2026-02-18
opencve
vulnerability
CVE
In der GPT Academic-Anwendung wurde eine schwerwiegende Sicherheitslücke entdeckt, die es Angreifern ermöglicht, ohne Authentifizierung beliebigen Schadcode auszuführen. Die Schwachstelle betrifft die Funktion "run_in_subprocess_wrapper_func" und resultiert aus mangelnder Validierung von Benutzereingaben, was zur Deserialisierung nicht vertrauenswürdiger Daten führt. Administratoren sollten dringend ein Update einspielen, sobald ein Patch verfügbar ist.
2026-02-18
opencve
vulnerability
CVE
Die Standardkonfiguration des Skipper HTTP-Routers und Reverse-Proxys vor Version 0.23.0 erlaubte es böswilligen Nutzern, über Kubernetes Ingress-Ressourcen bösartigen Lua-Code einzuschleusen. Dieser Code konnte dann auf das Dateisystem zugreifen und sogar Geheimnisse auslesen, sofern der Nutzer entsprechende Berechtigungen hatte. Die Lücke mit der CVE-ID
CVE-2026-23742 wurde in Version 0.23.0 behoben.
2026-02-18
opencve
vulnerability
CVE
Die Weblate-Befehlszeilen-Anwendung "wlc" hatte bis Version 1.17.2 eine kritische Sicherheitslücke, die es Angreifern ermöglichte, Dateien an beliebigen Orten auf dem System zu schreiben. Diese Schwachstelle mit der CVE-ID
CVE-2026-23535 wurde als "High" eingestuft und ist mittlerweile behoben.
2026-02-18
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in Jenkins 2.483 bis 2.550 sowie LTS 2.492.1 bis 2.541.1 ermöglicht es Angreifern mit Agent/Configure- oder Agent/Disconnect-Berechtigungen, über eine nicht ordnungsgemäß entschärfte Beschreibung des "Temporär offline"-Status Skript-Code einzuschleusen. Entwickler sollten dringend auf die neueste Version aktualisieren, um sich vor dieser Schwachstelle zu schützen.
2026-02-18
opencve
vulnerability
CVE
Eine Authentifizierungs-Umgehung in der Anwendungs-API erlaubt das Erstellen eines unbefugten Administratorkontos. Ein Angreifer könnte diese Sicherheitslücke ausnutzen, um privilegierte Benutzerkonten zu erstellen. Eine erfolgreiche Ausnutzung könnte dem Angreifer administrative Zugriffe, Änderungen an Systemkonfigurationen sowie den Zugriff auf oder die Manipulation sensibler Daten ermöglichen.
2026-02-18
opencve
vulnerability
CVE
Eine kritische SQL-Injection-Schwachstelle (
CVE-2022-31353) wurde in der Version 1.0 des "Online Car Wash Booking System" entdeckt. Angreifer können über die Webseite /ocwbs/admin/services/view_service.php?id= Schadcode in die Datenbank einschleusen. Das System sollte umgehend aktualisiert werden, um Schäden zu vermeiden. Insgesamt wurden 11 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2022-31353,
CVE-2022-31344,
CVE-2022-31347,
CVE-2022-31348,
CVE-2022-31350,
CVE-2022-31351,
CVE-2022-31343,
CVE-2022-31352,
CVE-2022-31345,
CVE-2022-31346,
CVE-2022-31354).
2026-02-17
securityvulnerability_io
vulnerability
CVE
Die Versionen von Concierge::Sessions vor 0.8.5 weisen eine Sicherheitslücke auf, bei der unsichere Session-IDs generiert werden. Die verwendete Methode zur Erstellung der Session-IDs basiert auf uuidgen, das stumm ausfallen und auf die weniger sichere rand()-Funktion von Perl zurückgreifen kann. Das führt zu vorhersagbaren Session-IDs, die Angreifer ausspähen und missbrauchen können. Zudem können zeitbasierte UUIDs generiert werden, wenn uuidgen keine hochwertige Quelle für Zufallszahlen hat. Zur Absicherung ist eine sorgfältige Implementierung der Zufallszahlengenerierung erforderlich.
Auch berichtet von:
2026-02-17
csoonline_de
vulnerability
CVE
Autonome KI-Agenten, die 2025 in Unternehmen Einzug halten, bringen neue Sicherheitsrisiken mit sich. Durch "Indirect Prompt Injection" können Angreifer die Agenten dazu bringen, sensible Daten zu stehlen oder schädliche Aktionen auszuführen. Unternehmen müssen ihre Verteidigungsstrategien anpassen, um die Bedrohung durch diese "digitalen Mitarbeiter" zu adressieren.
2026-02-17
securityboulevard
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke im WordPress-Plugin "WPvivid" (
CVE-2026-1357) erlaubt es Angreifern, ohne Authentifizierung beliebige PHP-Dateien hochzuladen und damit die komplette Kontrolle über die betroffenen Websites zu übernehmen. Betreiber sollten das Plugin umgehend auf die neueste Version aktualisieren, um ihre Systeme vor dieser kritischen Schwachstelle zu schützen.
2026-02-17
opencve
vulnerability
CVE
Eine Sicherheitslücke in LavaLite CMS 10.1.0 ermöglicht es Nutzern mit geringen Berechtigungen, direkt auf das Admin-Backend zuzugreifen. Das Problem entsteht, da die Authentifizierung von Admins und Nutzern den gleichen Mechanismus verwendet, ohne eine rollenbasierte Zugriffskontrolle zu implementieren.