2026-03-19
securityboulevard
vulnerability
CVE
Mal wieder eine Sicherheitslücke mit CVSS-Score 9.8 (kritisch) in einem Industrial-Control-System. Diesmal betrifft es den COMMGR2-Manager von Delta Electronics. Unberechtigte können damit Remotecode ausführen. Vendor-Patch ist verfügbar, also lieber schnell aktualisieren, bevor die Hacker loslegen.
2026-03-19
securityvulnerability_io
vulnerability
CVE
In älteren Versionen von OpenProject erlaubte eine Sicherheitslücke in der Repositories-Komponente Angreifern mit Schreibrechten, manipulierte Dateinamen mit HTML-Code einzuschleusen. Dadurch konnten persistente XSS-Angriffe auf alle Projektmitglieder ausgeführt werden, die die Repositories-Seite aufrufen. Betroffene Nutzer sollten umgehend auf eine aktuellere, gepatcht Version von OpenProject updaten.
Auch berichtet von:
2026-03-19
securityvulnerability_io
vulnerability
CVE
Die Open-Source-CMS-Software ApostropheCMS weist eine kritische Sicherheitslücke in der Import-Export-Funktion auf. Angreifer können durch präparierte .tar.gz-Dateien Dateien außerhalb des vorgesehenen Extraktionsverzeichnisses schreiben und so potenziell schädlichen Code ausführen. Betroffen sind Nutzer mit Vollzugriff auf Inhalte, also in der Regel Seitenmanager und Redakteure. Ein Patch ist in Version 3.5.3 verfügbar.
2026-03-19
opencve
vulnerability
CVE
Eine Sicherheitslücke in Microsoft Office SharePoint (
CVE-2026-20963) ermöglicht autorisierten Angreifern, über ein Netzwerk beliebigen Schadcode auszuführen. Die Schwachstelle mit einem Schweregrad von 8.8 (hoch) betrifft die Deserialisierung von nicht vertrauenswürdigen Daten. Admins sollten umgehend Microsofts Sicherheitsupdates installieren, um ihre SharePoint-Umgebungen vor Missbrauch zu schützen.
2026-03-19
opencve
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke in Safari, watchOS, iOS, iPadOS, macOS und tvOS ermöglicht Angreifern die Ausnutzung von Speicherkorruption durch manipulierte Webinhalte. Apple hat die Lücke mit Updates für seine Produkte geschlossen. Systemadministratoren sollten die Aktualisierungen zeitnah einspielen, um ihre Systeme vor Angriffen zu schützen.
2026-03-19
opencve
vulnerability
CVE
Eine Sicherheitslücke im IdentityBrokerService.performLogin-Endpunkt von Keycloak ermöglicht es Angreifern, sich auch dann über einen Identitätsanbieter (IdP) zu authentifizieren, wenn dieser vom Administrator deaktiviert wurde. Mit dem bekannten IdP-Alias kann ein zuvor generierter Login-Request wiederverwendet werden, um die Zugangskontrolle zu umgehen und sich über einen deaktivierten externen Anbieter unauthorized anzumelden.
2026-03-19
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke mit der Bewertung 9.8 wurde in der Finag-Software von Themeton entdeckt. Durch die Deserialisierung von unsicheren Daten kann es zu Object Injection kommen. Das Problem betrifft alle Versionen von Finag von n/a bis 1.5.0. Admins sollten dringend auf eine aktualisierte Version upgraden, sobald ein Patch verfügbar ist.
Auch berichtet von:
2026-03-19
opencve
vulnerability
CVE
Eine Sicherheitslücke in der Java-Komponente XMLUtils.java des Slovensko.Digital Autogram ermöglicht es unauthentifizierten Angreifern, Server-seitige Anfragen zu manipulieren und unbefugten Zugriff auf lokale Dateien zu erlangen. Die Schwachstelle vom Typ "Improper Restriction of XML External Entity Reference" kann durch das Öffnen einer präparierten Website ausgenutzt werden. Betroffene Anwender sollten umgehend ein Update einspielen, um die Verwundbarkeit zu beheben.
2026-03-19
opencve
vulnerability
CVE
Eine kritische Pufferüberlauf-Schwachstelle in der XML-Parsing-Bibliothek XML::Parser für Perl ermöglicht Angreifern, durch das Parsen von XML-Dateien mit extrem tiefer Verschachtelung, die Ausführung von beliebigem Code. Betroffen sind alle Versionen bis 2.47. Ein Patch ist verfügbar, Anwender sollten ihre XML-Parser-Bibliotheken umgehend aktualisieren.
2026-03-19
opencve
vulnerability
CVE
In der beliebten Bioinformatik-Bibliothek HTSlib wurde eine kritische Sicherheitslücke in der CRAM-Komprimierung entdeckt. Durch unzureichende Validierung der Sequenzdaten können Angreifer Speicherzugriffe außerhalb des gültigen Bereichs erzwingen, was zu Informationslecks oder Abstürzen führen kann. Zum Glück gibt es bereits Patches für die betroffenen Versionen 1.23.1, 1.22.2 und 1.21.1.