2026-03-27
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in den Trane-Produkten Tracer SC, Tracer SC+ und Tracer Concierge könnte Angreifern den Zugriff auf sensible Informationen und die Übernahme von Konten ermöglichen. Die Schwachstelle betrifft die Verwendung von vordefinierten, sicherheitsrelevanten Konstanten. Betroffene Unternehmen sollten umgehend Patches des Herstellers installieren, um das Risiko einer Kompromittierung ihrer Gebäudetechnik zu minimieren. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-28256,
CVE-2026-28255).
2026-03-27
opencve
vulnerability
CVE
In der Tenda AC5 Router-Firmware (Version 15.03.06.47) wurde eine schwerwiegende Sicherheitslücke mit der CVE-ID
CVE-2026-4905 entdeckt. Ein Angreifer kann durch Manipulation eines Parameters in der Funktion "formWifiWpsOOB" einen Puffer-Überlauf auslösen und so potenziell die Kontrolle über das System erlangen. Da der Exploit bereits öffentlich bekannt ist, sollten Admins dringend ein Firmware-Update einspielen, sobald es verfügbar ist.
2026-03-27
opencve
vulnerability
CVE
Eine Schwachstelle im WordPress-Plugin "SimpLy Gallery" ermöglicht es Angreifern, auf Funktionen zuzugreifen, die eigentlich durch Zugriffskontrollen geschützt sind. Dies betrifft Versionen bis einschließlich 3.3.2. Sysadmins sollten das Plugin umgehend auf die neueste Version aktualisieren, um diese kritische Sicherheitslücke zu schließen.
2026-03-27
opencve
vulnerability
CVE
Eine Schwachstelle in Grafana Enterprise ermöglicht es Angreifern, durch eine Kombination von SQL-Injektion und einer manipulierten Grafana-Erweiterung, beliebigen Schadcode auszuführen. Betroffen sind nur Grafana-Instanzen mit aktivierter "sqlExpressions"-Funktion. Um zukünftige Angriffe zu verhindern, wird allen Nutzern dringend empfohlen, Grafana auf den neuesten Stand zu bringen.
Auch berichtet von:
2026-03-27
opencve
vulnerability
CVE
Die Open-Source-Projektmanagement-Plattform Vikunja wies in den Versionen 0.18.0 bis 2.2.0 eine Sicherheitslücke auf. Obwohl deaktivierte oder gesperrte Nutzerkonten keine lokale Anmeldung mehr durchführen konnten, ließen sich über API-Tokens, CalDAV-Authentifizierung und OpenID Connect weiterhin Daten synchronisieren. Erst ab Version 2.2.1 wurde dieses Problem behoben.
2026-03-27
opencve
vulnerability
CVE
Der Discord-Bot Anchorr für Medienanfragen weist in Versionen bis 1.4.1 eine kritische XSS-Schwachstelle im Web-Dashboard auf. Dadurch können Angreifer ohne Authentifizierung sämtliche gespeicherten Zugangsdaten wie Token, API-Keys und Passwort-Hashes auslesen. Das Problem wurde in Version 1.4.2 behoben.
2026-03-27
opencve
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke (
CVE-2026-28252) in den Trane-Produkten Tracer SC, Tracer SC+ und Tracer Concierge ermöglicht es Angreifern, sich ohne Authentifizierung Rootzugriff auf die Geräte zu verschaffen. Die Ursache ist die Verwendung eines unsicheren kryptografischen Algorithmus. Betroffene Administratoren sollten dringend Sicherheitsupdates installieren, um ihre Systeme vor Kompromittierung zu schützen.
2026-03-27
opencve
vulnerability
CVE
In der aktuellen Version von mlflow/mlflow können Nutzer mit "basic-auth" Trace-Informationen und Assessments einsehen, auch wenn sie dafür keine Berechtigung haben. Dies gefährdet die Vertraulichkeit und Integrität der Daten. Betroffen sind Systeme, die mit "mlflow server --app-name=basic-auth" gestartet werden.
2026-03-27
opencve
vulnerability
CVE
In der E-Commerce-Software WebOfisi E-Ticaret 4.0 wurde eine kritische SQL-Injection-Schwachstelle entdeckt (
CVE-2018-25210). Unbefugte Angreifer können damit Datenbankabfragen manipulieren und vertrauliche Informationen auslesen. Ein Patch ist erforderlich, um das Sicherheitsrisiko zu beseitigen.
2026-03-27
opencve
vulnerability
CVE
Eine Schwachstelle im DNS-Lookup-Tool des Netzwerk-Analysators Nsauditor erlaubt lokalen Angreifern die Ausführung von beliebigem Schadcode. Durch einen Pufferüberlauf können Angreifer den Kontrollfluss übernehmen und ihre eigene Schadsoftware starten. Ein Patch ist verfügbar, Anwender sollten Nsauditor umgehend aktualisieren.