CVE-Datenbank
Archiv bekannter Schwachstellen (CVEs) mit CVSS-Wert, Schweregrad, betroffenen Produkten und Herstellern. Nach Jahr und Schweregrad filterbar.
- CVE-2026-39364Hoch7.5
Vite ist ein Frontend-Tooling-Framework für JavaScript. Von 7.1.0 bis vor 7.3.2 und 8.0.5 können auf dem Vite-Dev-Server Dateien, die von server.fs.deny blockiert werden sollten (z. B. .env, *.crt), mit HTTP-200-Antworten abgerufen werden, wenn Abfrageparameter wie ?raw, ?import&raw oder ?import&url&inline angehängt werden. Diese Schwachstelle ist in 7.3.2 und 8.0.5 behoben.
- CVE-2026-34197Hoch8.8
Improper Input Validation, Improper Control of Generation of Code ('Code Injection') vulnerability in Apache ActiveMQ Broker, Apache ActiveMQ. Apache ActiveMQ Classic exposes the Jolokia JMX-HTTP bridge at /api/jolokia/ on the web console. The default Jolokia access policy permits exec operations on all ActiveMQ MBeans (org.apache.activemq:*), including BrokerService.addNetworkConnector(String) and BrokerService.addConnector(String). An authenticated attacker can invoke these operations with a crafted discovery URI that triggers the VM transport's brokerConfig parameter to load a remote Spring XML application context using ResourceXmlApplicationContext. Because Spring's ResourceXmlApplicationContext instantiates all singleton beans before the BrokerService validates the configuration, arbitrary code execution occurs on the broker's JVM through bean factory methods such as Runtime.exec(). This issue affects Apache ActiveMQ Broker: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ All: before 5.19.4, from 6.0.0 before 6.2.3; Apache ActiveMQ: before 5.19.4, from 6.0.0 before 6.2.3. Users are recommended to upgrade to version 5.19.4 or 6.2.3, which fixes the issue
- CVE-2026-35029Hoch8.8
LiteLLM ist ein Proxyserver (AI Gateway) zum Aufrufen von LLM-APIs im OpenAI-Format (oder nativen Format). Vor 1.83.0 erzwingt der Endpunkt /config/update keine Autorisierung der Admin-Rolle. Ein bereits auf der Plattform authentifizierter Benutzer kann diesen Endpunkt dann nutzen, um die Proxy-Konfiguration und Umgebungsvariablen zu ändern, benutzerdefinierte Pass-Through-Endpunkthandler zu registrieren, die auf von einem Angreifer kontrollierten Python-Code verweisen, wodurch Remote Code Execution erreicht wird, beliebige Serverdateien durch Setzen von UI_LOGO_PATH und Abrufen über /get_image zu lesen und andere privilegierte Konten durch Überschreiben der Umgebungsvariablen UI_USERNAME und UI_PASSWORD zu übernehmen. Behoben in v1.83.0.
- CVE-2026-35616Kritisch9.8
A improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests.
- CVE-2026-5281Hoch8.8
Use after free in Dawn in Google Chrome vor 146.0.7680.178 ermöglichte es einem Remote-Angreifer, der den Renderer-Prozess kompromittiert hatte, über eine speziell erstellte HTML-Seite beliebigen Code auszuführen. (Chromium-Sicherheitsschweregrad: Hoch)
- CVE-2026-3502Hoch7.8
TrueConf Client lädt Anwendungs-Update-Code herunter und wendet ihn ohne Verifizierung an. Ein Angreifer, der den Update-Bereitstellungspfad beeinflussen kann, kann eine manipulierte Update-Payload substituieren. Wenn die Payload vom Updater ausgeführt oder installiert wird, kann dies zu beliebiger Codeausführung im Kontext des Aktualisierungsprozesses oder des Benutzers führen.
- CVE-2026-5027Hoch8.8
Der 'POST /api/v2/files'-Endpunkt bereinigt den 'filename'-Parameter aus den Multipart-Formulardaten nicht, sodass ein Angreifer mithilfe von Path-Traversal-Sequenzen ('../') Dateien an beliebige Stellen im Dateisystem schreiben kann.
- CVE-2026-33634Hoch8.8
Trivy is a security scanner. On March 19, 2026, a threat actor used compromised credentials to publish a malicious Trivy v0.69.4 release, force-push 76 of 77 version tags in `aquasecurity/trivy-action` to credential-stealing malware, and replace all 7 tags in `aquasecurity/setup-trivy` with malicious commits. This incident is a continuation of the supply chain attack that began in late February 2026. Following the initial disclosure on March 1, credential rotation was performed but was not atomic (not all credentials were revoked simultaneously). The attacker could have use a valid token to exfiltrate newly rotated secrets during the rotation window (which lasted a few days). This could have allowed the attacker to retain access and execute the March 19 attack. Affected components include the `aquasecurity/trivy` Go / Container image version 0.69.4, the `aquasecurity/trivy-action` GitHub Action versions 0.0.1 – 0.34.2 (76/77), and the`aquasecurity/setup-trivy` GitHub Action versions 0.2.0 – 0.2.6, prior to the recreation of 0.2.6 with a safe commit. Known safe versions include versions 0.69.2 and 0.69.3 of the Trivy binary, version 0.35.0 of trivy-action, and version 0.2.6 of setup-trivy. Additionally, take other mitigations to ensure the safety of secrets. If there is any possibility that a compromised version ran in one's environment, all secrets accessible to affected pipelines must be treated as exposed and rotated immediately. Check whether one's organization pulled or executed Trivy v0.69.4 from any source. Remove any affected artifacts immediately. Review all workflows using `aquasecurity/trivy-action` or `aquasecurity/setup-trivy`. Those who referenced a version tag rather than a full commit SHA should check workflow run logs from March 19–20, 2026 for signs of compromise. Look for repositories named `tpcp-docs` in one's GitHub organization. The presence of such a repository may indicate that the fallback exfiltration mechanism was triggered and secrets were successfully stolen. Pin GitHub Actions to full, immutable commit SHA hashes, don't use mutable version tags.
- CVE-2026-4368
Race Condition in NetScaler ADC und NetScaler Gateway, wenn die Appliance als Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) oder AAA virtual server konfiguriert ist, was zu User Session Mixup führt
- CVE-2026-3055Kritisch9.8
Unzureichende Eingabevalidierung in NetScaler ADC und NetScaler Gateway, wenn als SAML IDP konfiguriert, führt zu memory overread
- CVE-2026-33017Kritisch9.8
Langflow ist ein Tool zum Erstellen und Bereitstellen von KI-gestützten Agenten und Workflows. In Versionen vor 1.9.0 ermöglicht der POST /api/v1/build_public_tmp/{flow_id}/flow-Endpunkt das Erstellen öffentlicher Flows ohne Authentifizierung. Wenn der optionale data-Parameter angegeben wird, verwendet der Endpunkt vom Angreifer kontrollierte Flow-Daten (mit beliebigem Python-Code in Knotendefinitionen) anstelle der in der Datenbank gespeicherten Flow-Daten. Dieser Code wird ohne jegliches Sandboxing an exec() übergeben, was zu einer unauthentifizierten Remote Code Execution führt. Dies unterscheidet sich von CVE-2025-3248, durch das /api/v1/validate/code durch Hinzufügen einer Authentifizierung behoben wurde. Der build_public_tmp-Endpunkt ist für die unauthentifizierte Verwendung (für öffentliche Flows) vorgesehen, akzeptiert aber fälschlicherweise vom Angreifer bereitgestellte Flow-Daten mit beliebigem ausführbarem Code. Dieses Problem wurde in Version 1.9.0 behoben.
- CVE-2026-22732Kritisch9.1
Wenn Anwendungen HTTP-Response-Header für Servlet-Anwendungen unter Verwendung von Spring Security angeben, besteht die Möglichkeit, dass die HTTP-Header nicht geschrieben werden. Dieses Problem betrifft Spring Security-Servlet-Anwendungen mit lazy (Standard)-Schreiben von HTTP-Headern: : von 5.7.0 bis 5.7.21, von 5.8.0 bis 5.8.23, von 6.3.0 bis 6.3.14, von 6.4.0 bis 6.4.14, von 6.5.0 bis 6.5.8, von 7.0.0 bis 7.0.3.
- CVE-2026-32194Kritisch9.8
Unsachgemäße Neutralisierung von speziellen Elementen, die in einem Befehl verwendet werden ('command injection') in Microsoft Bing Images ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen.
- CVE-2026-32191Kritisch9.8
Unsachgemäße Neutralisierung von speziellen Elementen, die in einem OS-Befehl verwendet werden ('OS Command Injection') in Microsoft Bing Images ermöglicht es einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen.
- CVE-2026-3910Hoch8.8
Unangemessene Implementierung in V8 in Google Chrome vor 146.0.7680.75 ermöglichte es einem Remote-Angreifer, über eine präparierte HTML-Seite beliebigen Code innerhalb einer Sandbox auszuführen. (Chromium-Sicherheitsschweregrad: Hoch)
- CVE-2026-3909Hoch8.8
Out-of-bounds-Write in Skia in Google Chrome vor 146.0.7680.75 ermöglichte einem Remote-Angreifer Out-of-bounds-Speicherzugriff über eine präparierte HTML-Seite. (Chromium-Sicherheitsschweregrad: Hoch)
- CVE-2025-67038Kritisch9.8
An issue was discovered in Lantronix EDS5000 2.1.0.0R3. The HTTP RPC module executes a shell command to write logs when user's authentication fails. The username is directly concatenated with the command without any sanitization. This allow attackers to inject arbitrary OS commands into the username parameter. Injected commands are executed with root privileges.
- CVE-2026-3545Kritisch9.6
Unzureichende Datenvalidierung in Navigation in Google Chrome vor 145.0.7632.159 ermöglichte es einem Remote-Angreifer, potenziell einen Sandbox-Escape über eine manipulierte HTML-Seite durchzuführen. (Chromium-Sicherheitsschweregrad: Hoch)
- CVE-2026-20131Kritisch10.0
A vulnerability in the web-based management interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to execute arbitrary Java code as root on an affected device. This vulnerability is due to insecure deserialization of a user-supplied Java byte stream. An attacker could exploit this vulnerability by sending a crafted serialized Java object to the web-based management interface of an affected device. A successful exploit could allow the attacker to execute arbitrary code on the device and elevate privileges to root. Note: If the FMC management interface does not have public internet access, the attack surface that is associated with this vulnerability is reduced.
- CVE-2026-20079Kritisch10.0
Eine Schwachstelle im Web-Interface der Cisco Secure Firewall Management Center (FMC) Software könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, die Authentifizierung zu umgehen und Skriptdateien auf einem betroffenen Gerät auszuführen, um Root-Zugriff auf das zugrunde liegende Betriebssystem zu erlangen. Diese Schwachstelle ist auf einen fehlerhaften Systemprozess zurückzuführen, der beim Start erstellt wird. Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er präparierte HTTP-Anfragen an ein betroffenes Gerät sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer ermöglichen, verschiedene Skripte und Befehle auszuführen, die Root-Zugriff auf das Gerät ermöglichen.
This product uses the NVD API but is not endorsed or certified by the NVD.