Aktuelle Artikel
2026-03-06
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke im PHP-Programm M.Williamson ermöglicht es Angreifern, lokal Dateien einzubinden. Betroffen sind alle Versionen von M.Williamson bis einschließlich 1.2.11. Admins sollten dringend ein Update auf die neueste Version durchführen, um ihre Systeme vor Angriffen zu schützen.
2026-03-06
opencve
vulnerability
CVE
Vor Version 2026.2.14 von OpenClaw enthält die Google Chat-Überwachungskomponente eine Sicherheitslücke bei der Webanfrage-Weiterleitung. Angreifer können die Semantik der Erstanfrage-Verifizierung ausnutzen, um Webhook-Ereignisse unter falschen Kontexten zu verarbeiten und so Allowlists und Sitzungsrichtlinien zu umgehen. Dies ermöglicht eine unberechtigte Kontexteskalation.
2026-03-06
opencve
vulnerability
CVE
Eine kritische Schwachstelle in OpenClaw-Versionen vor 2026.2.14 ermöglicht es Angreifern mit gültigen Gateway-Zugangsdaten, willkürliche Befehle auf verbundenen Hosts auszuführen. Die Lücke liegt im Gateway, der interne Genehmigungsfelder in node.invoke-Parametern nicht ordnungsgemäß bereinigt. Dadurch können Entwickler-Arbeitsplätze und CI-Systeme kompromittiert werden. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-28466,
CVE-2026-28446).
2026-03-06
opencve
vulnerability
CVE
Versionen von OpenClaw vor 2026.2.12 verwenden einen nicht zeitkonstanten Stringvergleich für die Validierung von Hook-Tokens. Angreifer können über Zeitanalysen mehrerer Anfragen an den Hook-Endpunkt nach und nach den Authentifizierungs-Token extrahieren. Dies ermöglicht Remote-Attacken mit Netzwerkzugriff auf den Hook-Endpunkt.
2026-03-06
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in der Telegram-Webhook-Funktion von OpenClaw-Versionen vor 2026.2.2 ermöglicht es Angreifern, Telegram-Updates zu fälschen und privilegierte Bot-Befehle auszuführen. Die Schwachstelle entsteht durch eine fehlende Überprüfung der Webhook-Geheimnisse, wodurch nicht authentifizierte HTTP-POST-Anfragen an den Webhook-Endpunkt möglich sind. Admins sollten dringend auf die aktuelle Version von OpenClaw aktualisieren, um sich vor dieser Lücke zu schützen.
2026-03-06
opencve
vulnerability
CVE
In der Beta-Version 1.5.2-3 des ZimaOS-Betriebssystems lässt sich die Zugriffskontrolle für interne Systemdateien umgehen. Durch Manipulation der API-Aufrufe können Nutzer wichtige Dateien und Ordner löschen, obwohl dies über die Benutzeroberfläche nicht möglich ist. Die mangelnde Validierung der Eingaben auf der Serverseite ermöglicht diesen Angriff mit einer Bewertung von 8.6 auf der CVE-Skala. Aktuell ist kein offizieller Patch verfügbar.
2026-03-06
opencve
vulnerability
CVE
Versionen von OpenClaw vor 2026.2.14 enthalten eine Sicherheitslücke im Gateway, die es Angreifern mit Zugriff auf die Gateway-Konfiguration ermöglicht, beliebigen Code auszuführen. Die Schwachstelle betrifft die unzureichende Überprüfung von Modulpfaden, die an die dynamische Import()-Funktion übergeben werden. Admins sollten dringend auf die neueste Version von OpenClaw aktualisieren, um diese kritische Lücke zu schließen.
2026-03-06
opencve
vulnerability
CVE
In den NLTK-Versionen ≤3.9.2 existiert eine Sicherheitslücke, die es Angreifern ermöglicht, willkürlichen Java-Code auszuführen. Das Problem liegt in der unsicheren Einbindung externer JAR-Dateien durch den StanfordSegmenter-Modul. Durch manipulierte Eingaben oder Abhängigkeiten können Angreifer bösartigen Code einschleusen und so die Kontrolle über das betroffene System erlangen. Benutzer sollten dringend auf die neueste NLTK-Version aktualisieren, um sich vor dieser kritischen Schwachstelle zu schützen.
2026-03-06
opencve
vulnerability
CVE
In der Open-Source-Python-Bibliothek Mesa, die für Agent-basierte Modellierung und Simulation komplexer Systeme verwendet wird, wurde eine kritische Schwachstelle (
CVE-2026-29075) entdeckt. Durch das Auschecken von nicht vertrauenswürdigem Code in der benchmarks.yml-Workflow-Datei kann es zu Codeausführung mit erhöhten Rechten auf dem Runner kommen. Das Problem wurde mittlerweile durch den Commit c35b8cd behoben.
2026-03-06
opencve
vulnerability
CVE
Eine kritische Schwachstelle in der Call Data Record-Komponente von FreePBX, einer beliebten Open-Source-IP-PBX-Lösung, ermöglicht SQL-Injektion. Das Problem betrifft Versionen vor 16.0.49 und 17.0.7 und wurde mittlerweile durch Patches behoben. Admins sollten dringend auf die aktuelle Version aktualisieren, um Angreifer von ihren Systemen fernzuhalten.