Juniper Security Director Policy Enforcer: Fehlende Authentifizierung beim Image-Deployment
Kennzahlen
- CVSS-Basiswert
- 7.4
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Eine Missing-Authentication-for-Critical-Function-Schwachstelle in Juniper Networks Security Director Policy Enforcer erlaubt es einem nicht authentifizierten, netzwerkbasierten Angreifer, legitime vSRX-Images durch bösartige Images zu ersetzen. Initiiert ein vertrauenswürdiger Nutzer ein Deployment, liefert Security Director Policy Enforcer stattdessen das vom Angreifer hochgeladene Image an VMware NSX aus. Betroffen sind alle Versionen von Security Director Policy Enforcer vor 23.1R1 Hotpatch v3; Junos Space Security Director Insights ist nicht betroffen. Die Ausnutzung erfordert Nutzerinteraktion, aber keine Authentifizierung (CVSS-Vektor: AV:N/AC:L/PR:N/UI:R). CVSS-Basiswert: 7.4 (Hoch).
Changelog
-
2026-08-01 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Juniper
- Juniper ScreenOS Improper Authentication Vulnerability KEV CVE-2015-7755
- Juniper Junos OS – Unzureichende Isolation (Improper Isolation) KEV CVE-2025-21590
- Juniper Junos OS EX Series PHP External Variable Modification Vulnerability KEV CVE-2023-36844
- Juniper Junos OS EX/SRX Series PHP External Variable Modification Vulnerability KEV CVE-2023-36845
- Juniper Junos OS SRX Series – Fehlende Authentifizierung für kritische Funktion KEV CVE-2023-36846
- Juniper Junos OS EX Series – Fehlende Authentifizierung für kritische Funktion KEV CVE-2023-36847
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.