Aktuelle Artikel

Mehrere Schwachstellen (CVE-2026-20004, CVE-2026-20012, CVE-2026-20083, CVE-2026-20084, CVE-2026-20086, CVE-2026-20104, CVE-2026-20108, CVE-2026-20110, CVE-2026-20112, CVE-2026-20113, CVE-2026-20114, CVE-2026-20115, CVE-2026-20122, CVE-2026-20125, CVE-2026-20126, CVE-2026-20127, CVE-2026-20128) in Cisco

Eine Sicherheitslücke in der DHCP-Snooping-Funktion der Cisco IOS XE-Software kann es einem unauthentifizierten Angreifer ermöglichen, BOOTP-Pakete zwischen VLANs weiterzuleiten, was zu einem Denial-of-Service-Zustand führt. Cisco hat Softwareupdates veröffentlicht, um diese Schwachstelle zu beheben. Es gibt auch Workarounds, die dieses Problem adressieren.
Quelle: sec.cloudapps.cisco.com

Hitachi-Software anfällig für kritische Cross-Site-Scripting-Lücke (CVE-2026-2072)

Eine kritische Schwachstelle mit der CVE-ID CVE-2026-2072 wurde in den Hitachi-Produkten Infrastructure Analytics Advisor und Ops Center Analyzer entdeckt. Die Lücke ermöglicht Cross-Site-Scripting-Angriffe und kann von Angreifern ausgenutzt werden, um bösartigen Code auf betroffenen Systemen auszuführen. Anwender sollten schnellstmöglich die bereitgestellten Patches installieren, um ihre Systeme vor Missbrauch zu schützen.
Quelle: app.opencve.io

Macbook-Nutzer aufgepasst: CVE-2026-28893 - Dateiprobleme bei Druckvorschau

Eine Sicherheitslücke in macOS Tahoe 26.4 führte dazu, dass beim Öffnen der Druckvorschau temporäre Dateien erstellt wurden, die einen Datenschutzverstoß darstellen konnten. Der Hersteller hat das Problem in der aktuellen Version behoben. Macbook-Nutzer sollten das Update zeitnah einspielen, um dieses Leck zu schließen.
Quelle: app.opencve.io

Kritische Schwachstelle CVE-2026-33195 in Rails Active Storage erlaubt Datei-Zugriff

Eine kritische Sicherheitslücke (CVE-2026-33195) in den Versionen 8.1.2.0, 8.0.4.0 und 7.2.3.0 des Rails Active Storage Moduls ermöglicht es Angreifern, durch manipulierte Blob-Keys auf dem Server beliebige Dateien zu lesen, schreiben oder zu löschen. Dies ist möglich, da der DiskService#path_for Pfad nicht ausreichend validiert wird. Anwender sollten umgehend auf die Patch-Versionen 8.1.2.1, 8.0.4.1 und 7.2.3.1 upgraden.
Quelle: app.opencve.io

CVE-2026-33142: Kritische SQL-Injektion in OneUptime-Monitoring-Lösung

Eine Sicherheitslücke in der Monitoring-Software OneUptime erlaubte Angreifern durch manipulierte API-Anfragen, SQL-Code in ClickHouse-Datenbankanfragen einzuschleusen. Das Problem wurde in Version 10.0.34 behoben, aber zuvor konnten Angreifer über die Aggregations-, Sortier- und Gruppierungsfunktionen der Software beliebigen SQL-Code ausführen.
Quelle: app.opencve.io

Kritische Puffer-Überlauf-Lücke in pyOpenSSL - CVE-2026-27459

In den Versionen 22.0.0 bis 26.0.0 des Python-Wrapper-Moduls pyOpenSSL führte ein zu langer Cookie-Wert, der von einem Nutzer-Callback zurückgegeben wurde, zu einem Puffer-Überlauf in der OpenSSL-Bibliothek. Dieses kritische Sicherheitsrisiko mit einer Bewertung von 9.8 wurde in Version 26.0.0 behoben, indem zu lange Cookie-Werte nun verworfen werden.
Quelle: app.opencve.io

Kritische CSRF-Lücke in GitLab - CVE-2026-3857 (8.1 Hoch)

GitLab hat eine Sicherheitslücke in den Versionen 17.10 bis 18.8.6, 18.9 bis 18.9.2 und 18.10 bis 18.10.0 behoben. Unbefugte Nutzer konnten durch unzureichenden CSRF-Schutz GraphQL-Mutationen im Namen authentifizierter Nutzer ausführen. Ein Patch ist verfügbar, Admins sollten ihre GitLab-Instanzen umgehend aktualisieren.
Quelle: app.opencve.io

Kritische Integer-Overflow-Lücke in NSS - CVE-2026-2781

Eine schwerwiegende Schwachstelle mit der CVE-ID CVE-2026-2781 wurde in der Libraries-Komponente des Network Security Services (NSS) entdeckt. Betroffen sind Firefox, Firefox ESR und Thunderbird in bestimmten Versionen. Durch den Integer-Overflow kann ein Angreifer möglicherweise die Kontrolle über betroffene Systeme erlangen. Ein Patch ist dringend empfohlen, um die Gefährdung zu beseitigen.
Quelle: app.opencve.io