CVE-Datenbank
Archiv bekannter Schwachstellen (CVEs) mit CVSS-Wert, Schweregrad, betroffenen Produkten und Herstellern. Nach Jahr und Schweregrad filterbar.
- CVE-2026-87719Kritisch9.9
GitLab hat ein Problem in GitLab EE behoben, das alle Versionen ab 18.3 vor 19.1.8, 19.2 vor 19.2.6 und 19.3 vor 19.3.2 betrifft und unter bestimmten Bedingungen einem authentifizierten Benutzer mit Zugriff auf Duo Chat ermöglichen konnte, Advanced-Search-Instanzkonfigurationen und vertrauliche Zugangsdaten abzurufen, indem ein speziell gestaltetes GraphQL-Subscription-Argument verwendet wurde, um die Serialisierung zu umgehen und eine Serverobjektsuche durchzuführen.
- CVE-2026-85706Kritisch10.0
GitLab hat ein Problem in GitLab CE/EE behoben, das alle Versionen von 18.7 vor 19.1.8, 19.2 vor 19.2.6 und 19.3 vor 19.3.2 betrifft, bei dem unter bestimmten Bedingungen ein nicht authentifizierter Benutzer aufgrund unsachgemäßer Pfadbegrenzung und fehlender Authentifizierungsdurchsetzung in der repository commits API beliebige Dateien vom GitLab-Server hätte lesen können.
- CVE-2026-87020Hoch8.1
Ein Integer Overflow bei einer spezifizierten Berechnung von Pitch und Puffergröße führt zu einem Heap Out-of-Bounds Write, wenn Orthanc DICOM Server ein von einem Angreifer bereitgestelltes PNG decodiert.
- CVE-2026-85083Mittel6.8
Die ANJIA AJL33PC0801 IP-Kamera verwendet hartcodierte Anmeldedaten für die Bootloader-Authentifizierung. Ein Angreifer mit physischem Zugriff auf das Gerät kann diese Schwachstelle ausnutzen, um privilegierten Bootloader-Zugriff zu erlangen, was eine unbefugte Änderung der Firmware und der Systemkonfiguration ermöglicht und möglicherweise zu einer vollständigen Kompromittierung des Geräts führt.
- CVE-2026-82583Hoch8.3
NextGen Connect (Mirth Connect) Versionen 4.7.1 und früher ermöglichen einem authentifizierten Benutzer die Ausführung von beliebigem SQL über eine Database Connector API, was zur Offenlegung gespeicherter Anmeldeinformationen für verbundene Systeme, zu beliebigem Dateischreiben und zu einem Denial-of-Service-Zustand führen könnte.
- CVE-2026-82578Hoch7.5
Wenn die XML-Batchverarbeitung aktiviert ist und die XPath-Option ausgewählt ist, durchläuft die rohe Batch-Eingabe ein Standard-XPath/JAXP-Setup ohne Entity-Einschränkungen, sodass XXE-Injection Datenexfiltration und Denial-of-Service-Angriffe ermöglichen kann.
- CVE-2026-78224Hoch8.2
Der XSLT Transformer Step erstellt eine unkonfigurierte TransformerFactory ohne die ordnungsgemäßen Sicherheitsoptionen, sodass XXE-Injection Datenexfiltration und Denial-of-Service-Angriffe ermöglichen kann.
- CVE-2026-38058Hoch8.1
Der Endpunkt auf dem iDirect iQ200 VSAT-Terminal gibt die vollständige Gerätekonfiguration als JSON zurück, einschließlich des Abschnitts SECURITY, der MD5-crypt-Passwort-Hashes für die Root-SSH- und Webadministrationskonten enthält. Jeder Benutzer mit gültigen Webanmeldedaten kann diese Hashes extrahieren und sie offline mit handelsüblicher Hardware knacken.
- CVE-2026-38056Hoch8.8
Eine lokale Privilegieneskalations-Schwachstelle besteht im iDirect iQ200 VSAT-Terminal mit der Firmware 23.0.1.0. Der iQ200 ist ein Rackmount-Satellitenmodem, das in der Öl- und Gasindustrie, im maritimen Bereich, im Verteidigungssektor sowie bei entfernter Infrastruktur als primäre und häufig einzige Kommunikationsverbindung für Offshore-Bohrinseln, Schiffe und abgelegene Standorte eingesetzt wird. Wichtiger Kontext: Das Gerät wird ab Werk mit einem vorkonfigurierten lokalen Benutzerkonto mit geringen Berechtigungen ausgeliefert. Dieses Konto ist für Außendiensttechniker vorgesehen, die für Wartung und Diagnose Shell-Zugriff benötigen, jedoch keine vollständige administrative Kontrolle über das Gerät haben sollten. Dieses integrierte Konto stellt den für die Ausnutzung dieser Schwachstelle erforderlichen Erstzugriff bereit. Es müssen keine zusätzlichen Anmeldedaten erlangt oder per Brute-Force ermittelt werden.
- CVE-2026-84390Kritisch9.8
Eine Schwachstelle durch Einbindung sensibler Informationen in den Quellcode in Fortinet FortiMonitorOnSight 7.2.4 bis 7.2.7, FortiMonitorOnSight 7.2.0 bis 7.2.2 kann einem Angreifer eine unsachgemäße Zugriffskontrolle via <insert attack vector here> ermöglichen
- CVE-2026-85103Kritisch9.8
Ein Heap-basierter Pufferüberlauf bei der ASN.1-Dekodierung von VPN-Zertifikaten kann es einem nicht authentifizierten entfernten Angreifer ermöglichen, beliebigen Code auf Check Point Quantum Security Management- und Quantum Security Gateway-Systemen auszuführen.
- CVE-2026-85102Kritisch9.8
Unzureichende Validierung der Zertifikatsvertrauensstellung während der VPN-Aushandlung in Check Point Quantum Security Gateway kann einem nicht authentifizierten entfernten Angreifer ermöglichen, beliebigen Code auf dem Gateway auszuführen.
- CVE-2026-87639Hoch8.3
Use after free in WebPackaging in Google Chrome vor 153.0.8010.36 erlaubte es einem Remote-Angreifer, der den Renderer-Prozess kompromittiert hatte, über eine manipulierte HTML-Seite möglicherweise beliebigen Code außerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Hoch)
- CVE-2026-87628Hoch8.3
Use after free in Cast in Google Chrome vor 153.0.8010.36 ermöglichte es einem benachbarten Angreifer, über manipulierten Netzwerkverkehr potenziell beliebigen Code außerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Kritisch)
- CVE-2026-87527Kritisch9.6
Buffer overflow in WebGL in Google Chrome vor 153.0.8010.36 ermöglichte es einem Remote-Angreifer, über eine präparierte HTML-Seite beliebigen Code außerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Kritisch)
- CVE-2026-87491Hoch8.8
Out-of-bounds-Schreibzugriff in V8 in Google Chrome vor 153.0.8010.36 ermöglichte einem Remote-Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Mittel)
- CVE-2026-87488Kritisch9.6
Use after free in WebGL in Google Chrome auf Android vor 153.0.8010.36 ermöglichte es einem Remote-Angreifer, über eine speziell erstellte HTML-Seite beliebigen Code außerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Kritisch)
- CVE-2026-87464Kritisch9.6
Use after free in WebGL in Google Chrome vor 153.0.8010.36 ermöglichte einem Remote-Angreifer, über eine präparierte HTML-Seite beliebigen Code außerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Kritisch)
- CVE-2026-87438Kritisch9.6
Out-of-bounds-Write in WebGL in Google Chrome auf Android vor 153.0.8010.36 ermöglichte es einem Remote-Angreifer, über eine präparierte HTML-Seite beliebigen Code außerhalb der Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Kritisch)
- CVE-2026-84869Kritisch9.9
A condition in the ScreenConnect client may allow files to be transferred and executed through an active remote session without authorization or Host confirmation in certain circumstances. ScreenConnect servers are not impacted.
This product uses the NVD API but is not endorsed or certified by the NVD.