CVSS: 7.3 Publiziert: Referenz: NVD
  13. ZSATray/TrayManager: Unsichere Pfadverarbeitung von previousInstallerName

    CVE-2023-41973 Hoch

    ZSATray übergibt den Wert previousInstallerName als Konfigurationsparameter an TrayManager, welches daraus den vollständigen Pfad zur ausführbaren Datei konstruiert, ohne den Wert ausreichend zu prüfen. Das Verhalten ist in Win ZApp 4.3.0.121 und späteren Versionen behoben. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Zscaler. Empfohlene Massnahme: Aktualisierung auf Win ZApp 4.3.0.121 oder neuer.

    CVSS: 7.3 Publiziert: Referenz: NVD
  14. Zscaler ZScalerService (macOS) – Lokale Rechteausweitung

    CVE-2024-23482 Hoch

    Der ZScalerService-Prozess von Zscaler ist auf macOS anfällig für eine lokale Rechteausweitung. Das Problem ist in Mac ZApp Version 4.2.0.241 und neuer behoben. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: auf Mac ZApp 4.2.0.241 oder neuer aktualisieren.

    CVSS: 7.0 Publiziert: Referenz: NVD
  15. CVE-2023-28804 – Signaturprüfungsfehler im Zscaler Client Connector (Linux)

    CVE-2023-28804 Hoch

    Im Zscaler Client Connector für Linux besteht laut NVD eine unzureichende Verifizierung der kryptografischen Signatur, die das Ersetzen von Binärdateien erlaubt. Betroffen ist der Linux Client Connector vor Version 1.4.0.105. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.4.0.105 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  16. Zscaler Client Connector für Linux: Pufferüberlauf in der signelf-Bibliothek

    CVE-2023-28793 Hoch

    In der von Zscaler Client Connector für Linux verwendeten signelf-Bibliothek besteht eine Pufferüberlauf-Schwachstelle, die laut NVD Code-Injection ermöglicht. Betroffen sind Zscaler Client Connector für Linux vor Version 1.3.1.6. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 1.3.1.6 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  17. Zscaler Client Connector für Linux: Origin Validation Error

    CVE-2023-28795 Hoch

    Der Zscaler Client Connector für Linux weist eine Origin-Validation-Error-Schwachstelle auf, über die sich Code in einen bestehenden Prozess einschleusen lässt. Betroffen sind Versionen vor 1.3.1.6. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  18. Zscaler Client Connector für macOS: Unquoted Search Path ermöglicht Codeausführung mit Root-Rechten

    CVE-2021-26738 Hoch

    Zscaler Client Connector für macOS vor Version 3.7 weist eine Unquoted-Search-Path-Schwachstelle über die PATH-Variable auf. Ein lokaler Angreifer könnte dadurch Code mit Root-Rechten ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: Update auf Version 3.7 oder neuer.

    CVSS: 7.8 Publiziert: Referenz: NVD
  19. Zscaler Client Connector für Linux: Fehlerhafte Signaturprüfung ermöglicht Code-Injection

    CVE-2023-28796 Hoch

    Im Zscaler Client Connector für Linux besteht vor Version 1.3.1.6 eine Schwachstelle durch unzureichende Verifizierung kryptografischer Signaturen, die Code-Injection ermöglicht. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  20. CVE-2024-3661 – LANCOM Sicherheitslücke

    CVE-2024-3661 Mittel

    Für Produkte von LANCOM Systems wurde eine Sicherheitslücke (CVE-2024-3661) gemeldet. Weitere Hersteller (u. a. Fortinet, Cisco Webex, Cisco, Splunk, Citrix/NetScaler, Apple, F5, WatchGuard und Zscaler) führen die Lücke ebenfalls in ihren Sicherheitshinweisen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 4.1 %.

    EPSS: 4.06% Referenz: LANCOM Systems
  21. Zscaler Client Connector (Windows) – Fehlkonfiguration bei der Datenverkehrsinspektion

    CVE-2026-22569 Mittel

    Eine fehlerhafte Startkonfiguration betroffener Versionen von Zscaler Client Connector unter Windows kann unter seltenen Umständen dazu führen, dass ein begrenzter Anteil des Datenverkehrs nicht inspiziert wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Zscaler, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog