Aktuelle Artikel
2026-03-19
opencve
vulnerability
CVE
Eine kritische Schwachstelle in der HTSlib-Bibliothek zum Lesen und Schreiben von Bioinformatik-Dateiformaten ermöglicht Datenlecks und Abstürze. Betroffen sind die Versionen 1.23.1, 1.22.2 und 1.21.1. Es gibt keine Workarounds, aber Sicherheitsupdates stehen zur Verfügung.
2026-03-19
opencve
vulnerability
CVE
In Feathersjs, einem Framework für Web-APIs und Echtzeit-Anwendungen, besteht von Version 5.0.0 bis vor 5.0.42 eine kritische Sicherheitslücke. Angreifer können ohne Authentifizierung eine präparierte GET-Anfrage an den /oauth/:provider/callback-Endpunkt senden und so über eine Schwachstelle in der Authentifizierungskette an gültige Zugriffstoken für bestehende Nutzer gelangen, ohne den OAuth-Prozess zu durchlaufen. Das Problem ist in Version 5.0.42 behoben.
2026-03-19
opencve
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke wurde in diversen D-Link-Router-Modellen entdeckt. Durch Manipulation der Web-Oberfläche kann ein Angreifer einen Pufferüberlauf auslösen und so potenziell die Kontrolle über das Gerät erlangen. Der Exploit ist bereits öffentlich verfügbar, Anwender sollten dringend Sicherheitsupdates installieren, um sich vor Angriffen zu schützen. Insgesamt wurden 3 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-4213,
CVE-2026-4211,
CVE-2026-4212).
2026-03-19
opencve
vulnerability
CVE
Ach du Scheiße, wieder eine kritische Sicherheitslücke in den üblichen Verdächtigen - diesmal in diversen D-Link-Routern und NAS-Geräten. Durch eine Schwachstelle im UPnP-Server können Angreifer per Fernzugriff einen Stack-Überlauf auslösen. Der Exploit ist bereits veröffentlicht, also sollten Admins schnell handeln und patchen. Wie wäre es mal mit mehr Sorgfalt bei der Entwicklung, liebe Hersteller?
2026-03-19
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in Feathersjs erlaubt es böswilligen Akteuren, beliebige JavaScript-Objekte als ID-Argumente an Dienste zu senden. Mit der MongoDB-Anbindung können so Datenbankabfragen manipuliert werden, um auf alle Dokumente zuzugreifen. Der Fehler ist seit Version 5.0.42 behoben, Nutzer sollten dringend auf diese oder eine neuere Version aktualisieren.
2026-03-19
opencve
vulnerability
CVE
Ein Angreifer mit Zugriff auf das Netzwerk könnte eine kritische Path-Traversal-Schwachstelle in der UniFi Network Application ausnutzen, um auf Dateien des zugrunde liegenden Systems zuzugreifen und darüber Zugang zu einem darunter liegenden Konto erlangen. Admins sollten dringend das Update installieren, sobald es verfügbar ist.
2026-03-19
opencve
vulnerability
CVE
Inout EasyRooms Ultimate Edition v1.0 weist eine SQL-Injection-Schwachstelle auf, die es unauthentifizierten Angreifern ermöglicht, die Datenbank zu manipulieren. Durch das Injizieren von bösartigem SQL-Code über den guests-Parameter können Angreifer Authentifizierung umgehen, sensible Daten extrahieren oder den Datenbankinhalt verändern. Insgesamt wurden 4 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2019-25525,
CVE-2019-25526,
CVE-2019-25527,
CVE-2019-25528).
2026-03-19
opencve
vulnerability
CVE
In mehreren Versionen von OpenProject, einer Open-Source-Projektmanagement-Software, wurde eine kritische SQL-Injection-Schwachstelle entdeckt. Angreifer konnten durch manipulierte Eingaben in Kostenabrechnungen beliebigen SQL-Code ausführen. Zusätzlich erlaubte eine weitere Sicherheitslücke das Einfügen von Ruby-Code in die Anwendung. Die Versionen 16.6.9, 17.0.6, 17.1.3 und 17.2.1 beheben diese Probleme.
2026-03-19
opencve
vulnerability
CVE
In den Versionen von OPEXUS eComplaint und eCASE vor 10.1.0.0 wird der Verifizierungscode für das Zurücksetzen des Passworts im HTTP-Response offengelegt. Angreifer, die die E-Mail-Adresse eines Nutzers kennen, können so dessen Passwort und Sicherheitsfragen zurücksetzen, ohne die aktuellen Sicherheitsfragen beantworten zu müssen. Dies ermöglicht den Zugriff auf das Benutzerkonto.
2026-03-18
securityvulnerability_io
vulnerability
CVE
Das WordPress-Plugin "Shinetheme Traveler" ist von einer kritischen Objektinjektions-Schwachstelle betroffen, die durch fehlerhafte Deserialisierung von unsicheren Daten verursacht wird. Alle Versionen vor 3.2.8.1 sind betroffen und können zu unbefugten Aktionen oder Datenlecks führen. Nutzer werden dringend empfohlen, das Plugin auf die aktuelle Version zu aktualisieren, um das Risiko zu mindern.
Auch berichtet von: