Aktuelle Artikel

CVE-2024-47552: Kritische Sicherheitslücke in Apache Seata

Eine kritische Sicherheitslücke in der Deserialisierung von Daten wurde in Apache Seata gefunden. Betroffen sind Versionen von 2.0.0 bis vor 2.2.0. Allerdings ist die Lücke auf den optionalen Raft-Cluster-Modus beschränkt, den die meisten Nutzer nicht verwenden. Außerdem findet die Kommunikation zwischen den Seata-Komponenten normalerweise in internen Netzwerken statt, was eine Ausnutzung erschwert. Nutzer werden empfohlen, auf Version 2.2.0 zu aktualisieren, die das Problem behebt.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2025-15036, CVE-2025-15379, CVE-2025-15540, CVE-2025-69347, CVE-2026-22498, CVE-2026-22505, CVE-2026-24359, CVE-2026-26833, CVE-2026-33573, CVE-2026-4415) in Dokan-Treiber

In der Dokan-Software, genauer gesagt dem Dokan-Lite-Treiber, wurde eine Schwachstelle mit der CVE-ID CVE-2026-24359 entdeckt. Diese ermöglicht Angreifern die Umgehung der Authentifizierung. Betroffen sind alle Versionen von Dokan von n/a bis einschließlich 4.2.4. Ein Patch zur Behebung des Problems ist dringend erforderlich.
Quelle: app.opencve.io

Kritische Sicherheitslücke in WinRM-Verbindungen: CVE-2026-4434 mit 8.1 CVSS

In WinRM-Verbindungen wird die TLS-Zertifikatsvalidierung nicht ordnungsgemäß durchgeführt, was Angreifern einen Man-in-the-Middle-Angriff ermöglicht. Mit einem CVSS-Score von 8.1 ist diese Sicherheitslücke als hochkritisch einzustufen. Administratoren sollten umgehend Patches oder Workarounds implementieren, um ihre Systeme vor diesem Angriff zu schützen.
Quelle: app.opencve.io

CVE-2026-27196: Kritische XSS-Lücke in Laravel-basiertem CMS Statmatic

Statmatic, ein Laravel- und Git-basiertes Content-Management-System, weist in den Versionen 5.73.8 und älter sowie 6.0.0-alpha.1 bis 6.3.1 eine kritische Sicherheitslücke auf. Authentifizierte Nutzer mit Berechtigungen für Feldmanagement können böswilligen JavaScript-Code einschleusen, der bei der Ansicht durch Nutzer mit höheren Rechten ausgeführt wird. Das Problem wurde in den Versionen 6.3.2 und 5.73.9 behoben.
Quelle: app.opencve.io

Ghidra-Schwachstelle CVE-2026-4946 ermöglicht Befehlsausführung

Eine kritische Sicherheitslücke mit der CVE-ID CVE-2026-4946 in Ghidra-Versionen vor 12.0.3 erlaubt Angreifern die Ausführung beliebiger Befehle auf dem System des Analysten. Die Schwachstelle entsteht durch fehlerhafte Verarbeitung von Annotationen in automatisch extrahierten Binärdaten. Dadurch können Angreifer scheinbar harmlose, aber bösartige Kommentare einschleusen, die bei Interaktion des Analysten mit der Benutzeroberfläche Schadcode ausführen.
Quelle: app.opencve.io

Kritische Authentifizierungslücke in OpenBao CVE-2026-33757

Die Open-Source-Identitätsmanagement-Lösung OpenBao wies bis zur Version 2.5.2 eine kritische Schwachstelle auf. Angreifer konnten Nutzer ohne deren Bestätigung automatisch in ihre Sitzung einloggen, indem sie eine direkte Authentifizierungsanfrage starteten. Trotz des Authorization Code Flow konnte der "direkte Modus" ausgenutzt werden, um auf ein OpenBao-Token zu warten, bis es ausgegeben wurde. Die neue Version 2.5.2 führt einen zusätzlichen Bestätigungsschritt für "direkte" Logins ein, um das Problem zu beheben.
Quelle: app.opencve.io

Kritische Puffer-Überlauf-Lücke in Flat Assembler CVE-2017-20228

Die Version 1.71.21 des Flat Assembler-Tools enthält eine Schwachstelle, die es Angreifern ermöglicht, durch die Eingabe von mehr als 5895 Bytes Code beliebigen Schadcode auszuführen. Durch Manipulation des Rücksprungadressenzeigers können Angreifer sogenannte "Return-Oriented Programming"-Ketten erstellen und so Kommandos auf dem System ausführen.
Quelle: app.opencve.io