Aktuelle Artikel

Kritische XSS-Lücke in Berichtsfunktion entdeckt - CVE-2025-40892

In der Berichtsfunktion wurde eine kritische Sicherheitslücke durch unzureichende Eingabevalidierung entdeckt. Authentifizierte Nutzer mit Berechtigungen können böswillige Berichte erstellen, die beim Aufruf durch andere Nutzer Cross-Site-Scripting-Angriffe ausführen. Dadurch können Angreifer unberechtigte Aktionen vornehmen, Daten ändern oder sensible Informationen abgreifen.
Quelle: app.opencve.io

Kritische Sicherheitslücke in MediaWiki - CVE-2025-67484

Eine kritische Sicherheitslücke mit einer Bewertung von 9.8 wurde in verschiedenen Versionen von MediaWiki entdeckt. Die Schwachstelle betrifft die Datei includes/Api/ApiFormatXml.Php und kann von Angreifern ausgenutzt werden. Betroffen sind MediaWiki-Versionen vor 1.39.16, 1.43.6, 1.44.3 und 1.45.1. Admins sollten umgehend auf die neuesten Versionen aktualisieren, um die Systeme vor Kompromittierung zu schützen.
Quelle: app.opencve.io

CVE-2026-40287: Kritische RCE-Lücke in PraisonAI-KI-Plattform

In den Versionen 4.5.138 und älter der KI-Plattform PraisonAI existiert eine schwerwiegende Sicherheitslücke, die es Angreifern ermöglicht, willkürlichen Python-Code auf dem Zielsystem auszuführen. Die Schwachstelle liegt in der blinden Einbindung der Datei "tools.py" aus dem aktuellen Arbeitsverzeichnis, ohne jegliche Überprüfung oder Sandbox-Maßnahmen. Durch Platzieren einer manipulierten "tools.py" können Angreifer somit die komplette PraisonAI-Umgebung und das Zielsystem kompromittieren. Ein Patch in Version 4.5.139 behebt dieses kritische Sicherheitsrisiko.
Quelle: app.opencve.io

CVE-2025-64759: Kritische Sicherheitslücke in Open-Source-Dashboard Homarr

In der Open-Source-Software Homarr bis Version 1.43.2 existierte eine kritische Sicherheitslücke, die es Angreifern ermöglichte, beliebigen JavaScript-Code im Browser des Nutzers auszuführen. Dies konnte sogar zur vollständigen Übernahme des Systems führen, wenn ein Administrator die manipulierte Seite aufrief. Der Patch in Version 1.43.3 behebt dieses Problem.
Quelle: app.opencve.io

CVE-2026-35174: Kritische Sicherheitslücke in Chyrp Lite erlaubt Remote-Code-Ausführung

Eine Schwachstelle in der Verwaltungskonsole von Chyrp Lite, einem leichtgewichtigen Blogging-System, ermöglichte es Administratoren oder Benutzern mit Berechtigungen zum Ändern der Einstellungen, den Uploads-Pfad auf beliebige Ordner zu ändern. Dies führte zum Herunterladen vertraulicher Dateien wie der Konfiguration mit Datenbankzugangsdaten und erlaubte die Manipulation kritischer Systembereiche, was letztendlich zur Ausführung von Schadcode führen konnte. Der Patch in Version 2026.01 behebt dieses Sicherheitsproblem.
Quelle: app.opencve.io

CVE-2026-35171: Kritische RCE-Lücke in Kedro-Datenwissenschafts-Framework

Eine kritische Sicherheitslücke (CVE-2026-35171) in der Kedro-Bibliothek für datengetriebene Anwendungen ermöglicht Angreifern die Ausführung beliebiger Systemkommandos. Das Problem liegt in der unsicheren Verarbeitung von Konfigurationsdateien, die über Umgebungsvariablen geladen werden. Entwickler sollten Kedro umgehend auf Version 1.3.0 aktualisieren, um diese Remote-Code-Execution-Schwachstelle zu schließen.
Quelle: app.opencve.io

CVE-2025-10655: Gefährliche SQL-Injection in Frappe HelpDesk

Frappe HelpDesk 1.14.0 ist von einer kritischen SQL-Injection-Schwachstelle betroffen. Angreifer können durch unsichere Parameterkonstruktion in dynamischen SQL-Abfragen die Kontrolle über den Server erlangen. Für Administratoren ist ein zeitnahes Update auf eine gepatcht e Version dringend empfohlen.
Quelle: app.opencve.io

CVE-2025-68143: Schwachstelle in Modell-Kontext-Protokoll-Servern erlaubt Zugriff auf beliebige Dateisystempfade

In Versionen des mcp-server-git-Tools vor 2025.9.25 konnte das git_init-Modul beliebige Dateisystempfade akzeptieren und Git-Repositories ohne Prüfung des Zielorts erstellen. Dies ermöglichte den Zugriff auf alle Verzeichnisse, die dem Server-Prozess zugänglich waren. Das Tool wurde entfernt, da der Server nur auf existierenden Repositories arbeiten soll. Nutzer werden empfohlen, auf Version 2025.9.25 oder neuer zu aktualisieren, um das Problem zu beheben.
Quelle: app.opencve.io

Kritische SQL-Injection-Lücke in Online-Studentenportal CVE-2026-36232

In der Datei "instructorClasses.php" des Online-Studentenportal-Systems "itsourcecode Online Student Enrollment System v1.0" wurde eine kritische SQL-Injection-Schwachstelle entdeckt. Der Parameter "classId" aus der $_GET-Variable wird direkt in die SQL-Abfrage eingebunden, ohne vorher ordnungsgemäß bereinigt zu werden. Dadurch können Angreifer beliebigen SQL-Code einschleusen und so die Kontrolle über die Datenbank erlangen.
Quelle: app.opencve.io

Kritische Datei-Überschreib-Lücke in Directus vor Version 11.17.0 (CVE-2026-39942)

Eine kritische Schwachstelle (CVE-2026-39942) in der Directus-Plattform vor Version 11.17.0 ermöglichte es Angreifern, beliebige Dateien auf dem Server zu überschreiben, indem sie den Dateinamen manipulierten. Dadurch konnten sie den Inhalt fremder Dateien verändern und die Herkunft der Änderungen verschleiern. Der Patch in Version 11.17.0 behebt dieses Problem.
Quelle: app.opencve.io