2026-04-04
securityvulnerability_io
vulnerability
CVE
ProSoft-Gateways der Baureihe ICX35-HWC wiesen bis Version 1.3 eine kritische Schwachstelle in der Eingabevalidierung auf. Angreifer konnten darüber beliebige Systemkommandos ausführen und so die volle Kontrolle über die Geräte erlangen. Die Lücke, bekannt als
CVE-2017-20236, ermöglichte Fernzugriff mit Administratorrechten und stellte damit ein erhebliches Sicherheitsrisiko dar. Betroffene Anwender sollten dringend auf die aktualisierte Version 1.3 oder höher umsteigen.
2026-04-04
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in Fortinet FortiClientEMS 7.4.5 bis 7.4.6 erlaubt es unauthentifizierten Angreifern, beliebigen Code auszuführen. Entwickler sollten umgehend auf die neueste Version aktualisieren, um Systeme vor Kompromittierung zu schützen.
2026-04-04
opencve
vulnerability
CVE
Eine Schwachstelle in Electron, einem Framework für plattformübergreifende Desktop-Anwendungen, ermöglicht Angreifern den Zugriff auf Node.js-APIs in isolierten Kontexten. Das Problem betrifft Versionen von 39.0.0-alpha.1 bis vor 39.8.0, 40.0.0-alpha.1 bis vor 40.7.0 und 41.0.0-alpha.1 bis vor 41.0.0-beta.8. Apps, die VideoFrame-Objekte über die contextBridge übergeben, sind anfällig. Entwickler müssen auf die korrigierten Versionen 39.8.0, 40.7.0 und 41.0.0-beta.8 oder höher aktualisieren.
2026-04-04
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke (
CVE-2026-34520) mit Bewertung 9.1 wurde in der asynchronen HTTP-Bibliothek AIOHTTP vor Version 3.13.4 entdeckt. Der C-Parser akzeptierte dabei Nullbytes und Steuerzeichen in Antwort-Headern, was Angreifer ausnutzen konnten. Zum Glück wurde das Problem in Version 3.13.4 behoben, also lasst euch von diesem Mist nicht erwischen!
Auch berichtet von:
2026-04-04
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke im WordPress-Plugin "WCFM – Frontend Manager for WooCommerce" erlaubt es Angreifern mit Vendorzugriff, den Status von Bestellungen zu ändern sowie Artikel, Produkte und Seiten zu löschen oder zu modifizieren, unabhängig vom Besitzer. Die Schwachstelle betrifft alle Versionen bis einschließlich 6.7.25 und resultiert aus fehlender Validierung von Nutzer-Eingaben.
Auch berichtet von:
2026-04-04
opencve
vulnerability
CVE
Das WordPress-Plugin wpForo Forum weist eine Sicherheitslücke auf, die es authentifizierten Angreifern mit Subscriber-Rechoder höher ermöglicht, beliebige Dateien auf dem Server zu löschen. Dies ist auf fehlende Überprüfung von Dateinamen/Pfaden gegen Pfadtraversals-Sequenzen zurückzuführen. Betroffen sind alle Versionen bis einschließlich 2.4.16. Administratoren sollten das Plugin umgehend auf die neueste Version aktualisieren.
2026-04-04
opencve
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke in der Verwaltungssoftware 10-Strike LANState ermöglicht es Angreifern, durch präparierte LSM-Dateien beliebigen Code auszuführen. Die Schwachstelle basiert auf einem lokalen Puffer-Überlauf im Strukturausnahme-Handling. Nutzer sollten das Produkt umgehend auf die neueste Version aktualisieren, um sich vor diesem Angriff zu schützen.
2026-04-03
securityvulnerability_io
vulnerability
CVE
Budibase, eine Open-Source-Plattform für Low-Code-Anwendungen, ist von einer Sicherheitslücke betroffen, die es einem unauthentifizierten Angreifer ermöglicht, beliebigen Code auf dem Budibase-Server auszuführen. Dies ist durch eine automatisierte Aktion mit Bash-Schritten möglich, die über den öffentlichen Webhook-Endpunkt ohne Authentifizierung aktiviert werden kann. Der Exploit wird mit Root-Rechten im Container ausgeführt und kann daher das System massiv beeinflussen. Das Problem wurde in Version 3.33.4 von Budibase behoben. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-31818,
CVE-2026-35216,
CVE-2026-35216).
Auch berichtet von:
2026-04-03
csoonline_de
vulnerability
CVE
Das CERT-EU hat einen Angriff auf die Europa.eu-Plattform auf eine Schwachstelle (
CVE-2026-33634) im Open-Source-Tool Trivy zurückgeführt. Dadurch erlangten Angreifer Zugriff auf AWS-Zugangsdaten und konnten 350 GB Daten, darunter Namen, E-Mails und Nachrichten, stehlen. Betroffen waren 42 EU-Institutionen. Organisationen sollten Trivy-Versionen in CI/CD-Pipelines überprüfen und Zugangsdaten rotieren.
2026-04-03
securityonline_info
vulnerability
CVE
Eine schwerwiegende SQL-Injection-Schwachstelle (
CVE-2026-25544) mit CVSS-Score 9.8 wurde in der Content-Management-Software Payload CMS entdeckt. Angreifer können damit Admin-Token abgreifen und die Kontrolle über das System übernehmen. Der Hersteller hat bereits einen Patch veröffentlicht, der die Lücke schließt.