Aktuelle Artikel

Kritische Sicherheitslücken in Kritische Rce

Eine kritische Sicherheitslücke mit der Bewertung 9.8 wurde in der Desktop-Komponente des Oracle Edge Cloud Infrastructure Designer und Visualisierungs-Toolkits entdeckt. Leicht ausbeutbar ermöglicht sie einem unauthentifizierten Angreifer mit Netzwerkzugriff via HTTP die Übernahme des betroffenen Systems. Patches sind dringend erforderlich, um Schäden durch Ausnutzung dieser Schwachstelle (CVE-2026-21994) zu verhindern. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-21994, CVE-2025-15471).
Quelle: app.opencve.io

CVE-2025-41258: Kritische Authentifizierungslücke in LibreChat

Die Version 0.8.1-rc2 des LibreChat-Messengers verwendet den gleichen JWT-Geheimschlüssel für den Nutzersitzungsmechanismus und die RAG-API. Dies führt zu einer Kompromittierung der Dienstauthenifizierung der RAG-API. Administratoren sollten dringend auf eine neuere, sichere Version aktualisieren, um diese kritische Schwachstelle zu beheben.
Quelle: app.opencve.io

CVE-2026-32247: Kritische Cypher-Injection in Graphiti Framework

Graphiti, ein Framework für KI-Agenten, hatte vor Version 0.28.2 eine Schwachstelle, die Cypher-Injection in Suchfiltern ermöglichte. Angreifer konnten über manipulierte Entitätstypen beliebigen Cypher-Code einschleusen. Dies betraf Backends wie Neo4j, FalkorDB und Neptune. Das Kuzu-Backend war nicht betroffen, da es parameterisierte Abfragen verwendete. Die Lücke wurde in Version 0.28.2 geschlossen.
Quelle: app.opencve.io

Schwerwiegende Injection in Spring

Eine kritische SQL-Injection-Schwachstelle in Spring AI's MariaDBFilterExpressionConverter ermöglicht es Angreifern, Metadaten-basierte Zugriffskontrollen zu umgehen und beliebige SQL-Befehle auszuführen. Die Lücke entsteht durch fehlende Eingabesanitierung. Admins sollten dringend ein Sicherheitsupdate einspielen, sobald es verfügbar ist. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-22730, CVE-2026-22729).
Quelle: app.opencve.io

CVE-2026-2991: Kritische Schwachstelle in WordPress-Plugin "KiviCare" ermöglicht Zugriff auf sensible Patientendaten

Eine kritische Sicherheitslücke im WordPress-Plugin "KiviCare - Clinic & Patient Management System (EHR)" erlaubt es unauthentifizierten Angreifern, sich als beliebige Patienten anzumelden und so auf vertrauliche medizinische Aufzeichnungen, Termine, Rezepte und Abrechnungsinformationen zuzugreifen. Die Schwachstelle betrifft alle Versionen bis einschließlich 4.1.2 und resultiert aus mangelhafter Überprüfung des Zugangstokens beim Login über soziale Netzwerke.
Quelle: app.opencve.io

CVE-2025-70042: Kritische SSRF-Lücke in oslabs-beta ThermaKube

In der oslabs-beta ThermaKube-Plattform wurde eine kritische Server-Side Request Forgery-Schwachstelle (CWE-918) entdeckt. Angreifer können diese Lücke ausnutzen, um unberechtigte Anfragen an andere Server zu senden. Administratoren sollten schnellstmöglich ein Sicherheitsupdate einspielen, um ihre Systeme vor möglichen Kompromittierungen zu schützen.
Quelle: app.opencve.io

Kritische Sicherheitslücke in SimpleEval-Bibliothek: CVE-2026-32640

Eine kritische Schwachstelle (CVE-2026-32640) in der Python-Bibliothek SimpleEval ermöglichte es bösartigen Akteuren, über die Sandbox hinweg auf gefährliche Module zuzugreifen. Betroffen waren Versionen vor 1.0.5, in denen Objekte und Module direkt von außen eingeschleust werden konnten. Zum Glück wurde das Problem in Version 1.0.5 behoben. Sysadmins sollten dringend auf diese aktualisierte Version umstellen, um ihre Systeme vor Angriffen zu schützen.
Quelle: app.opencve.io

CVE-2026-32634: Glances-Authentifizierung durchs Fenster gehebelt

Die Open-Source-Monitoring-Lösung Glances wies vor Version 4.5.2 eine schwerwiegende Sicherheitslücke auf. Angreifer konnten sich durch Missbrauch der Zeroconf-Diensterkennung Zugriff auf Glances-Zugangsdaten verschaffen. Zum Glück wurde der Fehler schnell behoben - Anwender sollten umgehend auf die aktuelle Version updaten.
Quelle: app.opencve.io