2026-02-03
opencve
vulnerability
CVE
In Versionen des File Browser-Tools vor 2.45.1 existiert eine Sicherheitslücke, die es Nutzern mit Berechtigungen erlaubt, die geteilten Links anderer Nutzer ohne Autorisierung zu löschen. Dies kann zu Ausfällen bei der Dateiverwaltung, Datenverlust in Kollaborationsumgebungen und Verstößen gegen Vertraulichkeitsvereinbarungen führen. Ein Patch in Version 2.45.1 behebt das Problem.
Auch berichtet von:
2026-02-03
opencve
vulnerability
CVE
Eine kritische Schwachstelle in einem API-Endpunkt ermöglicht es unbefugten Nutzern, sensible Informationen abzurufen. Außerdem können Angreifer den Logdatei-Pfad und die TCP-Ports des Dienstes manipulieren, was zu einem Denial-of-Service-Angriff führen kann. Die Entwickler sollten dringend einen Patch bereitstellen, um diese Sicherheitslücke zu schließen.
2026-02-03
opencve
vulnerability
CVE
Vor Version 2.3 des Cursor-Editors konnte ein Angreifer durch Manipulationen der Umgebungsvariablen Schadcode ausführen, ohne dass dies in der Zulassungsliste auftauchte. Die Schwachstelle mit der CVE-ID
CVE-2026-22708 wurde als kritisch (CVSS 9.8) eingestuft und ist in Version 2.3 behoben.
2026-02-03
opencve
vulnerability
CVE
Eine Sicherheitslücke in der GNU C Library (Version 2.30 bis 2.42) kann zu Heap-Korruption führen, wenn die Funktion "memalign" mit zu großen Ausrichtungsparametern aufgerufen wird. Allerdings ist die Ausnutzung dieser Schwachstelle in der Praxis eher unwahrscheinlich, da die Ausrichtungsparameter normalerweise bekannte und begrenzte Werte sind. Dennoch sollte der Patch zeitnah eingespielt werden, um das Risiko zu minimieren.
2026-02-02
securityvulnerability_io
vulnerability
CVE
Eine kritische Sicherheitslücke in Innomic-Geräten erlaubt es Angreifern, ohne Authentifizierung die volle administrative Kontrolle zu erlangen. Die Standardeinstellungen der Geräte erzwingen keine Passwortvergabe, was den unbefugten Zugriff begünstigt. Dieses Fehlkonfiguration stellt eine erhebliche Bedrohung für die Netzwerksicherheit dar.
Auch berichtet von:
2026-02-02
securityvulnerability_io
vulnerability
CVE
Die Software "SKSPro" des Herstellers AKCE Software Technology R&D Industry and Trade Inc. ist von einer kritischen SQL-Injection-Schwachstelle betroffen (
CVE-2025-8587). Angreifer können damit die SQL-Abfragen manipulieren und so auf unberechtigte Daten zugreifen, Daten abgreifen oder sogar das System kompromittieren. Anwender müssen dringend Sicherheitsupdates installieren, um ihre Anwendungen vor möglichen Ausnutzungen zu schützen.
2026-02-02
securityvulnerability_io
vulnerability
CVE
In Lunary AI Version 1.2.2 wurde eine schwerwiegende Sicherheitslücke entdeckt, die es Nutzern mit "Viewer"-Rolle ermöglicht, Konten anderer Nutzer zu übernehmen. Die Schwachstelle tritt auf, wenn ein Nutzer mit geringeren Rechten eine spezielle Anfrage sendet, die den Server dazu bringt, ein Passwort-Reset-Token preiszugeben. Mit diesem Token kann ein böswilliger "Viewer" dann das Passwort eines anderen Kontos zurücksetzen und es komplett übernehmen. Diese massive Angriffsfläche stellt ein erhebliches Risiko dar und ermöglicht Eskalation von Privilegien und unbefugten Zugriff auf Konten.
2026-02-02
securityvulnerability_io
vulnerability
CVE
In der Parisneo/lollms-webui-Anwendung wurde eine kritische Local File Inclusion-Schwachstelle (
CVE-2024-2356) entdeckt. Durch Manipulation des "name"-Parameters kann ein Angreifer beliebige Python-Dateien aus dem Uploadverzeichnis ausführen und so potentiell Schadcode einschleusen. Das ist besonders heikel, da die Anwendung im Headless-Modus oder auf 0.0.0.0 läuft. Anwender sollten die Sicherheit ihrer Instanz dringend überprüfen und zeitnah Gegenmaßnahmen ergreifen. Insgesamt wurden 3 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2024-2356,
CVE-2025-9974,
CVE-2024-2356).
2026-02-02
securityvulnerability_io
vulnerability
CVE
Eine Schwachstelle in H2O.ai's H2O-3 Version 3.46.0.1 ermöglicht Remote-Angreifern das Ausführen von beliebigem Code. Über den '/3/Parse'-Endpunkt können Schurken Dateien auf dem Server überschreiben, was zu Fernsteuerung und unberechtigtem Zugriff auf sensible Systemdateien wie SSH-Schlüssel und Skripte führen kann. Mal wieder ein Totalausfall der Sicherheitsabteilung.
2026-02-02
securityvulnerability_io
vulnerability
CVE
Die einfache Content-Management-Software "Simple CMS 2.1" ist von einer kritischen SQL-Injektionslücke betroffen. Angreifer mit Admin-Rechten können damit beliebige SQL-Befehle ausführen und so auf die Datenbank zugreifen. Das birgt die Gefahr von Datenverlust oder -manipulation. Ein Patch ist verfügbar, Admins sollten das System umgehend aktualisieren.