Aktuelle Artikel

Mehrere Schwachstellen (CVE-2026-26975, CVE-2026-26980, CVE-2026-26990) in Ghost

In den Versionen 3.24.0 bis 6.19.0 des Node.js-basierten Content-Management-Systems Ghost gibt es eine kritische Schwachstelle, die es unautorisieren Angreifern ermöglicht, auf die Datenbank zuzugreifen. Der Patch in Version 6.19.1 behebt dieses Problem. Sicherheitsverantwortliche sollten ihre Ghost-Instanzen schnellstmöglich auf die aktuelle Version aktualisieren.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-26358, CVE-2026-26362) in Dell

Eine kritische Sicherheitslücke in Dell Unisphere for PowerMax, Version 10.2, erlaubt es Angreifern mit geringen Berechtigungen, unbefugten Zugriff zu erlangen. Administratoren sollten dringend ein Sicherheitsupdate installieren, um ihre Systeme vor Missbrauch zu schützen.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-0912, CVE-2026-23542) in Wordpress

Das WordPress-Plugin "Toret Manager" ist bis einschließlich Version 1.2.7 mit einer schwerwiegenden Sicherheitslücke behaftet, die Angreifern mit Subscriber-Rechten oder höher die Möglichkeit zur Eskalation ihrer Berechtigungen bietet. Die Lücke ermöglicht das Ändern beliebiger Optionen, was zum Beispiel das Setzen des Standardrollen-Levels auf "Administrator" und die Aktivierung der Nutzerregistrierung ausnutzt werden kann, um die volle Kontrolle über die betroffene WordPress-Instanz zu erlangen.
Quelle: app.opencve.io

Kritische Sicherheitslücke in Pterodactyl Wings - CVE-2026-26016

Eine kritische Autorisierungsschwachstelle in Pterodactyl Wings, dem Server-Kontrollpanel, ermöglicht es Angreifern, vertrauliche Informationen über beliebige Server abzurufen und sogar deren Installationsstatus zu manipulieren. Dies ist möglich, da die Überprüfung fehlt, ob der anfragende Node-Daemon auch tatsächlich für den jeweiligen Server zuständig ist. Benutzer sollten dringend auf Version 1.12.1 aktualisieren, um die Lücke zu schließen.
Quelle: app.opencve.io

CVE-2026-26318: Schwachstelle in systeminformation erlaubt Befehlsausführung

Die Node.js-Bibliothek systeminformation wies bis zur Version 5.31.0 eine Sicherheitslücke auf, die Angreifern Befehlsausführung ermöglichte. Die Schwachstelle betraf die `versions()`-Funktion, bei der die Ausgabe des `locate`-Befehls nicht ordnungsgemäß bereinigt wurde. Nutzer sollten dringend auf Version 5.31.0 oder höher aktualisieren, um diese kritische Sicherheitslücke zu schließen.
Quelle: app.opencve.io

CVE-2026-26988: Kritische SQL-Injection-Lücke in LibreNMS Netzwerk-Monitoring-Tool

Eine kritische SQL-Injection-Schwachstelle in der Version 25.12.0 und älter des PHP/MySQL-basierten Netzwerk-Monitoring-Tools LibreNMS ermöglicht Angreifern den Zugriff auf und die Manipulation von Datenbankinhalten. Die Lücke betrifft die ajax_table.php-Schnittstelle und entsteht durch mangelhafte Eingabevalidierung von IPv6-Adressen. Zum Glück wurde das Problem in Version 26.2.0 behoben, also Zeit für ein Update, bevor hier wieder irgendwelche Scriptkiddies Schindluder treiben.
Quelle: app.opencve.io