Live-Feed 1649 aktiv ausgenutzt
Priorisierte Schwachstellen
Aktiv ausgenutzte und priorisierte CVEs, stündlich aktualisiert und nach NIS2/CRA-Relevanz gefiltert. Standardmässig die neuesten zuerst – umschaltbar nach Priorität (KEV, Severity, EPSS). Kostenlos & offen für alle.
22966
CVEs gesamt
1649
Aktiv ausgenutzt (KEV)
296
Ransomware-Bezug
4809
Kritisch
Zeige 3651 bis 3700 von 22966
- CVE-2026-53622 KritischScore 60 CVSS 10 EPSS 0.24%
Traefik: fehlerhafte TLS-Konfigurationswahl bei HTTP/3 (QUIC)
- CVE-2026-54309 KritischScore 60 CVSS 10 EPSS 0.40%
n8n: MCP-Endpunkt in @n8n/mcp-browser ohne Zugriffsschutz
- CVE-2026-12866 KritischScore 59 CVSS 9.8 EPSS 0.47%
expr-eval: Code-Ausführung über die toJSFunction()-API
- CVE-2026-44789 KritischScore 59 CVSS 9.9 EPSS 0.63%
n8n – globale Prototype Pollution über Workflows
- CVE-2026-44791 KritischScore 59 CVSS 9.9 EPSS 0.63%
n8n – Umgehung des Patches für CVE-2026-42232 durch Workflow-Berechtigte
- CVE-2026-53753 KritischScore 59 CVSS 9.8 EPSS 0.45%
Crawl4AI: unzureichender AST-Validator in _safe_eval_expression()
- CVE-2026-54305 KritischScore 59 CVSS 9.9 EPSS 0.34%
n8n – EE-Endpunkte der Dynamic Credentials ohne Berechtigungsprüfung
- CVE-2026-54310 KritischScore 59 CVSS 9.9 EPSS 0.39%
n8n – manipulierte Parameter am TimescaleDB-Knoten
- CVE-2026-56274 KritischScore 59 CVSS 9.9 EPSS 2.68%
Flowise – mehrfache OS-Command-Injection im Custom-MCP-Server
- CVE-2026-56315 KritischScore 59 CVSS 9.8 EPSS 0.76%
picklescan: mehrere Python-Standardbibliotheksmodule werden nicht blockiert
- CVE-2026-11807 KritischScore 58 CVSS 9.6 EPSS 0.37%
Event-Driven Ansible: Fehlende Autorisierung in der WebSocket-API
- CVE-2026-48519 KritischScore 58 CVSS 9.6 EPSS 0.69%
Langflow: Remote Code Execution über Shareable Playground / Public Flows
- CVE-2026-53662 KritischScore 58 CVSS 9.6 EPSS 0.24%
immich: Reflektiertes Cross-Site-Scripting auf der Login-Seite
- CVE-2026-54307 KritischScore 58 CVSS 9.6 EPSS 0.32%
n8n – Zugriff auf fremde Anmeldedaten über geteilte Workflows
- CVE-2026-54588 KritischScore 58 CVSS 9.6 EPSS 0.31%
Poweradmin: Vertrauen in den angreiferkontrollierten HTTP_HOST-Header
- CVE-2026-55447 KritischScore 58 CVSS 9.6 EPSS 0.41%
Langflow: Beliebiger Dateizugriff über in RAG eingespeiste Dateien
- CVE-2026-55450 KritischScore 56 CVSS 9.3 EPSS 0.33%
Langflow: Unbegrenzter Datei-Upload ohne Authentifizierung
- CVE-2026-54316 KritischScore 55 CVSS 9.1 EPSS 0.40%
Claude Code – Vorab freigegebener WebFetch-Hostname huggingface.co ausnutzbar
- CVE-2026-9733 KritischScore 55 CVSS 9.1 EPSS 0.34%
Perl-Modul Mojolicious::Plugin::Web::Auth::OAuth2: Unsicherer Standard-State-Parameter
- CVE-2026-11374 KritischScore 54 CVSS 9 EPSS 1.24%
ManageEngine ADSelfService/RecoveryManager/M365/ADAudit Plus – Vorhersagbare SSO-Tickets
- CVE-2026-44792 KritischScore 54 CVSS 9 EPSS 0.33%
n8n: Kompromittierung über verbundenes Git-Repository der Source-Control-Konfiguration
- CVE-2026-54157 KritischScore 54 CVSS 9 EPSS 1.78%
LobeHub: Server-Side Request Forgery über /webapi/proxy-Endpunkt
- CVE-2026-33760 HochScore 53 CVSS 8.8
IDOR/BOLA in Langflow /api/v1/monitor
- CVE-2026-44790 HochScore 53 CVSS 8.8
CLI-Flag-Injection im Git-Node von n8n
- CVE-2026-54011 HochScore 52 CVSS 8.7
Open WebUI – Cross-Site Scripting über Mermaid-Blöcke in der Datei-Vorschau
- CVE-2026-54762 HochScore 52 CVSS 8.6
Traefik – Ingress-NGINX-Routen versagen offen bei nicht auflösbarem Auth-Secret
- CVE-2026-49444 HochScore 51 CVSS 8.5
Sandbox-Ausbruch im Python-Code-Node von n8n ermöglicht RCE
- CVE-2026-54312 HochScore 51 CVSS 8.5
n8n – Prototype Pollution über den Microsoft-SQL-Node legt die Instanz lahm
- CVE-2025-71337 HochScore 50 CVSS 8.3
Flowise unverifizierte E-Mail-Änderung ermöglicht Kontoübernahme
- CVE-2026-54010 HochScore 50 CVSS 8.3
Open WebUI: Fehlende Zugriffsprüfung bei Datei-Zuordnung in geteilten Chats
- CVE-2026-49402 HochScore 49 CVSS 8.1 EPSS 0.28%
Deno: fehlerhaftes Shell-Argument-Escaping in node:child_process
- CVE-2026-56784 HochScore 49 CVSS 8.1 EPSS 0.26%
OpenRemote – IDOR ermöglicht Löschen fremder Alarme
- CVE-2026-56379 HochScore 49 CVSS 8.1 EPSS 0.90%
ImageMagick – Command Injection im SVG-Decoder (MVG-Befehle)
- CVE-2026-52845 HochScore 49 CVSS 8.1 EPSS 0.25%
Caddy – Identitäts-Header-Injektion über forward_auth und php_fastcgi
- CVE-2026-45135 HochScore 49 CVSS 8.1
Fehlerhafte FastCGI-Pfadaufteilung in Caddy ermöglicht Code-Ausführung
- CVE-2026-45732 HochScore 49 CVSS 8.1
Fehlerhafte Autorisierung der OAuth-Reconnect-Endpunkte in n8n
- CVE-2020-9695 HochScore 47 CVSS 7.8 EPSS 0.18%
Adobe Acrobat Reader – Out-of-Bounds-Write mit möglicher Codeausführung
- CVE-2023-54365 HochScore 45 CVSS 7.5 EPSS 0.57%
Traefik – Denial of Service in der HTTP/2-Verarbeitung
- CVE-2026-52844 HochScore 45 CVSS 7.5 EPSS 0.41%
Caddy: Pfad-Matcher unter Windows umgehbar (Zugriff auf geschützte Dateien)
- CVE-2026-49401 HochScore 44 CVSS 7.3 EPSS 0.14%
Deno: Umgehung der Berechtigungsprüfung durch fehlerhaften Pfadvergleich
- CVE-2026-10609 MittelScore 41 CVSS 6.8 EPSS 0.23%
Red Hat OpenShift Logging Operator: Fehlende Autorisierung bei Token-Weiterleitung
- CVE-2026-11820 MittelScore 39 CVSS 6.5 EPSS 0.29%
Ansible community.general nexmo Modul Credential Exposure
- CVE-2020-9711 MittelScore 33 CVSS 5.5 EPSS 0.18%
Adobe Acrobat Reader: Out-of-bounds-Read mit möglicher Speicheroffenlegung
- CVE-2020-9713 MittelScore 33 CVSS 5.5 EPSS 0.18%
Adobe Acrobat/Reader: Out-of-bounds-Read
- CVE-2026-11819 MittelScore 33 CVSS 5.5 EPSS 0.12%
keyring_info-Modul – Offenlegung einer Passphrase aus dem OS-Schlüsselbund
- CVE-2026-12163 MittelScore 33 CVSS 5.5 EPSS 0.14%
Fortra File Integrity Monitoring (Tripwire Enterprise): Stored XSS in der Asset-View-UI
- CVE-2026-12969 MittelScore 32 CVSS 5.3 EPSS 0.24%
dnsmasq – Out-of-Bounds-Read in find_soa()
- CVE-2026-50221 MittelScore 32 CVSS 5.4 EPSS 0.15%
OpenStack Swift – Fehlende Filterung interner Update-Header
- CVE-2026-55655 MittelScore 30 CVSS 5 EPSS 0.09%
OpenSSH – Hijacking clientseitiger X11-Forwarding-Verbindungen
- CVE-2026-12164 MittelScore 26 CVSS 4.4 EPSS 0.10%
Fortra File Integrity Monitoring – Fehlerhafte Rechtevergabe beim tetool-Import
Diesem Feed folgen, kostenlos
Per RSS sofort nutzbar: global, pro Kategorie oder pro Produkt. E-Mail und Webhook richten wir auf Anfrage ein. Stündlich aktualisiert, frei zugänglich für alle.