Aktuelle Artikel

CVE-2026-30862: Kritische XSS-Lücke in Appsmith lässt Admin-Übernahme zu

Eine kritische Sicherheitslücke in der Tabellenkomponente von Appsmith ermöglicht Angreifern mit Standardnutzerrechten, einen Admin-Account zu übernehmen. Die Ursache ist fehlendes HTML-Sanitizing, was böswillige Attribute in den DOM einschleust. Durch die "Benutzer einladen"-Funktion können Angreifer Admin-APIs aufrufen und die volle Kontrolle über das System erlangen. Das Problem ist in Version 1.96 behoben.
Quelle: app.opencve.io

CVE-2026-30869: Kritische Schwachstelle in SiYuan-Wissensmanagement erlaubt Dateizugriff

Eine kritische Sicherheitslücke in der Personal-Wissensmanagement-Software SiYuan ermöglicht es Angreifern, durch Datei-Traversal-Techniken sensible Konfigurationsdateien auszulesen. Dadurch können sie an Geheimnisse wie API-Token, Cookie-Signier-Schlüssel und Authentifizierungscodes gelangen, die den vollen Zugriff auf die SiYuan-Schnittstelle ermöglichen. In bestimmten Szenarien könnte die Schwachstelle sogar zu Remote-Code-Execution führen. Der Patch in Version 3.5.10 schließt diese Sicherheitslücke.
Quelle: app.opencve.io

CVE-2026-30921: Kritische RCE-Lücke in OneUptime Monitoring-Lösung

In der Monitoring-Software OneUptime erlaubte eine Schwachstelle vor Version 10.0.20 Nutzern mit geringen Berechtigungen, eigenen Playwright-Code auszuführen, der direkten Zugriff auf den Browser-Prozess hatte. Dadurch konnten Angreifer beliebigen Code auf dem Überwachungsserver ausführen. Der Hersteller hat das Problem in Version 10.0.20 behoben.
Quelle: app.opencve.io

CVE-2026-30934: Kritische Sicherheitslücke in FileBrowser Quantum erlaubt Skripteinschleusung

Eine Schwachstelle im quelloffenen Dateimanager FileBrowser Quantum ermöglicht es Angreifern, bösartigen Code in öffentlich geteilten Dateien einzuschleusen. Das Problem betrifft Versionen vor 1.3.1-beta und 1.2.2-stable und kann ausgenutzt werden, wenn Nutzer die Share-URLs besuchen. Der Hersteller hat die Lücke in den genannten Updates behoben.
Quelle: app.opencve.io

Kritische RCE-Lücke in CVE-2025-40943 - Vorsicht bei Importieren von Trace-Dateien

Eine kritische Schwachstelle mit der CVE-ID CVE-2025-40943 ermöglicht Angreifern, durch präparierte Trace-Dateien Schadcode einzuschleusen. Betroffen sind Geräte, die den Inhalt von Trace-Dateien nicht ordnungsgemäß bereinigen. Nutzer sollten daher äußerst vorsichtig sein, wenn sie Trace-Dateien importieren, da diese missbraucht werden könnten, um Kontrolle über das System zu erlangen.
Quelle: app.opencve.io

Kritische XSS-Lücke in MagicINFO 9 Server - CVE-2026-25200

Eine kritische Sicherheitslücke in MagicINFO 9 Server erlaubt autorisierten Nutzern das Hochladen von HTML-Dateien ohne Authentifizierung. Dies führt zu gespeicherter Cross-Site-Scripting-Schwachstelle (XSS), die potentiell zur Übernahme von Benutzerkonten ausgenutzt werden kann. Der Patch sollte schnellstmöglich eingespielt werden.
Quelle: app.opencve.io

Kritische RCE-Lücke in OneUptime Synthetic Monitors - CVE-2026-30957

Eine kritische Sicherheitslücke in OneUptime Synthetic Monitors ermöglicht es einem Angreifer mit niedrigen Berechtigungen, beliebigen Code auf dem Probe-Server auszuführen. Der Grund dafür ist, dass unsicherer Synthetic Monitor-Code innerhalb der Node.js-VM ausgeführt wird, während gleichzeitig Playwright-Objekte für den Browser und die Seite zugänglich sind. Dadurch kann der Angreifer die Playwright-API missbrauchen, um einen eigenen Prozess zu starten. Diese Server-seitige Schwachstelle wurde in Version 10.0.21 behoben.
Quelle: app.opencve.io