CVE-Datenbank
Archiv bekannter Schwachstellen (CVEs) mit CVSS-Wert, Schweregrad, betroffenen Produkten und Herstellern. Nach Jahr und Schweregrad filterbar.
- CVE-2026-20963Kritisch9.8
Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-20805Mittel5.5
Exposure of sensitive information to an unauthorized actor in Desktop Windows Manager allows an authorized attacker to disclose information locally.
- CVE-2025-25249Hoch8.1
Eine Heap-basierte Pufferüberlauf-Schwachstelle in Fortinet FortiOS 7.6.0 bis 7.6.3, FortiOS 7.4.0 bis 7.4.8, FortiOS 7.2.0 bis 7.2.11, FortiOS 7.0.0 bis 7.0.17, FortiOS 6.4 alle Versionen, FortiSwitchManager 7.2.0 bis 7.2.6, FortiSwitchManager 7.0.0 bis 7.0.5 ermöglicht einem Angreifer, nicht autorisierten Code oder Befehle über speziell gestaltete Pakete auszuführen.
- CVE-2025-14279Hoch8.1
MLFlow-Versionen bis einschließlich 3.4.0 sind aufgrund fehlender Validierung des Origin-Headers im MLFlow-REST-Server anfällig für DNS-Rebinding-Angriffe. Diese Schwachstelle ermöglicht es bösartigen Websites, Same-Origin-Policy-Schutzmechanismen zu umgehen und unbefugte Aufrufe an REST-Endpunkte auszuführen. Ein Angreifer kann über die betroffenen Endpunkte Experimente abfragen, aktualisieren und löschen, was zu möglicher Datenexfiltration, -zerstörung oder -manipulation führen kann. Das Problem ist in Version 3.5.0 behoben.
- CVE-2026-21858Kritisch10.0
n8n ist eine Open-Source-Plattform zur Workflow-Automatisierung. Versionen ab 1.65.0 und unter 1.121.0 ermöglichen es einem Angreifer, durch die Ausführung bestimmter formularbasierter Workflows auf Dateien auf dem zugrunde liegenden Server zuzugreifen. Ein anfälliger Workflow könnte einem nicht authentifizierten Remote-Angreifer Zugriff gewähren, was zur Offenlegung sensibler, auf dem System gespeicherter Informationen führt und je nach Bereitstellungskonfiguration und Workflow-Nutzung eine weitere Kompromittierung ermöglichen kann. Dieses Problem ist in Version 1.121.0 behoben.
- CVE-2025-66376Hoch7.2
Zimbra Collaboration (ZCS) 10 vor 10.0.18 und 10.1 vor 10.1.13 ermöglicht Classic UI stored XSS über Cascading Style Sheets (CSS) @import-Direktiven in einer HTML-E-Mail-Nachricht.
- CVE-2025-52691Kritisch10.0
Successful exploitation of the vulnerability could allow an unauthenticated attacker to upload arbitrary files to any location on the mail server, potentially enabling remote code execution.
- CVE-2025-68645Hoch8.8
Eine Local File Inclusion (LFI)-Schwachstelle besteht in der Webmail Classic UI von Zimbra Collaboration (ZCS) 10.0 und 10.1 aufgrund unsachgemäßer Behandlung benutzerseitiger Request-Parameter im RestFilter-Servlet. Ein nicht authentifizierter Remote-Angreifer kann Requests an den /h/rest-Endpunkt erstellen, um das interne Request-Dispatching zu beeinflussen und so die Einbindung beliebiger Dateien aus dem WebRoot-Verzeichnis zu ermöglichen.
- CVE-2025-68613Kritisch9.9
n8n ist eine Open-Source-Plattform zur Workflow-Automatisierung. Versionen ab 0.211.0 und vor 1.120.4, 1.121.1 und 1.122.0 enthalten eine kritische Remote Code Execution (RCE)-Schwachstelle in ihrem System zur Auswertung von Workflow-Ausdrücken. Unter bestimmten Bedingungen können Ausdrücke, die von authentifizierten Benutzern während der Workflow-Konfiguration bereitgestellt werden, in einem Ausführungskontext ausgewertet werden, der nicht ausreichend von der zugrunde liegenden Laufzeit isoliert ist. Ein authentifizierter Angreifer könnte dieses Verhalten ausnutzen, um beliebigen Code mit den Privilegien des n8n-Prozesses auszuführen. Eine erfolgreiche Ausnutzung kann zur vollständigen Kompromittierung der betroffenen Instanz führen, einschließlich unbefugtem Zugriff auf sensible Daten, Änderung von Workflows und Ausführung von Operationen auf Systemebene. Dieses Problem wurde in den Versionen 1.120.4, 1.121.1 und 1.122.0 behoben. Benutzern wird dringend empfohlen, auf eine gepatchte Version zu aktualisieren, die zusätzliche Schutzmaßnahmen zur Einschränkung der Ausdrucksauswertung einführt. Wenn ein Upgrade nicht sofort möglich ist, sollten Administratoren die folgenden vorübergehenden Mitigationsmaßnahmen in Betracht ziehen: die Berechtigungen zur Workflow-Erstellung und -Bearbeitung nur auf vollständig vertrauenswürdige Benutzer beschränken; und/oder n8n in einer gehärteten Umgebung mit eingeschränkten Betriebssystemprivilegien und Netzwerkzugriff bereitstellen, um die Auswirkungen einer potenziellen Ausnutzung zu reduzieren. Diese Workarounds beseitigen das Risiko nicht vollständig und sollten nur als kurzfristige Maßnahmen verwendet werden.
- CVE-2025-14847Hoch7.5
Nicht übereinstimmende Längenfelder in Zlib-komprimierten Protokoll-Headern können einem nicht authentifizierten Client das Lesen von nicht initialisiertem Heap-Speicher ermöglichen. Dieses Problem betrifft alle MongoDB Server v7.0-Versionen vor 7.0.28, MongoDB Server v8.0-Versionen vor 8.0.17, MongoDB Server v8.2-Versionen vor 8.2.3, MongoDB Server v6.0-Versionen vor 6.0.27, MongoDB Server v5.0-Versionen vor 5.0.32, MongoDB Server v4.4-Versionen vor 4.4.30, MongoDB Server v4.2-Versionen größer oder gleich 4.2.0, MongoDB Server v4.0-Versionen größer oder gleich 4.0.0 und MongoDB Server v3.6-Versionen größer oder gleich 3.6.0.
- CVE-2025-14733Kritisch9.8
Eine Out-of-bounds-Write-Schwachstelle im iked-Prozess von WatchGuard Fireware OS kann es einem entfernten, nicht authentifizierten Angreifer ermöglichen, beliebigen Code auszuführen. Diese Schwachstelle betrifft sowohl das Mobile-User-VPN mit IKEv2 als auch das Branch-Office-VPN mit IKEv2, wenn es mit einem dynamischen Gateway-Peer konfiguriert ist. Wenn die Firebox zuvor mit dem Mobile-User-VPN mit IKEv2 oder einem Branch-Office-VPN mit IKEv2 zu einem dynamischen Gateway-Peer konfiguriert war und beide dieser Konfigurationen seitdem gelöscht wurden, kann diese Firebox weiterhin anfällig sein, wenn ein Branch-Office-VPN zu einem statischen Gateway-Peer noch konfiguriert ist.
- CVE-2025-40602Mittel6.6
Eine lokale Privilegieneskalations-Schwachstelle aufgrund unzureichender Autorisierung in der SonicWall SMA1000 appliance management console (AMC).
- CVE-2025-68461Hoch7.2
Roundcube Webmail before 1.5.12 and 1.6 before 1.6.12 is prone to a Cross-Site-Scripting (XSS) vulnerability via the animate tag in an SVG document.
- CVE-2025-43529Hoch8.8
Ein Use-after-free-Problem wurde durch verbesserte Speicherverwaltung behoben. Dieses Problem ist in Safari 26.2, iOS 18.7.3 und iPadOS 18.7.3, iOS 26.2 und iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2 behoben. Die Verarbeitung böswillig erstellter Webinhalte kann zur Ausführung beliebigen Codes führen. Apple ist sich eines Berichts bewusst, wonach dieses Problem möglicherweise in einem äußerst ausgeklügelten Angriff gegen bestimmte Zielpersonen auf Versionen von iOS vor iOS 26 ausgenutzt wurde. CVE-2025-14174 wurde ebenfalls als Reaktion auf diesen Bericht vergeben.
- CVE-2025-20393Kritisch10.0
A vulnerability in the Spam Quarantine feature of Cisco AsyncOS Software for Cisco Secure Email Gateway and Cisco Secure Email and Web Manager could allow an unauthenticated, remote attacker to execute arbitrary system commands on an affected device with root privileges. This vulnerability is due to insufficient validation of HTTP requests by the Spam Quarantine feature. An attacker could exploit this vulnerability by sending a crafted HTTP request to the affected device. A successful exploit could allow the attacker to execute arbitrary commands on the underlying operating system with root privileges.
- CVE-2025-59374Kritisch9.8
"UNSUPPORTED WHEN ASSIGNED" Certain versions of the ASUS Live Update client were distributed with unauthorized modifications introduced through a supply chain compromise. The modified builds could cause devices meeting specific targeting conditions to perform unintended actions. Only devices that met these conditions and installed the compromised versions were affected. The Live Update client has already reached End-of-Support (EOS) in October 2021, and no currently supported devices or products are affected by this issue.
- CVE-2025-37164Kritisch10.0
A remote code execution issue exists in HPE OneView.
- CVE-2025-43520Mittel5.5
Ein Problem mit Speicherbeschädigung wurde durch verbesserte Speicherverwaltung behoben. Dieses Problem wurde in iOS 18.7.2 und iPadOS 18.7.2, iOS 26.1 und iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1 behoben. Eine bösartige Anwendung kann möglicherweise eine unerwartete Systembeendigung verursachen oder Kernel-Speicher beschreiben.
- CVE-2025-43510Hoch7.8
Ein Problem mit Speicherbeschädigung wurde durch eine verbesserte Überprüfung des Sperrzustands behoben. Dieses Problem wurde in iOS 18.7.2 und iPadOS 18.7.2, iOS 26.1 und iPadOS 26.1, macOS Sequoia 15.7.2, macOS Sonoma 14.8.2, macOS Tahoe 26.1, tvOS 26.1, visionOS 26.1, watchOS 26.1 behoben. Eine bösartige Anwendung kann unerwartete Änderungen im zwischen Prozessen gemeinsam genutzten Speicher verursachen.
- CVE-2025-14611Kritisch9.8
Gladinet CentreStack and Triofox prior to version 16.12.10420.56791 used hardcoded values for their implementation of the AES cryptoscheme. This degrades security for public exposed endpoints that may make use of it and may offer arbitrary local file inclusion when provided a specially crafted request without authentication. This opens the door for future exploitation and can be leveraged with previous vulnerabilities to gain a full system compromise.
This product uses the NVD API but is not endorsed or certified by the NVD.