Aktuelle Artikel

Kritische Sicherheitslücke in Calibre E-Book-Manager: CVE-2026-25635 erlaubt RCE

Die Calibre E-Book-Software enthält bis zur Version 9.2.0 eine schwerwiegende Sicherheitslücke (CVE-2026-25635) mit hohem Risiko (8.6). Angreifer können durch Ausnutzen einer Pfadtraversal-Schwachstelle im CHM-Reader beliebige Dateien auf dem System schreiben und so Schadcode in den Windows-Autostart-Ordner einschleusen, was zur Ausführung von Remotecode führt. Der Fehler wurde in Version 9.2.0 behoben, Anwender sollten dringend auf diese oder eine neuere Version aktualisieren.
Quelle: app.opencve.io

Kritische Sicherheitslücke in Microsoft Semantic Kernel .NET SDK - CVE-2026-25592

Eine kritische Sicherheitslücke in der Microsoft Semantic Kernel .NET SDK ermöglicht Angreifern das willkürliche Schreiben von Dateien. Das Problem betrifft die SessionsPythonPlugin-Komponente und wurde in Version 1.70.0 behoben. Admins können eine Filterung der Argumente für DownloadFileAsync- und UploadFileAsync-Aufrufe implementieren, um das Risiko zu mindern.
Quelle: app.opencve.io

CVE-2025-8085: Kritische Schwachstelle im WordPress-Plugin "Ditty"

Eine Sicherheitslücke im WordPress-Plugin "Ditty" vor Version 3.1.58 ermöglicht es unauthentifizierten Besuchern, Anfragen an beliebige URLs zu stellen. Das Plugin verfügt über keine angemessene Autorisierung und Authentifizierung für Anfragen an den "displayItems"-Endpunkt. Admins sollten das Plugin umgehend auf die neueste Version aktualisieren, um diese kritische Schwachstelle zu schließen.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2026-2116, CVE-2026-2117, CVE-2026-2137, CVE-2026-2138, CVE-2026-2139, CVE-2026-2140, CVE-2026-2160) in Tenda

In Tenda TX9 Routern bis zur Version 22.03.02.10_multi wurde eine schwerwiegende Sicherheitslücke mit hoher Bewertung (CVE-2026-2138, CVSS 8.8) entdeckt. Ein Angreifer kann durch Manipulation der Argumentliste einen Pufferüberlauf auslösen und so potenziell die Kontrolle über das Gerät erlangen. Der Exploit ist bereits öffentlich bekannt, sodass zeitnahe Gegenmaßnahmen erforderlich sind.
Quelle: app.opencve.io

CVE-2026-2149: Kritische XSS-Lücke im Patienten-Warteschlangen-System

In der Patienten-Warteschlangen-Software "SourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System 1.0" wurde eine Sicherheitslücke entdeckt, die es Angreifern ermöglicht, mittels manipulierter patient_id-Parameter Cross-Site-Scripting-Angriffe durchzuführen. Der Exploit ist bereits öffentlich und kann jederzeit missbraucht werden. Betroffen ist eine unbekannte Funktionalität der Datei /appointments.php. Systemadministratoren sollten umgehend Gegenmaßnahmen ergreifen, sobald ein Patch verfügbar ist.
Quelle: app.opencve.io

Schwere Puffer-Überlauf-Lücke in UTT 进取 520W 1.7.7-180627 - CVE-2026-2071

Eine kritische Sicherheitslücke mit einem CVSS-Score von 8.8 wurde in der Firmware UTT 进取 520W 1.7.7-180627 entdeckt. Durch Manipulation eines bestimmten Arguments kann ein Puffer-Überlauf ausgelöst werden, der eine Fernsteuerung des Systems ermöglicht. Der Exploit ist bereits öffentlich bekannt, der Hersteller reagierte bisher nicht auf die Offenlegung. Sicherheitsadministratoren sollten dringend ein Firmware-Update einspielen, sobald es verfügbar ist.
Quelle: app.opencve.io

CVE-2020-37162: Kritische Puffer-Überlauf-Lücke in Wedding Slideshow Studio

Eine kritische Sicherheitslücke im Wedding Slideshow Studio 1.36 ermöglicht Angreifern durch eine Puffer-Überlauf-Schwachstelle im Registrierungsfeld die Ausführung von beliebigem Schadcode. Durch Einfügen eines 1608 Byte langen, schädlichen Payloads in das Registrierungsfeld können Angreifer die Kontrolle über das System übernehmen. Betroffene Nutzer sollten das Programm umgehend aktualisieren, um sich vor dieser Lücke mit der Schweregrad-Bewertung 9.8 zu schützen.
Quelle: app.opencve.io

CVE-2020-37141: SQL-Injection-Lücke in AMSS++ Mailmodul

Eine kritische SQL-Injection-Schwachstelle in der Maildetail-Funktion des AMSS++ Mailmoduls (Version 4.31) ermöglicht Angreifern den Zugriff und die Manipulation von Datenbankinhalten. Durch die Manipulation des 'id'-Parameters in der maildetail.php-Skript können böswillige SQL-Abfragen eingeschleust werden. Administratoren sollten umgehend ein Update auf eine nicht betroffene Version durchführen.
Quelle: app.opencve.io

CVE-2026-2090: Schwachstelle in SourceCodester Online Class Record System 1.0 erlaubt SQL-Injektion

Eine Sicherheitslücke in der Datei /admin/message/search.php des SourceCodester Online Class Record System 1.0 ermöglicht es Angreifern, durch Manipulation des Arguments "term" SQL-Injektionen auszuführen. Die Schwachstelle kann aus der Ferne ausgenutzt werden und wurde bereits öffentlich bekannt gemacht, sodass sie möglicherweise missbraucht wird. Administratoren sollten das System umgehend aktualisieren, sobald ein Patch verfügbar ist.
Quelle: app.opencve.io

Mehrere Schwachstellen (CVE-2024-56731, CVE-2025-15027, CVE-2025-15100, CVE-2025-64111) in Gogs

Die Open-Source-Git-Plattform Gogs ist von einer schwerwiegenden Sicherheitslücke betroffen, die Angreifern die Ausführung von Remotebefehlen ermöglicht. Durch mangelhafte Behebung einer vorherigen Schwachstelle können Dateien im .git-Verzeichnis manipuliert werden. Nutzer müssen dringend auf Version 0.13.4 oder neuer aktualisieren, um ihre Systeme vor Angriffen zu schützen.
Quelle: securityvulnerability.io