<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Paperless-ngx</title>
    <link>https://feed.xonatec.ch/produkte/paperless-ngx</link>
    <description>Priorisierte Schwachstellen-Reports für Paperless-ngx. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Sun, 19 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/paperless-ngx.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2026-1331 — HAMASTAR MeetingHub – Beliebiger Datei-Upload mit Web-Shell (RCE)</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-1331</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-1331</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das von HAMASTAR Technology entwickelte MeetingHub enthält eine Schwachstelle für beliebigen Datei-Upload. Nicht authentifizierte, entfernte Angreifer können darüber Web-Shell-Backdoors hochladen und ausführen und so beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch).

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: paperless-ngx</description>
      <category>Kritisch</category><category>Paperless-ngx Community</category>
    </item>
    <item>
      <title>CVE-2024-6118 — Hamastar MeetingHub – Klartextspeicherung von Passwörtern</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-6118</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-6118</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der ebooknote-Funktion von Hamastar MeetingHub Paperless Meetings 2021 besteht durch eine Klartextspeicherung von Passwörtern eine Schwachstelle, über die entfernte Angreifer die Zugangsdaten anderer Benutzer aus einer XML-Datei erlangen und Zugriff auf das Produkt erhalten können. CVSS-Basiswert: 9.1 (Kritisch).

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: paperless-ngx</description>
      <category>Kritisch</category><category>Paperless-ngx Community</category>
    </item>
    <item>
      <title>CVE-2026-18787 — GL.iNet AX1800: Schwachstelle in remove_rule (oui-rpc.lua) des RPC-Endpoints</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-18787</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-18787</guid>
      <pubDate>Tue, 04 Aug 2026 00:00:00 GMT</pubDate>
      <description>In GL.iNet AX1800 bis Version 4.8.3 wurde laut NVD eine Schwachstelle in der Funktion remove_rule der Datei /usr/share/gl-ngx/oui-rpc.lua identifiziert, die zur Komponente RPC Endpoint gehört. Die Quellbeschreibung bricht bei der Angabe der genauen Auswirkung ab, weshalb hierzu keine weiteren Details vorliegen. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

Severity: Hoch · CVSS: 8.8 · EPSS: 1.7%

Betroffene Produkte: matrix-synapse, paperless-ngx, zoho-manageengine</description>
      <category>Hoch</category><category>Element (Matrix.org)</category><category>Paperless-ngx Community</category><category>Zoho</category>
    </item>
    <item>
      <title>CVE-2026-1330 — MeetingHub (HAMASTAR Technology) – Arbitrary File Read durch Path Traversal</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-1330</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-1330</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>MeetingHub von HAMASTAR Technology enthält eine Schwachstelle, die das Auslesen beliebiger Dateien erlaubt (Arbitrary File Read). Nicht authentifizierte, entfernte Angreifer können über Absolute Path Traversal beliebige Systemdateien herunterladen. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: paperless-ngx</description>
      <category>Hoch</category><category>Paperless-ngx Community</category>
    </item>
    <item>
      <title>CVE-2024-6117 — Hamastar MeetingHub: uneingeschränkter Datei-Upload ermöglicht Befehlsausführung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-6117</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-6117</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In der Meeting-Management-Funktion von Hamastar MeetingHub Paperless Meetings 2021 erlaubt ein uneingeschränkter Upload von Dateien gefährlichen Typs entfernten authentifizierten Nutzern die Ausführung beliebiger Systembefehle über eine präparierte ASP-Datei. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: paperless-ngx</description>
      <category>Hoch</category><category>Paperless-ngx Community</category>
    </item>
    <item>
      <title>CVE-2026-71244 — Offenlegung gespeicherter Zugangsdaten über MailAccountViewSet in Paperless-ngx</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-71244</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-71244</guid>
      <pubDate>Wed, 05 Aug 2026 00:00:00 GMT</pubDate>
      <description>Die Aktion MailAccountViewSet.test() in Paperless-ngx verwendet bei Aufruf mit der ID eines bestehenden Konto-Eintrags und einem maskierten Passwortfeld weiterhin das gespeicherte Passwort sowie Account-Typ, Refresh-Token und Ablaufdatum des existierenden Kontos, statt die übermittelten Werte zu prüfen. Dadurch können bereits hinterlegte Zugangsdaten eines Mailkontos indirekt ausgelesen bzw. wiederverwendet werden. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.2%

Betroffene Produkte: paperless-ngx</description>
      <category>Mittel</category><category>Paperless-ngx Community</category>
    </item>
  </channel>
</rss>
