Aktuelle Artikel

Mehrere Schwachstellen (CVE-2023-43010, CVE-2024-23222) in Apple-Produkten

Eine Typverwechslungsschwachstelle mit hohem Risiko (CVSS 8.8) wurde in Apple-Produkten wie iOS, iPadOS, macOS und tvOS entdeckt. Durch die Verarbeitung manipulierter Webinhalte kann diese Lücke zur Ausführung beliebigen Codes missbraucht werden. Apple hat einen Patch veröffentlicht, der das Problem in den Versionen 17.3, 16.7.5 und 15.8.7 behebt. Es gibt Berichte, dass diese Schwachstelle bereits ausgenutzt wurde.
Quelle: app.opencve.io

CVE-2026-3980: Kritische SQL-Injection-Lücke in Online-Terminbuchungssystem

In der Version 1.0 des Online-Terminbuchungssystems "itsourcecode" wurde eine schwerwiegende SQL-Injection-Schwachstelle entdeckt. Durch manipulierte Eingaben in der Datei /admin/patient_action.php kann diese Sicherheitslücke ausgenutzt werden, um Schadcode auf dem Server auszuführen. Da der Exploit öffentlich bekannt ist, besteht akute Gefahr für Systeme, die dieses System einsetzen. Sicherheitsadministratoren sollten umgehend nach Patches oder Workarounds suchen, um ihre Systeme vor dem Missbrauch dieser kritischen Schwachstelle zu schützen.
Quelle: app.opencve.io

CVE-2026-22248: Sicherheitslücke in GLPI erlaubt RCE durch Techniker

In der Open-Source-IT-Management-Software GLPI existiert zwischen Version 11.0.0 und 11.0.4 eine Sicherheitslücke, die es einem authentifizierten Techniker-Nutzer ermöglicht, eine böswillige Datei hochzuladen und deren Ausführung auszulösen. Diese kritische Schwachstelle mit einem CVSS-Score von 8.1 wurde in Version 11.0.5 behoben.
Quelle: app.opencve.io

Kritische Eskalationslücke in ClasroomIO CVE-2025-67298

Eine Sicherheitslücke in der Verwaltungssoftware ClasroomIO vor Version 0.2.6 erlaubt es Angreifern, über die Endpunkte /api/verify und /rest/v1/profile ihre Rechte auszuweiten. Die Lücke mit der CVE-ID CVE-2025-67298 wird als "hoch" eingestuft. Administratoren sollten umgehend ein Software-Update auf die aktuellste Version durchführen, um sich vor möglichen Angriffen zu schützen.
Quelle: app.opencve.io

CVE-2025-70024: Schwachstelle in benkeen generatedata 4.0.14 ermöglicht SQL-Injektion

Eine Schwachstelle in der Neutralisierung von SQL-Sonderzeichen in der Open-Source-Datengenerie-Anwendung "benkeen generatedata" in Version 4.0.14 ermöglicht es Angreifern, willkürlichen SQL-Code auszuführen. Dies kann zu einem Datenverlust oder der Übernahme des Systems führen. Bis ein Patch verfügbar ist, sollten Administratoren die Anwendung deaktivieren oder auf eine neuere Version aktualisieren.
Quelle: app.opencve.io

Kritische Sicherheitslücke in Asseco SEE Live 2.0 ermöglicht Remote-Ausführung von Dateien (CVE-2025-66956)

Eine kritische Sicherheitslücke (CVE-2025-66956) in den Komponenten "Contact Plan", "E-Mail", "SMS" und "Fax" von Asseco SEE Live 2.0 erlaubt Angreifern den Zugriff auf und die Ausführung von Anhängen über eine berechenbare URL. Das Produkt weist somit gravierende Mängel im Zugriffsschutz auf, die dringend behoben werden müssen.
Quelle: app.opencve.io

Kritische Sicherheitslücken in Lantronix

In der Verwaltungsoberfläche des Lantronix EDS5000 Router (Version 2.1.0.0R3) kann ein authentifizierter Angreifer Betriebssystem-Befehle in den "name"-Parameter beim Löschen von SSL-Zertifikaten injizieren. Die injizierten Befehle werden mit Root-Rechten ausgeführt, was eine vollständige Übernahme des Systems ermöglicht. Admins sollten umgehend ein Firmware-Update aufspielen, sobald ein Patch verfügbar ist. Insgesamt wurden 4 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2025-67034, CVE-2025-67035, CVE-2025-67036, CVE-2025-67037, CVE-2025-67038, CVE-2025-67039, CVE-2025-67041, CVE-2025-67035, CVE-2025-67036).
Quelle: app.opencve.io

CVE-2025-68623: Privilege-Eskalation in Microsoft DirectX-Installer

In der Microsoft DirectX End-User Runtime Web Installer-Version 9.29.1974.0 kann ein Standardnutzer eine ausführbare Datei während des Installationsprozesses ersetzen und so unbeabsichtigte Rechteerhöhungen erlangen. Der Installer läuft mit hoher Integrität und führt die heruntergeladenen Dateien aus, sodass ein Angreifer seine eigene Schadsoftware einschleusen und mit Systemrechten ausführen kann.
Quelle: app.opencve.io