CVE-Datenbank
Archiv bekannter Schwachstellen (CVEs) mit CVSS-Wert, Schweregrad, betroffenen Produkten und Herstellern. Nach Jahr und Schweregrad filterbar.
- CVE-2026-48027Kritisch9.8
Nx Console is the user interface for Nx & Lerna. On 19 May 2026, a malicious version of Nx Console, 18.95.0, was published at 12:30 PM UTC and removed soon after at 12:48 PM UTC, leaving it available for ~18 minutes in Visual Studio Marketplace. For OpenVSX, the problem was detected later, and the compromised version was available from 12:33 UTC to 13:09 UTC (~36 minutes). Version 18.100.0 of Nx Console is not compromised and users may remediate by upgrading to that version.
- CVE-2026-48710Mittel6.5
Starlette ist ein leichtgewichtiges ASGI-Framework/Toolkit. Vor Version 1.0.1 wurde der HTTP-`Host`-Request-Header nicht validiert, bevor er zur Rekonstruktion von `request.url` verwendet wurde. Da der Routing-Algorithmus auf dem rohen HTTP-Pfad basiert, während `request.url` aus dem `Host`-Header neu aufgebaut wird, konnte ein fehlerhafter Header dazu führen, dass `request.url.path` von dem tatsächlich angeforderten Pfad abweicht. Middleware und Endpunkte, die Sicherheitsbeschränkungen auf Grundlage von `request.url` (statt des rohen `scope`-Pfads) anwenden, konnten daher umgangen werden. Benutzer sollten auf eine Version größer oder gleich Version 1.0.1 aktualisieren, die beim Erstellen von `request.url` den `Host`-Header gegen die Grammatik von RFC 9112 §3.2 / RFC 3986 §3.2.2 validiert und für fehlerhafte Werte auf `scope["server"]` zurückgreift.
- CVE-2026-45247Kritisch9.8
Mirasvit Full Page Cache Warmer for Magento 2 before version 1.11.12 contains a PHP object injection vulnerability that allows unauthenticated attackers to achieve remote code execution by supplying a crafted serialized PHP object in the CacheWarmer cookie. Attackers can exploit the unrestricted call to PHP's native unserialize() function combined with gadget chains available in Magento and its dependencies to execute arbitrary code on the server.
- CVE-2026-45659Hoch8.8
Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Office SharePoint ermöglicht es einem autorisierten Angreifer, Code über ein Netzwerk auszuführen.
- CVE-2026-34910Kritisch10.0
A malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute a Command Injection.
- CVE-2026-34909Kritisch10.0
A malicious actor with access to the network could exploit a Path Traversal vulnerability found in UniFi OS devices to access files on the underlying system that could be manipulated to access an underlying account.
- CVE-2026-34908Kritisch10.0
A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
- CVE-2026-34926Mittel6.7
A directory traversal vulnerability in the Apex One (on-premise) server could allow a pre-authenticated local attacker to modify a key table on the server to inject malicious code to deploy to agents on affected installations. This vulnerability is only exploitable on the on-premise version of Apex One and a potential attacker must have access to the Apex One Server and already obtained administrative credentials to the server via some other method to exploit this vulnerability.
- CVE-2026-48172Kritisch9.8
LiteSpeed User-End cPanel Plugin vor 2.4.5 erlaubt Privilege Escalation (möglicherweise bis zu root), wie im Mai 2026 in the wild ausgenutzt. Die Erkennung erfolgt am besten über eine Befehlszeile mit grep -rE "cpanel_jsonapi_func=redisAble" /var/cpanel/logs /usr/local/cpanel/logs/ 2>/dev/null in Bash. Wenn Sie keine Ausgabe erhalten, sind Sie nicht von der Ausnutzung der Schwachstelle betroffen gewesen. Wenn eine Ausgabe vorhanden ist, empfehlen wir Ihnen, die IP-Adressen in der Liste zu prüfen, festzustellen, ob es sich um gültige IP-Adressen handelt, und sie andernfalls zu blockieren. Um den entstandenen Schaden festzustellen, prüfen Sie die Systemprotokolle auf Verwendung durch die erkannten IP-Adressen. Das Problem hängt mit der fehlerhaften Behandlung der Redis Enable-/Disable-Funktionen zusammen. Die empfohlene Mindestversion ist 2.4.7.
- CVE-2026-9082Kritisch9.8
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Drupal Drupal core allows SQL Injection. This issue affects Drupal core: from 8.9.0 before 10.4.10, from 10.5.0 before 10.5.10, from 10.6.0 before 10.6.9, from 11.0.0 before 11.1.10, from 11.2.0 before 11.2.12, from 11.3.0 before 11.3.10.
- CVE-2026-45498Mittel4.0
Microsoft Defender Denial of Service Vulnerability
- CVE-2026-41091Hoch7.8
Improper link resolution before file access ('link following') in Microsoft Defender allows an authorized attacker to elevate privileges locally.
- CVE-2026-8398Kritisch9.8
Ein Supply-Chain-Angriff kompromittierte die offiziellen Installationspakete von DAEMON Tools Lite (Windows-Versionen 12.5.0.2421 bis 12.5.0.2434), die zwischen ungefähr 8. April 2026 und 5. Mai 2026 über die legitime Website daemon-tools.cc verteilt wurden. Angreifer erlangten unbefugten Zugriff auf die Build- oder Vertriebsinfrastruktur des Anbieters (AVB Disc Soft) und trojanisierten drei Binärdateien: DTHelper.exe, DiscSoftBusServiceLite.exe und DTShellHlp.exe. Diese Dateien wurden mit dem legitimen AVB Disc Soft-Codesignaturzertifikat digital signiert, sodass die bösartigen Installer vertrauenswürdig wirkten und die signaturbasierte Erkennung umgehen konnten.
- CVE-2026-42897Hoch8.1
Unsachgemäße Neutralisierung von Eingaben bei der Webseitengenerierung ('Cross-Site Scripting') in Microsoft Exchange Server ermöglicht es einem nicht autorisierten Angreifer, Spoofing über ein Netzwerk durchzuführen.
- CVE-2026-20182Kritisch10.0
May 2026: This security advisory provides the details and fix information for a vulnerability that was discovered and fixed after the was disclosed in February 2026. This new advisory is for a new vulnerability in the control connection handshaking. The section of this advisory includes Show Control Connections guidance to help with system checks. A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative privileges on an affected system. This vulnerability exists because the peering authentication mechanism in an affected system is not working properly. An attacker could exploit this vulnerability by sending crafted requests to the affected system. A successful exploit could allow the attacker to log in to an affected Cisco Catalyst SD-WAN Controller as an internal, high-privileged, non-root user account. Using this account, the attacker could access NETCONF, which would then allow the attacker to manipulate network configuration for the SD-WAN fabric.
- CVE-2026-6473Hoch8.8
Integer-Wraparound in mehreren PostgreSQL-Server-Funktionen ermöglicht es einem unprivilegierten Datenbankbenutzer, den Server zu veranlassen, eine Zuweisung zu klein zu dimensionieren und Out-of-Bounds zu schreiben. Dies kann beliebigen Code als der Betriebssystembenutzer ausführen, unter dem die Datenbank läuft. In Anwendungen, die Benutzereingaben im Gigabyte-Bereich an die relevanten Datenbankfunktionen übergeben, kann der Anbieter der Anwendungseingaben einen Segmentation Fault verursachen. Betroffen sind Versionen vor PostgreSQL 18.4, 17.10, 16.14, 15.18 und 14.23.
- CVE-2026-0257Kritisch9.1
Schwachstellen zur Umgehung der Authentifizierung im GlobalProtect-Portal und -Gateway der Palo Alto Networks PAN-OS®-Software ermöglichen es einem Angreifer, Sicherheitsbeschränkungen zu umgehen und eine nicht autorisierte VPN-Verbindung herzustellen. Panorama und Cloud NGFW sind von diesen Problemen nicht betroffen.
- CVE-2026-41613Hoch8.8
Session Fixation in Visual Studio Code ermöglicht es einem nicht autorisierten Angreifer, Berechtigungen über ein Netzwerk zu erhöhen.
- CVE-2025-40949Kritisch9.1
Eine Schwachstelle wurde in RUGGEDCOM ROX MX5000 (Alle Versionen < V2.17.1), RUGGEDCOM ROX MX5000RE (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1400 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1500 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1501 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1510 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1511 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1512 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1524 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX1536 (Alle Versionen < V2.17.1), RUGGEDCOM ROX RX5000 (Alle Versionen < V2.17.1) festgestellt. Betroffene Geräte bereinigen benutzergelieferte Eingaben in der Scheduler-Funktion der Web-UI nicht ordnungsgemäß, sodass Befehle in das Backend der Aufgabenplanung eingeschleust werden können. Dies könnte einem authentifizierten entfernten Angreifer ermöglichen, beliebige Befehle mit Root-Rechten auf dem zugrunde liegenden Betriebssystem auszuführen.
- CVE-2025-40948Mittel6.8
Eine Schwachstelle wurde identifiziert in RUGGEDCOM ROX MX5000 (alle Versionen < V2.17.1), RUGGEDCOM ROX MX5000RE (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1400 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1500 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1501 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1510 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1511 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1512 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1524 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX1536 (alle Versionen < V2.17.1), RUGGEDCOM ROX RX5000 (alle Versionen < V2.17.1). Betroffene Geräte validieren Eingaben in der JSON-RPC-Schnittstelle des Webservers nicht ordnungsgemäß. Dies könnte einem authentifizierten entfernten Angreifer ermöglichen, beliebige Dateien aus dem Dateisystem des zugrunde liegenden Betriebssystems mit Root-Rechten zu lesen.
This product uses the NVD API but is not endorsed or certified by the NVD.