Aktuelle Artikel

Kritische Schwachstelle in Juju ermöglicht unberechtigten Zugriff auf Datenbank

Eine Sicherheitslücke in den Versionen 3.2.0 bis 3.6.19 und 4.0 bis 4.0.4 des Juju-Konfigurationsmanagement-Tools erlaubt es Angreifern, sich ohne Authentifizierung in den internen Dqlite-Datenbankcluster einzuklinken. Dadurch erlangen sie uneingeschränkten Lese- und Schreibzugriff auf die zugrunde liegende Datenbank, was zu einem vollständigen Datenverlust führen kann. CVE-2026-4370 sollte daher schnellstmöglich durch Aktualisierung auf eine nicht betroffene Version behoben werden.
Quelle: app.opencve.io

Kritische Befehlseinschleusung in "wenxian" - CVE-2026-34243

In der BibTeX-Generierungssoftware "wenxian" wurde eine kritische Schwachstelle entdeckt, die es Angreifern ermöglicht, beliebigen Code auf der Ausführungsumgebung auszuführen. Das Problem betrifft die Versionen 0.3.1 und älter und resultiert aus der direkten Übernahme unsicherer Benutzereingaben in einen Shell-Befehl im GitHub-Actions-Workflow. Derzeit sind keine öffentlichen Patches verfügbar, um diese Sicherheitslücke zu beheben.
Quelle: securityvulnerability.io

Kritische RCE-Lücke in NocoBase KI-Plattform - CVE-2026-34156

Eine kritische Sicherheitslücke in der NocoBase KI-Plattform ermöglicht authentifizierten Angreifern die Ausführung von beliebigem Code mit Rootrechten. Die Schwachstelle betrifft die fehlerhafte Behandlung des Console-Objekts in der Workflow-Skriptkomponente und erlaubt das Umgehen der Node.js-Sandbox. Nutzer älterer Versionen vor 2.0.28 sollten dringend auf den Patch aktualisieren, um die Risiken zu mindern.
Quelle: securityvulnerability.io

Kritische Proxy-Lücke in FastGPT - CVE-2026-34162

Vor Version 4.14.9.5 des KI-Agenten-Frameworks FastGPT wurde eine kritische Schwachstelle entdeckt, die es Angreifern ermöglichte, ohne Authentifizierung den integrierten HTTP-Proxy zu missbrauchen. Dadurch konnten sie beliebige Anfragen an jede URL senden und so auf sensible Daten oder Dienste zugreifen. Der Patch in Version 4.14.9.5 schließt diese Sicherheitslücke nun.
Quelle: securityvulnerability.io

CVE-2026-3107: Kritische XSS-Lücke in Teampass

Teampass-Versionen vor 3.1.5.16 sind anfällig für eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS). Dabei können Angreifer über die Passwort-Import-Funktion bösartigen JavaScript-Code in der Datenbank speichern. Wenn Nutzer später auf die importierten Passwörter zugreifen, wird der Code ausgeführt, was zu Session-Entführung, Credential-Diebstahl und Integritätsverlusten führen kann. Ein Patch ist erforderlich, um diese kritische Sicherheitslücke zu schließen.
Quelle: securityvulnerability.io

CVE-2025-5071: Kritische Sicherheitslücke in WordPress-KI-Engine entdeckt

Eine kritische Schwachstelle mit der Kennung CVE-2025-5071 wurde in der KI-Engine von WordPress entdeckt. Die Lücke ermöglicht Abonnenten das Übernehmen von Konten mit Administratorrechten. Ohne Patch ist das System für Angreifer ein leichtes Ziel. Admins sollten dringend Maßnahmen ergreifen, um ihre WordPress-Installationen vor dieser Bedrohung zu schützen.
Quelle: securityonline.info

CVE-2026-34558: Kritische DOM-basierte XSS-Lücke in CodeIgniter 4-basiertem CI4MS CMS

Eine kritische Sicherheitslücke in der Verwaltungsfunktionalität des CI4MS-CMS, das auf CodeIgniter 4 basiert, ermöglicht es Angreifern, bösartigen JavaScript-Code in verschiedenen Eingabefeldern zu speichern. Wenn dieser Code in den Admin-Oberflächen oder globalen Navigationskomponenten dargestellt wird, wird er ohne korrekte Ausgabekodierung ausgeführt, was zu gespeicherten DOM-basierten Cross-Site-Scripting-Angriffen führt. Nutzer werden dringend empfohlen, auf Version 0.31.0.0 oder höher zu aktualisieren, um dieses Sicherheitsrisiko zu beheben.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2026-31946, CVE-2026-32714) in Openolat-E-Learning-Plattform

Eine Schwachstelle in der OpenID Connect-Implementierung der Open-Source-E-Learning-Plattform OpenOLAT ermöglicht unbefugten Zugriff. Betroffen sind Versionen von 10.5.4 bis vor 20.2.5, da hier die Überprüfung von JSON Web Token-Signaturen unzureichend ist. Dies kann zu Datenlecks führen. Das Problem wurde in Version 20.2.5 behoben.
Quelle: securityvulnerability.io

Mehrere Schwachstellen (CVE-2026-5180, CVE-2026-5182) in Sourcecodester

Eine kritische SQL-Injection-Schwachstelle in der Datei /admin/ajax.php?action=login2 des SourceCodester Simple Doctors Appointment System 1.0 ermöglicht Angreifern den Zugriff auf die Datenbank. Der Exploit ist bereits veröffentlicht und kann ferngesteuert ausgenutzt werden. Admins sollten das System schnellstmöglich aktualisieren, um Schäden zu verhindern.
Quelle: app.opencve.io

Kritische Fernsteuerungsanfälligkeit in Vim vor Version 9.2.0272

Eine schwerwiegende Sicherheitslücke (CVE-2026-34714) in Vim vor Version 9.2.0272 ermöglicht die Ausführung von beliebigem Schadcode, sobald eine präparierte Datei geöffnet wird. Der Fehler liegt in der mangelhaften Überprüfung von %{expr}-Injektion in Tabblättern. Nutzer sollten Vim umgehend auf die neueste Version aktualisieren, um sich vor dieser kritischen Schwachstelle zu schützen.
Quelle: app.opencve.io