Schwachstellenkatalog wird geladen
Bedrohungsinformationen
Öffentliche CVEs mit aktuellen Exploit-Nachweisen, Risikosignalen und zugehörigen Abwehr- oder Forschungstools.
Exploit-RSS| CVE und Titel | Beweise/Daten | CVSS | EPSS | KEV | Anbieter/Produkt | Exploits | Aktualisiert |
|---|---|---|---|---|---|---|---|
| CVE-2026-73320XenForo < 2.3.13 Nicht authentifizierte Offenlegung von Informationen über den Unfurl-Endpunkt | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 5,1MittelMittel | 0,3 %Niedrig | — | XenForoXenForo |
| 1 |
| 08.09.2026 |
| CVE-2026-73310XenForo < 2.3.13 OAuth2 Authorization Code Token-Diebstahl über redirect_uri-Bypass | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 8,2HochHoch | 0,4 %Niedrig | — | XenForoXenForo | 1 | 08.09.2026 |
|---|
| CVE-2026-73319XenForo < 2.3.13 XSS über Dynamic Redirect Handler | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 5,1MittelMittel | 0,3 %Niedrig | — | XenForoXenForo | 1 | 08.09.2026 |
|---|
| CVE-2026-73309XenForo < 2.3.13 Authentifizierungsumgehung über OAuth2-Token-Endpunkt | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 9,1HochKritisch | 0,5 %Niedrig | — | XenForoXenForo | 1 | 08.09.2026 |
|---|
| CVE-2026-52307Eine authentifizierte, gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) in der Komponente zur Spaltenverwaltung von ClassCMS 1CMS v5.6 ermöglicht es... | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 5,4MittelMittel | 0,3 %Niedrig | — | n/an/a | 1 | 08.09.2026 |
|---|
| CVE-2026-78837Eine SQL-Injection-Schwachstelle im Parameter ap_form_{id} in AppNitro MachForm v30 ermöglicht es Angreifern, über eine manipulierte SQL-Anweisung auf... | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 7,5HochHoch | 0,3 %Niedrig | — | n/an/a | 1 | 08.09.2026 |
|---|
| CVE-2026-0001Mali GPU Kernel-Treiber ermöglicht Zugriff auf bereits freigegebenen Speicher | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 4,4MittelMittel | 0,2 %Niedrig | — | Arm LtdBifrost GPU Kernel Driver, Valhall GPU Kernel Driver, Arm 5th Gen GPU Architecture Kernel Driver | 1 | 08.09.2026 |
|---|
| CVE-2026-78838Eine reflektierte Cross-Site-Scripting-(XSS-)Schwachstelle in der Komponente grid_datasource.php von AppNitro MachForm v30 ermöglicht es Angreifern,... | Beweise 08.09.2026Veröffentlicht 08.09.2026 | 6,5MittelMittel | 0,4 %Niedrig | — | n/an/a | 1 | 08.09.2026 |
|---|
| CVE-2026-52774Reflektiertes XSS über unescapten id-Parameter in Bazar-Widget-HTML-Attributen in YesWiki | Beweise 08.09.2026Veröffentlicht 04.09.2026 | 6,1MittelMittel | 0,5 %Niedrig | — | YesWikiyeswiki | 1 | 08.09.2026 |
|---|
| CVE-2022-4140Welcart e-Commerce < 2.8.5 – Nicht authentifizierter beliebiger Dateizugriff | Beweise 08.09.2026Veröffentlicht 02.01.2023 | 7,5HochHoch | 2,9 %Niedrig | — | UnknownWelcart e-Commerce | 1 | 08.09.2026 |
|---|
| CVE-2026-72744Nuxt vor 4.5.1 Offenlegung von Informationen über Chrome DevTools | Beweise 08.09.2026Veröffentlicht 11.08.2026 | 6,9MittelMittel | 0,1 %Niedrig | — | nuxtnuxt | 1 | 08.09.2026 |
|---|
| CVE-2026-8069PredatorSense V3: Lokale Rechteausweitung (LPE) Schwachstelle | Beweise 08.09.2026Veröffentlicht 08.05.2026 | 8,5HochHoch | 0,1 %Niedrig | — | AcerPredatorSense V3 | 1 | 08.09.2026 |
|---|
| CVE-2026-57811WordPress Realtyna Organic IDX plugin Plugin <= 5.2.0 – Schwachstelle zur Remote-Codeausführung (RCE) | Beweise 08.09.2026Veröffentlicht 13.07.2026 | 10,0HochKritisch | 0,6 %Niedrig | — | RealtynaRealtyna Organic IDX plugin | 1 | 08.09.2026 |
|---|
| CVE-2026-75650Adobe Commerce | Unsachgemäße Neutralisierung spezieller Elemente in einer Template-Engine (CWE-1336) | Beweise 08.09.2026Veröffentlicht 07.09.2026 | 10,0HochKritisch | 2,1 %Niedrig | KEV | AdobeAdobe Commerce, Adobe Commerce B2B, Magento Open Source | 3 | 08.09.2026 |
|---|
| CVE-2025-47981SPNEGO Extended Negotiation (NEGOEX) Sicherheitsmechanismus Remote-Code-Ausführungs-Schwachstelle | Beweise 08.09.2026Veröffentlicht 08.07.2025 | 9,8HochKritisch | 32,6 %Mittel | — | MicrosoftWindows 10 Version 1507, Windows 10 Version 1607, Windows 10 Version 1809, Windows 10 Version 21H2, Windows 10 Version 22H2, Windows 11 version 22H2, Windows 11 version 22H3, Windows 11 Version 23H2, Windows 11 Version 24H2, Windows Server 2008 R2 Service Pack 1, Windows Server 2008 R2 Service Pack 1 (Server Core installation), Windows Server 2012, Windows Server 2012 (Server Core installation), Windows Server 2012 R2, Windows Server 2012 R2 (Server Core installation), Windows Server 2016, Windows Server 2016 (Server Core installation), Windows Server 2019, Windows Server 2019 (Server Core installation), Windows Server 2022, Windows Server 2022, 23H2 Edition (Server Core installation), Windows Server 2025, Windows Server 2025 (Server Core installation) | 1 | 08.09.2026 |
|---|
| CVE-2023-52356Libtiff: Segmentierungsfehler in libtiff in tiffreadrgbatileext(), der zu einem Denial-of-Service führt | Beweise 07.09.2026Veröffentlicht 25.01.2024 | 7,5HochHoch | 2,2 %Niedrig | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat AI Inference Server 3.2, Red Hat AI Inference Server 3.3, Red Hat Discovery 2, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7 | 1 | 07.09.2026 |
|---|
| CVE-2026-77262MCP Atlassian: Path Traversal / beliebiges Dateilesen im MCP-Tool confluence_upload_attachment (unvollständige Behebung von CVE-2026-27825) | Beweise 07.09.2026Veröffentlicht 22.09.2026 | 8,6HochHoch | —Nicht verfügbar | — | soopersetmcp-atlassian | 1 | 07.09.2026 |
|---|
| CVE-2026-11991Automatisierter Exploit für CVE-2026-11991, eine Autorisierungsumgehung im FlowForms-WordPress-Plugin, die es Contributor+-Benutzern ermöglicht, beliebige... | Beweise 07.09.2026Veröffentlicht — | —Nicht verfügbarNicht verfügbar | —Nicht verfügbar | — | —— | 1 | 14.09.2026 |
|---|
| CVE-2026-86043Skipper: OPA body-authz-Bypass: truncated_body-Mitigation schlägt bei chunked/HTTP-2 fehl (unvollständiger Fix CVE-2026-50197) | Beweise 07.09.2026Veröffentlicht 16.09.2026 | 7,5HochHoch | 0,5 %Niedrig | — | zalandoskipper | 1 | 07.09.2026 |
|---|
| CVE-2026-19843389-ds-base: Befehlsinjektion über nicht maskierten LDAP-DN im Cockpit-389-Konsolen-LDAP-Editor | Beweise 07.09.2026Veröffentlicht 07.09.2026 | 8,4HochHoch | 0,5 %Niedrig | — | Red HatRed Hat Directory Server 11.7 E4S for RHEL 8, Red Hat Directory Server 11.9 for RHEL 8, Red Hat Directory Server 12.2 E4S for RHEL 9, Red Hat Directory Server 12.4 E4S for RHEL 9, Red Hat Directory Server 12.6 EUS for RHEL 9, Red Hat Directory Server 12.8 for RHEL 9, Red Hat Directory Server 13.0 EUS for RHEL 10, Red Hat Directory Server 13.2 for RHEL 10, Red Hat Directory Server 11, Red Hat Directory Server 12, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 07.09.2026 |
|---|
| CVE-2026-47172Quest Bot: Nicht vertrauenswürdiger Pull-Request-Code kann durch privilegiertes workflow_run-Deployment erstellt und bereitgestellt werden. | Beweise 07.09.2026Veröffentlicht 11.06.2026 | 9,5HochKritisch | 0,3 %Niedrig | — | duck-organizationquest-bot | 1 | 07.09.2026 |
|---|
| CVE-2026-33234AutoGPT: Umgehung der IP-Blockliste von SendEmailBlock ermöglicht SSRF über einen benutzergesteuerten SMTP-Server | Beweise 07.09.2026Veröffentlicht 19.05.2026 | 5,0MittelMittel | 0,3 %Niedrig | — | Significant-GravitasAutoGPT | 1 | 07.09.2026 |
|---|
| CVE-2026-28576Im Contacts Provider gibt es eine mögliche Möglichkeit, auf die Kontaktdatenbank zuzugreifen, die auf SQL-Injection zurückzuführen ist. Dies könnte zu einer... | Beweise 07.09.2026Veröffentlicht 17.06.2026 | 10,0HochKritisch | 0,1 %Niedrig | — | AndroidAndroid | 2 | 07.09.2026 |
|---|
| CVE-2026-71981Cypht < 2.12.2 PHP-Objektinjektion RCE über den back_query-Parameter | Beweise 07.09.2026Veröffentlicht 01.09.2026 | 8,7HochHoch | 0,6 %Niedrig | — | cypht-orgcypht | 1 | 07.09.2026 |
|---|
| CVE-2026-86218Pre-Authentifizierung Remote-Codeausführung | Beweise 07.09.2026Veröffentlicht 06.09.2026 | 10,0HochKritisch | 7,5 %Niedrig | KEV | N-ableN-central | 3 | 08.09.2026 |
|---|
| CVE-2026-13184RadAsyncUpload Standard-HMAC-Schlüssel-Fallback-Schwachstelle in Telerik UI für ASP.NET AJAX | Beweise 07.09.2026Veröffentlicht 22.07.2026 | 7,5HochHoch | 0,2 %Niedrig | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 07.09.2026 |
|---|
| CVE-2026-13183RadAsyncUpload Upload Metadata Timing Oracle Schwachstelle in Telerik UI für ASP.NET AJAX | Beweise 07.09.2026Veröffentlicht 22.07.2026 | 7,5HochHoch | 0,3 %Niedrig | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 07.09.2026 |
|---|
| CVE-2026-13182RadAsyncUpload Client-State Decrypt-vs-Parse-Oracle-Schwachstelle in Telerik UI für ASP.NET AJAX | Beweise 07.09.2026Veröffentlicht 22.07.2026 | 7,5HochHoch | 0,3 %Niedrig | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 1 | 07.09.2026 |
|---|
| CVE-2026-13181RadAsyncUpload AsyncUploadTypeName Typauflösungs-Schwachstelle in Telerik UI für ASP.NET AJAX | Beweise 07.09.2026Veröffentlicht 22.07.2026 | 8,1HochHoch | 0,5 %Niedrig | — | Progress SoftwareTelerik UI for ASP.NET AJAX | 2 | 07.09.2026 |
|---|
| CVE-2026-81780WordPress Hash Form Plugin <= 1.4.2 – Schwachstelle für beliebigen Datei-Upload | Beweise 07.09.2026Veröffentlicht 31.08.2026 | 10,0HochKritisch | 0,3 %Niedrig | — | hashthemesHash Form | 1 | 07.09.2026 |
|---|
| CVE-2026-45131CloudPirates Open-Source-Helm-Charts: GitHub-Actions-Workflow pull_request_target ermöglicht Geheimnis-Exfiltration über Fork-Pull-Requests | Beweise 07.09.2026Veröffentlicht 01.06.2026 | 10,0HochKritisch | 0,3 %Niedrig | — | CloudPirates-iohelm-charts | 1 | 07.09.2026 |
|---|
| CVE-2026-42031CKAN: Nicht authentifizierte SQL-Injection und Umgehung der Autorisierung in datastore_search_sql | Beweise 07.09.2026Veröffentlicht 13.05.2026 | 8,3HochHoch | 1,8 %Niedrig | — | ckanckan | 1 | 07.09.2026 |
|---|
| CVE-2026-52924sctp: Ausgangswarteschlange bei veralteter COOKIE-ECHO-Verarbeitung leeren | Beweise 07.09.2026Veröffentlicht 24.06.2026 | 9,8HochKritisch | 0,4 %Niedrig | — | LinuxLinux | 1 | 07.09.2026 |
|---|
| CVE-2026-44246nnU-Net: Agentic-Workflow-Injection in .github/workflows/issue-triage.yml von MIC-DKFZ/nnUNet | Beweise 07.09.2026Veröffentlicht 12.05.2026 | 7,2HochHoch | 0,2 %Niedrig | — | MIC-DKFZnnUNet | 2 | 07.09.2026 |
|---|
| CVE-2026-42298Postiz: Beliebige Codeausführung und Token-Exfiltration in pr-docker-build.yml über nicht vertrauenswürdige Dockerfile.dev | Beweise 07.09.2026Veröffentlicht 08.05.2026 | 10,0HochKritisch | 0,5 %Niedrig | — | gitroomhqpostiz-app | 1 | 07.09.2026 |
|---|
| CVE-2026-41249CoreShop anfällig für Remote Code Execution (RCE) durch unsichere pull_request_target-Konfiguration | Beweise 07.09.2026Veröffentlicht 04.06.2026 | 8,2HochHoch | 0,4 %Niedrig | — | coreshopCoreShop | 1 | 07.09.2026 |
|---|
| CVE-2026-41414Skim: Beliebige Codeausführung über pull_request_target-Fork-Checkout in pr.yml | Beweise 07.09.2026Veröffentlicht 24.04.2026 | 7,4HochHoch | 0,3 %Niedrig | — | skim-rsskim | 1 | 07.09.2026 |
|---|
| CVE-2026-42559RMCP: DNS-Rebinding-Schwachstelle im rmcp Streamable HTTP Server Transport | Beweise 07.09.2026Veröffentlicht 14.05.2026 | 8,8HochHoch | 0,2 %Niedrig | — | modelcontextprotocolrust-sdk | 1 | 07.09.2026 |
|---|
| CVE-2026-78850Proof-of-Concept, das eine authentifizierte blinde SSRF im SiteContentDetector von Matomo demonstriert und interne Netzwerk-Erkundung sowie Anfragen an... | Beweise 06.09.2026Veröffentlicht — | —Nicht verfügbarNicht verfügbar | —Nicht verfügbar | — | —— | 1 | 13.09.2026 |
|---|
| CVE-2026-19949All-in-One WP Migration and Backup <= 7.109 – Nicht authentifizierte SQL-Injection zweiter Ordnung über Archiv-Wiederherstellung bis hin zur Remote-Code-Ausführung | Beweise 06.09.2026Veröffentlicht 25.08.2026 | 8,8HochHoch | 0,5 %Niedrig | — | servmaskAll-in-One WP Migration and Backup | 3 | 06.09.2026 |
|---|
| CVE-2026-67276SSH-Benutzeridentitätsvortäuschung in Mikrotik RouterOS möglich | Beweise 06.09.2026Veröffentlicht 05.09.2026 | 9,2HochKritisch | 0,2 %Niedrig | — | MikrotikRouterOS | 4 | 06.09.2026 |
|---|
| CVE-2026-78851Technisches Advisory, das eine authentifizierte Path-Traversal-Schwachstelle in der Twig-Funktion media_directory() von Grav CMS beschreibt, die eine... | Beweise 06.09.2026Veröffentlicht — | —Nicht verfügbarNicht verfügbar | —Nicht verfügbar | — | —— | 1 | 13.09.2026 |
|---|
| CVE-2026-64705Ein Pufferüberlauf wurde durch verbesserte Grenzprüfung behoben. Dieses Problem wurde in macOS Sequoia 15.7.7 und macOS Sonoma 14.8.7 behoben. Eine App... | Beweise 06.09.2026Veröffentlicht 25.08.2026 | 5,5MittelMittel | 0,1 %Niedrig | — | AppleiOS and iPadOS, macOS | 1 | 06.09.2026 |
|---|
| CVE-2026-78938Typverwirrung in V8 in Google Chrome vor 152.0.7977.65 erlaubte es einem entfernten Angreifer, beliebigen Code innerhalb der Sandbox über eine manipulierte... | Beweise 06.09.2026Veröffentlicht 25.08.2026 | 8,8HochHoch | 0,4 %Niedrig | — | GoogleChrome | 1 | 06.09.2026 |
|---|
| CVE-2026-28956Ein Problem mit Speicherkorruption wurde durch eine verbesserte Eingabevalidierung behoben. Dieses Problem wurde in iOS 26.5 und iPadOS 26.5, macOS Sequoia... | Beweise 06.09.2026Veröffentlicht 11.05.2026 | 6,5MittelMittel | 0,5 %Niedrig | — | AppleiOS and iPadOS, macOS, tvOS, visionOS, watchOS | 1 | 06.09.2026 |
|---|
| CVE-2021-3030Cute Editor für ASP.NET 6.4 ist anfällig für reflektiertes Cross-Site-Scripting, verursacht durch unsachgemäße Validierung des Theme-GET-Parameters in... | Beweise 06.09.2026Veröffentlicht 17.09.2026 | 6,1MittelMittel | 0,3 %Niedrig | — | n/an/a | 1 | 06.09.2026 |
|---|
| CVE-2026-84645In Jenkins 2.579 und früher, LTS 2.568.2 und früher, können Objekte von Typen, die als Speicherung ihrer Konfiguration in unabhängigen... | Beweise 05.09.2026Veröffentlicht 02.09.2026 | 8,8HochHoch | 0,7 %Niedrig | — | Jenkins ProjectJenkins | 1 | 05.09.2026 |
|---|
| CVE-2026-3326XStore < 9.7.3 - Unauthentifizierte SQLi | Beweise 05.09.2026Veröffentlicht 10.06.2026 | 8,6HochHoch | 1,9 %Niedrig | — | UnknownXstore | 1 | 05.09.2026 |
|---|
| CVE-2026-7873Code-Injection-Schwachstelle im Code-Validierungs-Endpunkt | Beweise 05.09.2026Veröffentlicht 30.06.2026 | 9,9HochKritisch | 0,5 %Niedrig | — | IBMLangflow OSS | 1 | 05.09.2026 |
|---|
| CVE-2026-39382dbt weist eine Command Injection in wiederverwendbaren Workflows über die unsanitisierte comment-body-Ausgabe auf | Beweise 05.09.2026Veröffentlicht 07.04.2026 | 9,3HochKritisch | 0,4 %Niedrig | — | dbt-labsdbt-core | 1 | 05.09.2026 |
|---|