2026-03-11
opencve
vulnerability
CVE
In der Open-Source-Subscription-Tracking-Software Wallos wurde vor Version 4.6.2 eine Server-seitige Request-Forgery-Schwachstelle in den Benachrichtigungstestern entdeckt. Der Patch in Version 4.6.2 behebt dieses Problem. Sysadmins sollten dringend auf die aktuellste Version updaten, um ihre Abonnenten-Daten vor unbefugtem Zugriff zu schützen.
2026-03-11
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke (
CVE-2026-31800) in Parse Server, einer Open-Source-Backend-Lösung, ermöglicht es Angreifern, interne Klassen wie _GraphQLConfig und _Audience über ungeschützte REST-API-Routen auszulesen, zu manipulieren und zu löschen. Dies umgeht die Master-Key-Authentifizierung, die eigentlich für diese Funktionen vorgesehen ist. Betroffen sind Parse Server-Versionen vor 9.5.2-alpha.12 und 8.6.25. Der Patch behebt dieses Problem.
2026-03-10
securityvulnerability_io
vulnerability
CVE
Eine kritische Sicherheitslücke in der Monitoring-Software Oneuptime ermöglicht es Angreifern mit geringen Berechtigungen, beliebigen Code auf dem Oneuptime-Probe-Server auszuführen. Dies resultiert aus der unsicheren Ausführung von Untrusted-Code in der Node.js-Laufzeitumgebung, was den Zugriff auf Playwright-Browser- und Seitenobjekte erlaubt. Nutzer können die Schwachstelle ausnutzen, um eigene Schadsoftware auf dem System zu installieren. Das Problem betrifft Versionen vor 10.0.21 und wurde im neuesten Release behoben.
Auch berichtet von:
2026-03-10
wordfence
vulnerability
CVE
Eine kritische SQL-Injection-Schwachstelle im WordPress-Plugin "Ally" ermöglicht es Angreifern, ohne Authentifizierung auf sensible Daten in der Datenbank zuzugreifen. Das Plugin ist auf über 400.000 Websites im Einsatz. Der Hersteller hat das Problem in Version 4.1.0 behoben. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-2413,
CVE-2026-0953).
2026-03-10
securityvulnerability_io
vulnerability
CVE
Im BUK TS-G Tankstellenautomationssystem, Version 2.9.1, wurde eine kritische SQL-Injection-Schwachstelle im Systemkonfigurationsmodul entdeckt. Angreifer können damit beliebige SQL-Befehle ausführen und so auf sensible Daten zugreifen oder sogar Schadcode installieren. Der Hersteller Nefteprodukttekhnika muss dringend ein Sicherheitsupdate bereitstellen, um Systembetreiber vor dieser Sicherheitslücke zu schützen.
2026-03-10
securityvulnerability_io
vulnerability
CVE
Eine Fehlkonfiguration in Janitzas Stromüberwachungssystemen ermöglicht es unbefugten Nutzern, über unzureichend geschützte Schnittstellen auf sensible Daten zuzugreifen. Diese Schwachstelle unterstreicht die Bedeutung einer korrekten Konfiguration und Zugangskontrolle, um potenzielle Ausnutzung zu verhindern und die Gerätesicherheit zu gewährleisten.
2026-03-10
thehackernews
vulnerability
Unternehmen können kritische Schwachstellen nicht vollständig kontrollieren, aber sie können die Angriffsfläche ihres Systems reduzieren. Viele Firmen unterschätzen jedoch, wie viel ihrer Infrastruktur öffentlich zugänglich ist. Dieser Artikel zeigt, warum die Zeit bis zur Ausnutzung von Sicherheitslücken immer kürzer wird und wie Sicherheitsteams das gezielt managen können.
2026-03-10
securityonline_info
vulnerability
CVE
SAPs neuestes Sicherheitsupdate behebt eine hochkritische Remote-Code-Execution-Schwachstelle (
CVE-2025-36038) mit einem CVSS-Score von 9,8 sowie Deserialisierungs-Probleme. Admins sollten die Patches zeitnah einspielen, um Systeme vor Angriffen zu schützen.
2026-03-10
thehackernews
vulnerability
CVE
Die US-Cybersicherheitsbehörde CISA hat eine kritische Sicherheitslücke in Workspace One UEM, einem Produkt von VMware, identifiziert, die aktiv ausgenutzt wird. Die Schwachstelle ermöglicht Server-seitige Request-Fälschung (SSRF) und kann von Angreifern missbraucht werden. Betroffene Unternehmen sollten umgehend Patches oder Workarounds implementieren, um sich vor Kompromittierung zu schützen.
2026-03-10
securityvulnerability_io
vulnerability
CVE
Eine kritische Sicherheitslücke (
CVE-2025-11158) in Hitachi Pentaho Data Integration & Analytics ermöglicht Angreifern die Ausführung von beliebigem Schadcode auf betroffenen Systemen. Das Problem betrifft Versionen vor 10.2.0.6 und resultiert aus unzureichenden Restriktionen für Groovy-Skripte in neuen PRPT-Berichten. Betroffen sind Unternehmen, die diese Pentaho-Software einsetzen. Ein Patch ist erforderlich, um die Systeme vor Kompromittierung zu schützen.