Aktuelle Artikel

Kritische CVE-2026-23742-Lücke in Zalando's Skipper HTTP-Router

Zalando's Skipper HTTP-Router, der für Service-Komposition eingesetzt wird, weist vor Version 0.23.0 eine Sicherheitslücke in der Standardkonfiguration auf. Der -lua-sources-Parameter ermöglicht es böswilligen Nutzern, Lua-Filter zu erstellen und einzuschleusen. Angreifer könnten diese Funktion über eine Kubernetes-Ingress-Ressource ausnutzen und so unbefugten Zugriff auf das zugrunde liegende Dateisystem erlangen. Auch der Zugriff auf sensible Geheimnisse in Skipper-Logs wäre möglich. Das Problem wurde in Version 0.23.0 behoben, ein Update wird daher dringend empfohlen.
Quelle: securityvulnerability.io

Kritische RCE-Lücke in MCPJam Inspector durch falsche Standardeinstellungen

Die Entwicklungsplattform MCPJam Inspector wies bis zur Version 1.4.2 eine kritische Sicherheitslücke auf, die Angreifern die Ausführung von Schadcode ermöglichte. Durch die Standardeinstellung, auf allen Netzwerkschnittstellen zu lauschen, konnten Angreifer die Lücke über präparierte HTTP-Anfragen ausnutzen. Nutzer sollten dringend auf Version 1.4.3 aktualisieren, in der die Sicherheitslücke CVE-2026-23744 behoben wurde.
Quelle: securityvulnerability.io

Kritische Privilege-Eskalations-Lücke in Modular DS Modular-Connector - CVE-2026-23800

In der Modular-Connector-Komponente von Modular DS wurde eine Sicherheitslücke entdeckt, die es Angreifern ermöglicht, ihre Rechte im System unrechtmäßig zu erhöhen. Betroffen sind die Versionen 2.5.2 bis, aber nicht einschließlich, 2.6.0. Dadurch können sensible Funktionen für unbefugte Nutzer zugänglich werden, was die Integrität des Systems gefährdet.
Quelle: securityvulnerability.io

RCE-Lücke in Microsoft Power Apps - CVE-2026-20960

Eine Fehlkonfiguration in Microsoft Power Apps ermöglicht autorisierten Nutzern die Ausführung beliebigen Codes über ein Netzwerk. Diese kritische Schwachstelle (CVE-2026-20960) stellt ein erhebliches Risiko dar und kann Angreifern den Zugriff auf sensible Systeme und Daten verschaffen. Admins sollten umgehend Gegenmaßnahmen ergreifen, sobald ein Patch von Microsoft verfügbar ist.
Quelle: securityvulnerability.io

CVE-2025-15403: Kritische Schwachstelle in WordPress-Plugin "RegistrationMagic"

Eine kritische Schwachstelle im WordPress-Plugin "RegistrationMagic" (bis Version 6.0.7.1) ermöglicht Angreifern ohne Authentifizierung die Eskalation ihrer Rechte. Durch Manipulation des "admin_order"-Parameters können sie ihre Berechtigungen auf "manage_options" erhöhen. Auch wenn eine Ausnutzung der Lücke zunächst ohne Anmeldung möglich ist, erfordert die vollständige Kompromittierung zumindest einen Abonnenten-Account.
Quelle: app.opencve.io

Kritische Schwachstelle in Libtiff: CVE-2025-9900 mit 8.8 Risikoindex

Eine Schwachstelle in der Libtiff-Bibliothek ermöglicht Angreifern, durch das Einschleusen speziell präparierter TIFF-Bilddateien, die Kontrolle über den betroffenen Rechner zu erlangen. Die Lücke kann zur Ausführung beliebigen Codes oder sogar zum Absturz der Anwendung führen. Administratoren sollten umgehend Patches oder Workarounds implementieren, um sich vor dieser kritischen Sicherheitslücke zu schützen.
Quelle: app.opencve.io

Kritische Sicherheitslücken in Canon

Eine schwerwiegende Sicherheitslücke (CVE-2025-14236) in der Adressbuch-Verarbeitung bei Canon-Multifunktionsdruckern ermöglicht Angreifern im Netzwerksegment, die Geräte zum Absturz zu bringen oder beliebigen Code auszuführen. Betroffen sind diverse Modelle der Serien Satera, Color imageCLASS, i-SENSYS und imageRUNNER mit Firmware-Version 06.02 oder älter. Ein Patch ist erforderlich, um das kritische Sicherheitsrisiko zu beheben. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2025-14236, CVE-2025-14231).
Quelle: app.opencve.io

CVE-2025-14233: Kritische Schwachstelle in Druckertreibern legt Geräte lahm

Eine kritische Sicherheitslücke in den Druckertreibern verschiedener Multifunktionsgeräte und Laserdrucker ermöglicht Angreifern im Netzwerk, die betroffenen Produkte zum Absturz zu bringen oder sogar beliebigen Code auszuführen. Betroffen sind ältere Firmwareversionen von Geräten der Serien Satera, Color imageCLASS, imageCLASS und i-SENSYS. Ein Patch ist dringend erforderlich, um die Systeme vor Missbrauch zu schützen.
Quelle: app.opencve.io

CVE-2025-10484: Kritische Authentifizierungs-Umgehung in WordPress-Plugin

Das WordPress-Plugin "Registration & Login with Mobile Phone Number for WooCommerce" weist eine kritische Schwachstelle auf, die es unautorisieren Angreifern ermöglicht, sich als beliebige Nutzer, inklusive Administratoren, ohne gültiges Passwort anzumelden. Dies betrifft alle Versionen bis einschließlich 1.3.1 des Plugins.
Quelle: app.opencve.io