Aktiv ausgenutzte Schwachstellen
11 neue ausgenutzte Schwachstellen diese Woche
Der KEV-Katalog der CISA führt Schwachstellen auf, die in echten Angriffen ausgenutzt werden — nicht solche, die es könnten. Er ist die Liste, mit der man anfängt, wenn man entscheidet, was zuerst gepatcht wird.
Diese Woche
- CVE-2026-76461Kritisch9.8
Cisco · Secure Email Gateway
Cisco Secure Email Gateway SQL Injection Vulnerability
- CVE-2026-85706Kritisch10.0
GitLab · Community Edition and Enterprise Edition
GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability
- CVE-2026-84869Kritisch9.9
ConnectWise · ScreenConnect
ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability
- CVE-2026-42018Hoch7.5
JFrog · Artifactory
JFrog Artifactory Improper Authentication Vulnerability
- CVE-2026-42016Hoch8.1
JFrog · Artifactory
JFrog Artifactory Incorrect Authorization Vulnerability
- CVE-2026-86060Kritisch9.8
MikroTik · RouterOS
MikroTik RouterOS Improper Neutralization of Argument Delimiters in a Command Vulnerability
- CVE-2026-67277Hoch8.2
MikroTik · RouterOS
MikroTik RouterOS Missing Authentication for Critical Function Vulnerability
- CVE-2026-87491Hoch8.8
Google · Chromium V8
Google Chromium V8 Out of Bounds Write Vulnerability
- CVE-2026-20079Kritisch10.0
Cisco · Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management
Cisco Firewall Management Center Authentication Bypass Using an Alternate Path or Channel Vulnerability
- CVE-2026-19490Kritisch9.8
Citrix · NetScaler
Citrix NetScaler Authentication Bypass Using an Alternate Path or Channel Vulnerability
- CVE-2025-25249Hoch8.1
Fortinet · Multiple Products
Fortinet Multiple Products Heap-based Buffer Overflow Vulnerability
Früher aufgenommen
- CVE-2026-86218Kritisch9.8
N-able · N-central
N-able N-central Static Code Injection Vulnerability
- CVE-2026-85880Hoch7.8
Microsoft · Windows
Microsoft Windows Heap-Based Buffer Overflow Vulnerability
- CVE-2026-81963Hoch7.8
Microsoft · Windows
Microsoft Windows Link Following Vulnerability
- CVE-2026-75650Kritisch10.0
Adobe · Commerce and Magento
Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability
- CVE-2026-85046Hoch8.8
Google · Chromium V8
Google Chromium V8 Type Confusion Vulnerability
- CVE-2026-9586Kritisch9.8
Sangoma · Switchvox
Sangoma Switchvox SQL Injection Vulnerability
- CVE-2026-83549Hoch7.8
SonicWall · SMA1000 Appliances
SonicWall SMA1000 Appliances OS Command Injection Vulnerability
- CVE-2026-83548Kritisch10.0
SonicWall · SMA1000 Appliances
SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability
- CVE-2026-82329Kritisch9.8
JFrog · Artifactory
JFrog Artifactory Improper Authentication Vulnerability
- CVE-2026-59822Hoch8.2
BerriAI · LiteLLM
BerriAI LiteLLM Improper Authentication Vulnerability
56 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-49869Kritisch10.0
Kestra · Kestra OSS
Kestra OSS OS Command Injection Vulnerability
7 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-48710Mittel6.5
Kludex · Starlette
Kludex Starlette HTTP Request/Response Smuggling Vulnerability
99 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-82078Kritisch9.1
PaperCut · NG/MF
PaperCut NG/MF Unsafe Reflection Vulnerability
- CVE-2026-81578Kritisch9.8
PaperCut · NG/MF
PaperCut NG/MF Missing Authentication for Critical Function Vulnerability
- CVE-2026-66384Mittel5.3
JFrog · Artifactory
JFrog Artifactory Improper Limitation of a Pathname to a Restricted Directory Vulnerability
- CVE-2026-53362Hoch7.8
Linux · Kernel
Linux Kernel Unspecified Vulnerability
- CVE-2023-49105Kritisch9.8
ownCloud · ownCloud
ownCloud Improper Authentication Vulnerability
- CVE-2026-8452Kritisch9.8
Citrix · NetScaler ADC and NetScaler Gateway
Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability
9 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2022-0995Hoch7.8
Linux · Kernel
Linux Kernel Out-of-Bounds Write Vulnerability
- CVE-2021-23758Hoch8.1
Ajax.NET Professional · Ajax.NET Professional
Ajax.NET Professional Deserialization of Untrusted Data Vulnerability
- CVE-2019-1068Hoch8.8
Microsoft · SQL Server
Microsoft SQL Server Remote Code Execution Vulnerability
721 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2015-5287Hoch7.8
Red Hat · Automatic Bug Reporting Tool
Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability
- CVE-2015-3246Mittel5.1
Red Hat · Libuser
Red Hat Libuser Race Condition Vulnerability
- CVE-2026-60004Kritisch9.8
Gitea · Gitea
Gitea Code Injection Vulnerability
- CVE-2026-21962Kritisch10.0
Oracle · HTTP Server and Oracle Weblogic Server Proxy Plug-in
Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper Access Control Vulnerability
195 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-73570Hoch8.9
Synacor · Zimbra Collaboration Suite (ZCS)
Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability
- CVE-2026-72530Kritisch9.0
TrueConf · Server
TrueConf Server Code Injection Vulnerability
8 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-72529Kritisch9.8
TrueConf · Server
TrueConf Server Missing Authentication for Critical Function Vulnerability
8 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-64849Kritisch9.3
MLflow · MLflow
MLflow Server-Side Request Forgery Vulnerability
- CVE-2026-65400Kritisch9.8
Apple · macOS
Apple macOS Improper Authentication Vulnerability
11 Tage nach den ersten Belegen einer Ausnutzung
Broadcom · VMware vCenter
Broadcom VMware vCenter Path Traversal Vulnerability
8 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-55040Kritisch9.1
Microsoft · SharePoint
Microsoft SharePoint Weak Authentication Vulnerability
- CVE-2026-33824Kritisch9.8
Microsoft · Internet Key Exchange (IKE) Service Extensions
Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability
19 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2025-62593Hoch8.8
Ray-Project · Ray
Ray-Project Ray Code Injection Vulnerability
159 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-72898Kritisch10.0
Metabase · Metabase
Metabase SQL Injection Vulnerability
- CVE-2026-68820Hoch7.0
Microsoft · Windows Ancillary Function Driver for WinSock
Microsoft Windows Ancillary Function Driver for WinSock Use-After-Free Vulnerability
- CVE-2026-20349Hoch8.6
Cisco · Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD)
Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) Heap Inspection Vulnerability
- CVE-2026-8037Kritisch9.6
Progress · LoadMaster
Progress LoadMaster Command Injection Vulnerability
37 Tage nach den ersten Belegen einer Ausnutzung
- CVE-2026-63077Kritisch9.8
JetBrains · TeamCity
JetBrains TeamCity Deserialization of Untrusted Data Vulnerability
- CVE-2026-9198Kritisch9.8
IBM · Langflow
IBM Langflow Code Injection Vulnerability
- CVE-2026-34486Hoch7.5
Apache · Tomcat
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
- CVE-2026-18556Hoch7.4
N-able · N-central
N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability
- CVE-2026-18577Hoch8.1
N-able · N-central
N-able N-central Authentication Bypass Using an Alternate Path or Channel Vulnerability
Cisco · Secure Firewall Management Center (FMC)
Cisco Secure Firewall Management Center Use of Hard-coded Password Vulnerability
- CVE-2026-16812Kritisch10.0
Arista · VeloCloud Orchestrator
Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability
- CVE-2025-68686Mittel5.9
Fortinet · FortiOS
Fortinet FortiOS Exposure of Sensitive Information to an Unauthorized Actor Vulnerability
- CVE-2026-50522Kritisch9.8
Microsoft · SharePoint
Microsoft SharePoint Deserialization of Untrusted Data Vulnerability
- CVE-2026-16232Kritisch9.8
Check Point · SmartConsole
Check Point SmartConsole Improper Authentication Vulnerability
- CVE-2026-63030Kritisch9.8
WordPress · Core
WordPress Core Interpretation Conflict Vulnerability
Was der KEV-Katalog ist
Daten aus dem Known-Exploited-Vulnerabilities-Katalog der CISA, ein gemeinfreies Werk der US-Regierung. Die genannten Fristen sind für US-Bundesbehörden verbindlich (BOD 22-01); für alle anderen sind sie ein guter Anhaltspunkt für die Priorisierung.