Aktuelle Artikel

CVE-2026-32633: Kritische Sicherheitslücke in Glances-Monitoring-Tool

In älteren Versionen von Glances, einem Open-Source-Monitoring-Tool, konnte eine unauthentifizierte Abfrage der Serverliste vertrauliche Zugangsdaten für geschützte Glances-Server preisgeben. Betroffen sind Systeme, die Glances ohne Passwortschutz betreiben. Mit Version 4.5.2 wurde die Sicherheitslücke behoben.
Quelle: app.opencve.io

Kritische Sicherheitslücken in Spring AI: SQL- und JSONPath-Injection bedrohen Datenbanken

Forscher haben kritische Schwachstellen in Spring AI entdeckt, die Angreifern SQL- und JSONPath-Injection-Angriffe auf verbundene Datenbanken ermöglichen. Die Lücken können zur Kompromittierung von Systemen und zum Diebstahl sensibler Daten führen. Betroffene Anwender sollten umgehend die verfügbaren Sicherheitsupdates einspielen, um ihre Systeme vor Missbrauch zu schützen.
Quelle: securityonline.info

CVE-2026-32760: Kritische Verwaltungsrechte durch schwerwiegende Datei-Browser-Schwachstelle

Eine Sicherheitslücke mit maximalem CVSS-Score von 10.0 in einem Datei-Browser ermöglicht Angreifern die Übernahme von Administratorrechten. Betroffen sind diverse Systeme, bei denen der Datei-Browser standardmäßig eingesetzt wird. Ein Patch ist dringend erforderlich, um die kritische Schwachstelle zu schließen und Systeme vor Kompromittierung zu schützen.
Quelle: securityonline.info

Kritische Sicherheitslücken in Authlib führen zu JWT-Fälschung und Padding-Oracle-Angriffen

Schwerwiegende Sicherheitslücken in der Authlib-Bibliothek ermöglichen es Angreifern, JWT-Tokens zu fälschen und Padding-Oracle-Angriffe durchzuführen. Dies gefährdet Millionen von Nutzern, deren Anwendungen die betroffene Bibliothek verwenden. Die Schwachstellen müssen dringend behoben werden, um Identitätsdiebstahl und andere Angriffe zu verhindern.
Quelle: securityonline.info

Mehrere Schwachstellen (CVE-2026-1323, CVE-2026-4202, CVE-2026-4208) in Typo3-Extension

In der TYPO3-Extension "E-Mail MFA Provider" (mfa_email) wurde eine kritische Sicherheitslücke entdeckt, die es Angreifern ermöglicht, die Zwei-Faktor-Authentifizierung zu umgehen. Das Problem liegt darin, dass der generierte MFA-Code nach erfolgreicher Authentifizierung nicht ordnungsgemäß zurückgesetzt wird. Dadurch können Angreifer mit einem leeren MFA-Code zukünftige Anmeldeversuche durchführen. Die Lücke ist nur ausbeutbar, wenn "E-Mail MFA Provider" nicht der Standard-MFA-Anbieter ist und mindestens ein weiterer Anbieter verfügbar ist.
Quelle: typo3.org

CVE-2025-47813: Sicherheitslücke in Wing FTP ermöglicht Offenlegung von Serververzeichnissen

Die US-Behörde CISA hat eine Sicherheitslücke mit der CVE-ID CVE-2025-47813 in der Wing FTP-Software als aktiv ausgenutzt eingestuft. Die Schwachstelle mit einem CVSS-Score von 4,3 ermöglicht Angreifern die Offenlegung des Installationspfads der Anwendung unter bestimmten Bedingungen. Administratoren sollten umgehend nach Patches suchen und das System aktualisieren, um sich vor möglichen Angriffen zu schützen.
Quelle: thehackernews.com

CVE-2026-32267: Kritische Eskalationslücke in Craft CMS entdeckt

Craft CMS Versionen 4.0.0-RC1 bis 4.17.5 und 5.0.0-RC1 bis 5.9.11 weisen eine Sicherheitslücke auf, die es Nutzern mit geringen Rechten oder sogar Unbefugten ermöglicht, ihre Zugriffsrechte auf Administratorstatus zu erhöhen. Das Problem liegt in der fehlerhaften Autorisierung in der UsersController-Methode "actionImpersonateWithToken". Der Patch in Version 4.17.6 und 5.9.12 behebt diesen kritischen Fehler.
Quelle: securityvulnerability.io

CVE-2026-28430: Kritische SQL-Injection-Lücke in Chamilo LMS

Chamilo LMS, ein weit verbreitetes Lernmanagementsystem, weist vor Version 1.11.34 eine kritische, unauthentizierte SQL-Injection-Schwachstelle auf. Angreifer können damit beliebige SQL-Befehle ausführen und so die komplette Kontrolle über Administratorkonten erlangen, ohne Zugangsdaten zu benötigen. Betroffen sind sensible Daten wie personenbezogene Informationen. Nutzer sollten dringend auf Version 1.11.34 oder höher aktualisieren, um diese Sicherheitsrisiken zu beheben.
Quelle: securityvulnerability.io

Kritische Sicherheitslücke in YAML::Syck Perl-Modul - CVE-2026-4177

Die YAML::Syck-Versionen bis 1.36 für Perl weisen mehrere potenzielle Sicherheitslücken auf, darunter einen schwerwiegenden Heap-Puffer-Überlauf im YAML-Emitter. Der Puffer-Überlauf tritt auf, wenn Klassennamen die anfängliche 512-Byte-Allokation überschreiten. Außerdem gibt es Probleme mit dem Base64-Decoder und der Verarbeitung von Trennzeichen, die zu Speicherlecks führen können. Admins sollten dringend auf eine aktualisierte Version umsteigen.
Quelle: app.opencve.io