2026-03-30
opencve
vulnerability
CVE
Eine Sicherheitslücke in GitLab CE/EE ermöglichte es Nutzern mit minimalen Berechtigungen, Zugangsdaten für die Jira-Integration zu erbeuten und sich als GitLab-Anwendung auszugeben. Das Unternehmen hat das Problem in den Versionen 14.3 bis 18.8.6, 18.9 bis 18.9.2 und 18.10 bis 18.10.0 behoben.
2026-03-30
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in der Deserialisierung von Daten wurde in Apache Seata gefunden. Betroffen sind Versionen von 2.0.0 bis vor 2.2.0. Allerdings ist die Lücke auf den optionalen Raft-Cluster-Modus beschränkt, den die meisten Nutzer nicht verwenden. Außerdem findet die Kommunikation zwischen den Seata-Komponenten normalerweise in internen Netzwerken statt, was eine Ausnutzung erschwert. Nutzer werden empfohlen, auf Version 2.2.0 zu aktualisieren, die das Problem behebt.
Auch berichtet von:
2026-03-30
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in der PHP-Implementierung des AncoraThemes Wizor's Investitions-Plugins erlaubt lokal eingebundene Dateien auszulesen. Betroffen sind alle Versionen bis einschließlich 2.12. Entwickler sollten umgehend auf eine aktualisierte Version wechseln, um das Risiko von Angriffen zu minimieren.
2026-03-30
opencve
vulnerability
CVE
In der Dokan-Software, genauer gesagt dem Dokan-Lite-Treiber, wurde eine Schwachstelle mit der CVE-ID
CVE-2026-24359 entdeckt. Diese ermöglicht Angreifern die Umgehung der Authentifizierung. Betroffen sind alle Versionen von Dokan von n/a bis einschließlich 4.2.4. Ein Patch zur Behebung des Problems ist dringend erforderlich.
2026-03-30
opencve
vulnerability
CVE
In WinRM-Verbindungen wird die TLS-Zertifikatsvalidierung nicht ordnungsgemäß durchgeführt, was Angreifern einen Man-in-the-Middle-Angriff ermöglicht. Mit einem CVSS-Score von 8.1 ist diese Sicherheitslücke als hochkritisch einzustufen. Administratoren sollten umgehend Patches oder Workarounds implementieren, um ihre Systeme vor diesem Angriff zu schützen.
2026-03-30
opencve
vulnerability
CVE
Statmatic, ein Laravel- und Git-basiertes Content-Management-System, weist in den Versionen 5.73.8 und älter sowie 6.0.0-alpha.1 bis 6.3.1 eine kritische Sicherheitslücke auf. Authentifizierte Nutzer mit Berechtigungen für Feldmanagement können böswilligen JavaScript-Code einschleusen, der bei der Ansicht durch Nutzer mit höheren Rechten ausgeführt wird. Das Problem wurde in den Versionen 6.3.2 und 5.73.9 behoben.
2026-03-30
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke mit der CVE-ID
CVE-2026-4946 in Ghidra-Versionen vor 12.0.3 erlaubt Angreifern die Ausführung beliebiger Befehle auf dem System des Analysten. Die Schwachstelle entsteht durch fehlerhafte Verarbeitung von Annotationen in automatisch extrahierten Binärdaten. Dadurch können Angreifer scheinbar harmlose, aber bösartige Kommentare einschleusen, die bei Interaktion des Analysten mit der Benutzeroberfläche Schadcode ausführen.
2026-03-30
opencve
vulnerability
CVE
Eine kritische Schwachstelle in der Benutzernamensverarbeitung von EKG Gadu 1.9~pre+r2855-3+b1 ermöglicht es lokalen Angreifern, durch Eingabe eines überlangen Benutzernamens beliebigen Code auszuführen. Die Lücke (
CVE-2016-20047) hat eine Bewertung von 8.4 "Hoch" und sollte dringend gepatcht werden.
2026-03-30
opencve
vulnerability
CVE
Die Open-Source-Identitätsmanagement-Lösung OpenBao wies bis zur Version 2.5.2 eine kritische Schwachstelle auf. Angreifer konnten Nutzer ohne deren Bestätigung automatisch in ihre Sitzung einloggen, indem sie eine direkte Authentifizierungsanfrage starteten. Trotz des Authorization Code Flow konnte der "direkte Modus" ausgenutzt werden, um auf ein OpenBao-Token zu warten, bis es ausgegeben wurde. Die neue Version 2.5.2 führt einen zusätzlichen Bestätigungsschritt für "direkte" Logins ein, um das Problem zu beheben.
2026-03-30
opencve
vulnerability
CVE
Die Version 1.71.21 des Flat Assembler-Tools enthält eine Schwachstelle, die es Angreifern ermöglicht, durch die Eingabe von mehr als 5895 Bytes Code beliebigen Schadcode auszuführen. Durch Manipulation des Rücksprungadressenzeigers können Angreifer sogenannte "Return-Oriented Programming"-Ketten erstellen und so Kommandos auf dem System ausführen.