Aktuelle Artikel

Kritische Sicherheitslücken in Trane

Eine kritische Sicherheitslücke in den Trane-Produkten Tracer SC, Tracer SC+ und Tracer Concierge könnte Angreifern den Zugriff auf sensible Informationen und die Übernahme von Konten ermöglichen. Die Schwachstelle betrifft die Verwendung von vordefinierten, sicherheitsrelevanten Konstanten. Betroffene Unternehmen sollten umgehend Patches des Herstellers installieren, um das Risiko einer Kompromittierung ihrer Gebäudetechnik zu minimieren. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-28256, CVE-2026-28255).
Quelle: app.opencve.io

Kritische Schwachstelle in Tenda AC5 Routern - CVE-2026-4905

In der Tenda AC5 Router-Firmware (Version 15.03.06.47) wurde eine schwerwiegende Sicherheitslücke mit der CVE-ID CVE-2026-4905 entdeckt. Ein Angreifer kann durch Manipulation eines Parameters in der Funktion "formWifiWpsOOB" einen Puffer-Überlauf auslösen und so potenziell die Kontrolle über das System erlangen. Da der Exploit bereits öffentlich bekannt ist, sollten Admins dringend ein Firmware-Update einspielen, sobald es verfügbar ist.
Quelle: app.opencve.io

CVE-2026-25345: Schwachstelle in SimpLy Gallery lässt Zugriff auf unberechtigte Funktionen zu

Eine Schwachstelle im WordPress-Plugin "SimpLy Gallery" ermöglicht es Angreifern, auf Funktionen zuzugreifen, die eigentlich durch Zugriffskontrollen geschützt sind. Dies betrifft Versionen bis einschließlich 3.3.2. Sysadmins sollten das Plugin umgehend auf die neueste Version aktualisieren, um diese kritische Sicherheitslücke zu schließen.
Quelle: app.opencve.io

Kritische RCE-Lücke in Grafana Enterprise - CVE-2026-27876

Eine Schwachstelle in Grafana Enterprise ermöglicht es Angreifern, durch eine Kombination von SQL-Injektion und einer manipulierten Grafana-Erweiterung, beliebigen Schadcode auszuführen. Betroffen sind nur Grafana-Instanzen mit aktivierter "sqlExpressions"-Funktion. Um zukünftige Angriffe zu verhindern, wird allen Nutzern dringend empfohlen, Grafana auf den neuesten Stand zu bringen.
Quelle: app.opencve.io

CVE-2026-33668: Schwachstelle in Vikunja erlaubt Zugriff trotz Accountsperre

Die Open-Source-Projektmanagement-Plattform Vikunja wies in den Versionen 0.18.0 bis 2.2.0 eine Sicherheitslücke auf. Obwohl deaktivierte oder gesperrte Nutzerkonten keine lokale Anmeldung mehr durchführen konnten, ließen sich über API-Tokens, CalDAV-Authentifizierung und OpenID Connect weiterhin Daten synchronisieren. Erst ab Version 2.2.1 wurde dieses Problem behoben.
Quelle: app.opencve.io

CVE-2026-32890: Kritische XSS-Lücke in Discord-Bot Anchorr

Der Discord-Bot Anchorr für Medienanfragen weist in Versionen bis 1.4.1 eine kritische XSS-Schwachstelle im Web-Dashboard auf. Dadurch können Angreifer ohne Authentifizierung sämtliche gespeicherten Zugangsdaten wie Token, API-Keys und Passwort-Hashes auslesen. Das Problem wurde in Version 1.4.2 behoben.
Quelle: app.opencve.io

Kritische Schwachstelle in Trane-Gebäudemanagement-Software

Eine schwerwiegende Sicherheitslücke (CVE-2026-28252) in den Trane-Produkten Tracer SC, Tracer SC+ und Tracer Concierge ermöglicht es Angreifern, sich ohne Authentifizierung Rootzugriff auf die Geräte zu verschaffen. Die Ursache ist die Verwendung eines unsicheren kryptografischen Algorithmus. Betroffene Administratoren sollten dringend Sicherheitsupdates installieren, um ihre Systeme vor Kompromittierung zu schützen.
Quelle: app.opencve.io