Aktuelle Artikel

Kritische Sicherheitslücke in ProSoft-Gateways: CVE-2017-20236 erlaubt Fernangriffe

ProSoft-Gateways der Baureihe ICX35-HWC wiesen bis Version 1.3 eine kritische Schwachstelle in der Eingabevalidierung auf. Angreifer konnten darüber beliebige Systemkommandos ausführen und so die volle Kontrolle über die Geräte erlangen. Die Lücke, bekannt als CVE-2017-20236, ermöglichte Fernzugriff mit Administratorrechten und stellte damit ein erhebliches Sicherheitsrisiko dar. Betroffene Anwender sollten dringend auf die aktualisierte Version 1.3 oder höher umsteigen.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2017-20234, CVE-2026-2441, CVE-2026-35616) in Fortinet

Eine kritische Sicherheitslücke in Fortinet FortiClientEMS 7.4.5 bis 7.4.6 erlaubt es unauthentifizierten Angreifern, beliebigen Code auszuführen. Entwickler sollten umgehend auf die neueste Version aktualisieren, um Systeme vor Kompromittierung zu schützen.
Quelle: app.opencve.io

CVE-2026-34780 - Sicherheitslücke in Electron lässt Angreifer an Node.js-APIs

Eine Schwachstelle in Electron, einem Framework für plattformübergreifende Desktop-Anwendungen, ermöglicht Angreifern den Zugriff auf Node.js-APIs in isolierten Kontexten. Das Problem betrifft Versionen von 39.0.0-alpha.1 bis vor 39.8.0, 40.0.0-alpha.1 bis vor 40.7.0 und 41.0.0-alpha.1 bis vor 41.0.0-beta.8. Apps, die VideoFrame-Objekte über die contextBridge übergeben, sind anfällig. Entwickler müssen auf die korrigierten Versionen 39.8.0, 40.7.0 und 41.0.0-beta.8 oder höher aktualisieren.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2018-25251, CVE-2018-25254, CVE-2026-33990, CVE-2026-34520, CVE-2026-34566, CVE-2026-34747, CVE-2026-34751, CVE-2026-34934, CVE-2026-34938, CVE-2026-34952, CVE-2026-34953, CVE-2026-34955) in Aiohttp

Eine kritische Sicherheitslücke (CVE-2026-34520) mit Bewertung 9.1 wurde in der asynchronen HTTP-Bibliothek AIOHTTP vor Version 3.13.4 entdeckt. Der C-Parser akzeptierte dabei Nullbytes und Steuerzeichen in Antwort-Headern, was Angreifer ausnutzen konnten. Zum Glück wurde das Problem in Version 3.13.4 behoben, also lasst euch von diesem Mist nicht erwischen!
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-3666, CVE-2026-4896) in Wordpress

Eine kritische Sicherheitslücke im WordPress-Plugin "WCFM – Frontend Manager for WooCommerce" erlaubt es Angreifern mit Vendorzugriff, den Status von Bestellungen zu ändern sowie Artikel, Produkte und Seiten zu löschen oder zu modifizieren, unabhängig vom Besitzer. Die Schwachstelle betrifft alle Versionen bis einschließlich 6.7.25 und resultiert aus fehlender Validierung von Nutzer-Eingaben.
Quelle: app.opencve.io

Schwachstelle in WordPress Plugin wpForo Forum ermöglicht Dateilöschung durch Authentifizierte

Das WordPress-Plugin wpForo Forum weist eine Sicherheitslücke auf, die es authentifizierten Angreifern mit Subscriber-Rechoder höher ermöglicht, beliebige Dateien auf dem Server zu löschen. Dies ist auf fehlende Überprüfung von Dateinamen/Pfaden gegen Pfadtraversals-Sequenzen zurückzuführen. Betroffen sind alle Versionen bis einschließlich 2.4.16. Administratoren sollten das Plugin umgehend auf die neueste Version aktualisieren.
Quelle: app.opencve.io

Kritische Puffer-Überlauf-Lücke in 10-Strike LANState CVE-2018-25255

Eine schwerwiegende Sicherheitslücke in der Verwaltungssoftware 10-Strike LANState ermöglicht es Angreifern, durch präparierte LSM-Dateien beliebigen Code auszuführen. Die Schwachstelle basiert auf einem lokalen Puffer-Überlauf im Strukturausnahme-Handling. Nutzer sollten das Produkt umgehend auf die neueste Version aktualisieren, um sich vor diesem Angriff zu schützen.
Quelle: app.opencve.io

Kritische Sicherheitslücken in Budibase

Budibase, eine Open-Source-Plattform für Low-Code-Anwendungen, ist von einer Sicherheitslücke betroffen, die es einem unauthentifizierten Angreifer ermöglicht, beliebigen Code auf dem Budibase-Server auszuführen. Dies ist durch eine automatisierte Aktion mit Bash-Schritten möglich, die über den öffentlichen Webhook-Endpunkt ohne Authentifizierung aktiviert werden kann. Der Exploit wird mit Root-Rechten im Container ausgeführt und kann daher das System massiv beeinflussen. Das Problem wurde in Version 3.33.4 von Budibase behoben. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-31818, CVE-2026-35216, CVE-2026-35216).
Quelle: securityvulnerability.io

Kritische Schwachstelle CVE-2026-33634 in Trivy führt zu Europa.eu-Datenleck

Das CERT-EU hat einen Angriff auf die Europa.eu-Plattform auf eine Schwachstelle (CVE-2026-33634) im Open-Source-Tool Trivy zurückgeführt. Dadurch erlangten Angreifer Zugriff auf AWS-Zugangsdaten und konnten 350 GB Daten, darunter Namen, E-Mails und Nachrichten, stehlen. Betroffen waren 42 EU-Institutionen. Organisationen sollten Trivy-Versionen in CI/CD-Pipelines überprüfen und Zugangsdaten rotieren.
Quelle: www.csoonline.com