Aktuelle Artikel

Mehrere Schwachstellen (CVE-2025-41346, CVE-2025-41347, CVE-2025-41348) in Winplus-Software

In der WinPlus-Software v24.11.27 des Herstellers Informática del Este wurde eine kritische SQL-Injection-Schwachstelle entdeckt. Angreifer können damit Datenbanken auslesen, erstellen, aktualisieren und löschen. Die Lücke betrifft den Endpunkt '/WinplusPortal/ws/sWinplus.svc/json/getacumper_post' und die Parameter 'val1' und 'cont'. Sysadmins sollten dringend ein Sicherheitsupdate installieren, sobald es verfügbar ist.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2025-70828, CVE-2025-70830) in Datart

Eine Schwachstelle in der JDBC-Konfiguration von Datart v1.0.0-rc.3 erlaubt Angreifern die Ausführung von beliebigem Schadcode über den URL-Parameter. Administratoren sollten Datart umgehend auf eine aktuellere, gepatche Version aktualisieren, um sich vor dieser kritischen Sicherheitslücke zu schützen.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2024-52035, CVE-2024-54028) in Catdoc

Eine Schwachstelle im OLE-Dokumenten-DIFAT-Parser von catdoc 0.95 ermöglicht Heap-basierte Speicherbeschädigung durch speziell präparierte Dateien. Angreifer können diese Lücke mit manipulierten Dateien ausnutzen. Ein Patch ist leider noch nicht verfügbar, also heißt es für Sysadmins mal wieder: Daumen drücken, dass der Schaden begrenzt bleibt.
Quelle: app.opencve.io

Schwere RCE-Lücke in Eaton xComfort ECI - CVE-2025-59886

Eine kritische Sicherheitslücke mit einer Bewertung von 8.8 in der Eaton xComfort ECI-Weboberfläche ermöglicht es Angreifern mit Netzwerkzugriff, privilegierte Befehle auszuführen. Leider hat sich Eaton entschieden, das Produkt einzustellen, sodass es keine weiteren Sicherheitsupdates mehr geben wird. Administratoren sollten das Produkt umgehend ersetzen, da es keine Patches oder Workarounds für diese Schwachstelle gibt.
Quelle: app.opencve.io

CVE-2026-25520: Kritische Sandbox-Schwachstelle in SandboxJS

Die Sandbox-Bibliothek SandboxJS wies bis Version 0.8.29 eine kritische Sicherheitslücke auf, die es Angreifern ermöglichte, den Sandbox-Mechanismus zu umgehen und beliebigen Code außerhalb der Sandbox auszuführen. Dies wurde durch Ausnutzen der ungeschützten Rückgabewerte von Funktionen und der Verwendung von Object.values/Object.entries erreicht, um so an den Host-Funktionskonstruktor zu gelangen. Die Schwachstelle ist in Version 0.8.29 behoben.
Quelle: app.opencve.io

CVE-2026-25586: Kritische Sandbox-Entweichung in SandboxJS

Eine kritische Sicherheitslücke in der JavaScript-Sandboxing-Bibliothek SandboxJS ermöglichte es Angreifern, durch Manipulation der Prototypen-Eigenschaften auf blockierte Funktionen zuzugreifen und so die Sandbox zu umgehen. Dies führte zu Objektverschmutzung und Auswirkungen über mehrere Sandboxes hinweg. Der Fehler wurde in Version 0.8.29 behoben.
Quelle: app.opencve.io

Kritische Schwachstelle in SandboxJS - CVE-2026-25587 entdeckt

Eine Sicherheitslücke in der JavaScript-Sandbox-Bibliothek SandboxJS ermöglicht es, die Sandbox zu umgehen. Durch Überschreiben der Map.prototype.has-Methode kann die Sandbox-Umgebung ausgehebelt werden. Das Problem wurde in Version 0.8.29 behoben. Sysadmins sollten dringend ein Update auf die aktuelle Version vornehmen, um ihre Systeme vor dieser kritischen Schwachstelle zu schützen.
Quelle: app.opencve.io

Kritische RCE-Lücke in Langflow entdeckt - CVE-2026-0770

Eine kritische Sicherheitslücke im Langflow-Tool ermöglicht Angreifern die Ausführung von beliebigem Code auf betroffenen Systemen. Die Schwachstelle CVE-2026-0770 betrifft die Verarbeitung des exec_globals-Parameters und erlaubt das Einschleusen von Funktionalität aus einer nicht vertrauenswürdigen Quelle. Eine Authentifizierung ist für den Exploit nicht erforderlich. Betroffene Administratoren sollten das Tool schnellstmöglich auf die neueste Version aktualisieren, um sich vor der Schwachstelle zu schützen.
Quelle: app.opencve.io

Kritische RCE-Lücke in GPT Academic entdeckt - CVE-2026-0764

Eine schwerwiegende Sicherheitslücke in der Upload-Funktion von GPT Academic ermöglicht es Angreifern, ohne Authentifizierung beliebigen Schadcode auszuführen. Die Schwachstelle CVE-2026-0764 resultiert aus unzureichender Validierung von Nutzer-Eingaben, was zu Deserialisierung von unsicheren Daten führt. Betreiber sollten dringend Gegenmaßnahmen ergreifen, sobald ein Patch verfügbar ist.
Quelle: app.opencve.io