Schwachstellenkatalog wird geladen
Bedrohungsinformationen
Öffentliche CVEs mit aktuellen Exploit-Nachweisen, Risikosignalen und zugehörigen Abwehr- oder Forschungstools.
Exploit-RSS| CVE und Titel | Beweise/Daten | CVSS | EPSS | KEV | Anbieter/Produkt | Exploits | Aktualisiert |
|---|---|---|---|---|---|---|---|
| CVE-2026-22778vLLM gibt eine Heap-Adresse preis, wenn PIL einen Fehler auslöst | Beweise 05.09.2026Veröffentlicht 02.02.2026 | 9,8HochKritisch | 3,8 %Niedrig | — | vllm-projectvllm | 1 | 05.09.2026 |
| CVE-2025-9951Remote-Code-Ausführung durch Heap-Pufferüberlauf in FFmpeg JPEG2000 | Beweise 05.09.2026Veröffentlicht 09.09.2025 | 7,2HochHoch | 0,4 %Niedrig | — | FFmpegFFmpeg | 1 | 05.09.2026 |
|---|
| CVE-2026-57062CMS-Parsing in gpgsm in GnuPG bis 2.5.20 behandelt das AES-GCM-Format falsch Die CMS-Parsing-Funktion (Cryptographic Message Syntax) in gpgsm in GnuPG bis... | Beweise 05.09.2026Veröffentlicht 23.06.2026 | 2,9NiedrigNiedrig | 0,1 %Niedrig | — | GnuPGGnuPG | 1 | 05.09.2026 |
|---|
| CVE-2026-6471PostgreSQL logische Dekodierung kann beliebige Dateien per dlopen laden | Beweise 05.09.2026Veröffentlicht 13.08.2026 | 7,2HochHoch | 0,3 %Niedrig | — | n/aPostgreSQL | 2 | 05.09.2026 |
|---|
| CVE-2026-75865WPLP Cookie Consent <= 4.4.1 – Nicht authentifizierter beliebiger Datei-Upload über den REST-Endpunkt „upload-logo“ | Beweise 05.09.2026Veröffentlicht 01.09.2026 | 9,8HochKritisch | 0,5 %Niedrig | — | wplegalpagesWPLP Cookie Consent – Cookie Banner & Consent Management for GDPR, CCPA & Google Consent Mode | 1 | 05.09.2026 |
|---|
| CVE-2026-35580Emissary weist eine GitHub-Actions-Shell-Injection über Workflow-Eingaben auf | Beweise 05.09.2026Veröffentlicht 07.04.2026 | 9,1HochKritisch | 0,6 %Niedrig | — | NationalSecurityAgencyemissary | 1 | 05.09.2026 |
|---|
| CVE-2026-29075Mesa: Das Auschecken von nicht vertrauenswürdigem Code im benchmarks.yml-Workflow kann zur Codeausführung in einem privilegierten Runner führen | Beweise 05.09.2026Veröffentlicht 06.03.2026 | 9,8HochKritisch | 0,4 %Niedrig | — | mesamesa | 1 | 05.09.2026 |
|---|
| CVE-2026-33475Langflow GitHub Actions Shell-Injection | Beweise 05.09.2026Veröffentlicht 24.03.2026 | 9,1HochKritisch | 3,0 %Niedrig | — | langflow-ailangflow | 1 | 05.09.2026 |
|---|
| CVE-2026-34243wenxian: Command Injection in GitHub Actions Workflow über issue_comment.body | Beweise 05.09.2026Veröffentlicht 31.03.2026 | 9,8HochKritisch | 2,2 %Niedrig | — | njzjzwenxian | 1 | 05.09.2026 |
|---|
| CVE-2026-27941OpenLIT anfällig für Remote-Code-Ausführung und Geheimnis-Offenlegung durch Missbrauch von pull_request_target in GitHub-Actions-Workflows | Beweise 05.09.2026Veröffentlicht 26.02.2026 | 9,9HochKritisch | 0,4 %Niedrig | — | openlitopenlit | 1 | 05.09.2026 |
|---|
| CVE-2026-33075FastGPT weist eine beliebige Codeausführung in GitHub Actions über pull_request_target in fastgpt-preview-image.yml auf | Beweise 05.09.2026Veröffentlicht 20.03.2026 | 9,4HochKritisch | 0,3 %Niedrig | — | labringFastGPT | 1 | 05.09.2026 |
|---|
| CVE-2026-31852Jellyfin Mögliche Kompromittierung von Organisation/Geheimnissen durch gefährliche CI-Implementierung | Beweise 05.09.2026Veröffentlicht 11.03.2026 | 10,0HochKritisch | 0,4 %Niedrig | — | jellyfincode-quality.yml | 1 | 05.09.2026 |
|---|
| CVE-2026-64468binder: Behebung von UAF in binder_free_transaction() | Beweise 05.09.2026Veröffentlicht 25.07.2026 | 7,8HochHoch | 0,1 %Niedrig | — | LinuxLinux | 2 | 05.09.2026 |
|---|
| CVE-2026-85649(Holloway) Chew, Kean Ho's Actualizer v1.2.0 und frühere Versionen enthalten eine Fail-Open-Schwachstelle bei der Passwortvalidierung in den Alpha-Benutzer-... | Beweise 05.09.2026Veröffentlicht 04.09.2026 | 7,9HochHoch | 0,2 %Niedrig | — | chewkeanhosoftware-actualizer | 1 | 05.09.2026 |
|---|
| CVE-2026-48019CRLF-Injection in Laravels Standard-Email-Regel ermöglicht SMTP-Smuggling und Spoofed-Mail-Relay | Beweise 05.09.2026Veröffentlicht 04.09.2026 | 8,9HochHoch | 0,7 %Niedrig | — | laravelframework | 1 | 05.09.2026 |
|---|
| CVE-2026-61699nebula-mesh: Zertifikatswiderruf wird im Mesh nie erzwungen | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 8,1HochHoch | 0,2 %Niedrig | — | forgekeepnebula-mesh | 1 | 04.09.2026 |
|---|
| CVE-2026-1699Im Repository der Eclipse Theia Website verwendete der GitHub Actions-Workflow .github/workflows/preview.yml den Trigger pull_request_target, während nicht... | Beweise 04.09.2026Veröffentlicht 30.01.2026 | 10,0HochKritisch | 0,5 %Niedrig | — | Eclipse FoundationEclipse Theia - Website | 1 | 04.09.2026 |
|---|
| CVE-2026-24480QGIS hatte validierte RCE und Repository-Übernahme über GitHub Actions | Beweise 04.09.2026Veröffentlicht 27.01.2026 | 8,7HochHoch | 0,4 %Niedrig | — | qgisQGIS | 1 | 04.09.2026 |
|---|
| CVE-2026-27938WPGraphQL-Repository anfällig für Command Injection durch unsanitisierten GitHub-Actions-Ausdruck im Release-Workflow | Beweise 04.09.2026Veröffentlicht 26.02.2026 | 7,7HochHoch | 0,8 %Niedrig | — | wp-graphqlwp-graphql | 1 | 04.09.2026 |
|---|
| CVE-2026-22869Eigent ermöglicht beliebige Codeausführung über den pull_request_target-CI-Workflow | Beweise 04.09.2026Veröffentlicht 13.01.2026 | 8,9HochHoch | 0,6 %Niedrig | — | eigent-aieigent | 1 | 04.09.2026 |
|---|
| CVE-2026-27701LiveCodes anfällig für JavaScript-Injection über nicht vertrauenswürdigen PR-Titel im i18n-update-pull-Workflow | Beweise 04.09.2026Veröffentlicht 25.02.2026 | 8,8HochHoch | 0,3 %Niedrig | — | live-codeslivecodes | 1 | 04.09.2026 |
|---|
| CVE-2026-19900LB-LINK X-PRO Shadow hartcodierte Anmeldedaten | Beweise 04.09.2026Veröffentlicht 15.08.2026 | 8,2HochHoch | 2,2 %Niedrig | — | LB-LINKX-PRO | 1 | 04.09.2026 |
|---|
| CVE-2026-85769Libtpms: libtpms: Heap-Out-of-Bounds-Lesen beim Unmarshalling des tpm2-Zustands über ungeprüfte block_skip_read()-Blockgröße | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 6,5MittelMittel | 0,4 %Niedrig | — | Red HatRed Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 | 1 | 04.09.2026 |
|---|
| CVE-2026-77818Reflektierte HTML-Injektion über Formular-Hijacking im Bibliotheksautomatisierungssystem von Yordam Informatics | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 6,1MittelMittel | 0,2 %Niedrig | — | Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc.Library Information and Document Automation Program | 1 | 04.09.2026 |
|---|
| CVE-2026-11613Divi Ajax Filter <= 5.1.2 - Nicht authentifizierte lokale Dateieinbindung über den Parameter 'custom_loop_template' | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 9,8HochKritisch | 0,5 %Niedrig | — | Divi EngineDivi Ajax Filter | 1 | 04.09.2026 |
|---|
| CVE-2025-60800Falsche Zugriffskontrolle in der /jshERP-boot/user/info-Schnittstelle von jshERP bis zum Commit 90c411a ermöglicht es Angreifern, über eine manipulierte... | Beweise 04.09.2026Veröffentlicht 28.10.2025 | 7,5HochHoch | 0,3 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-78839Eine Schwachstelle beim willkürlichen Datei-Upload in AppNitro MachForm v30 ermöglicht es Angreifern, beliebigen Code auszuführen, indem sie eine... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 8,1HochHoch | 0,5 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-75430PowerJob Worker Version 5.1.2 (und wahrscheinlich frühere Versionen) legt den HTTP-Endpunkt /worker/deployContainer ohne Authentifizierung auf dem... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 9,8HochKritisch | 0,9 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-78745Eine Schwachstelle in HiDPT/ Weyon HiDPTAndroid Hi3751V350 Hi3751V352E_DMO ermöglicht es einem entfernten Angreifer, beliebigen Code über den Android Debug... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 9,8HochKritisch | 0,7 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-75429PowerJob-Versionen 4.x bis 5.1.2 enthalten eine nicht authentifizierte Schwachstelle zur Remote-Codeausführung im /friend/process-Endpunkt der... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 9,8HochKritisch | 0,9 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-75431PowerJob Server Version 5.1.2 (und wahrscheinlich frühere Versionen) verwendet einen vorhersehbaren JWT-Signaturschlüssel für die auf HS256 basierende... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 9,1HochKritisch | 0,8 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-44402Voltronic Power SNMP Web Pro 1.1 – Nicht authentifizierte RCE über upload.cgi | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 9,3HochKritisch | 0,9 %Niedrig | — | Voltronic PowerSNMP Web Pro | 2 | 04.09.2026 |
|---|
| CVE-2022-35497In Trimble TM4WEB 21.4.0.4 ist es aufgrund einer Sicherheitsfehlkonfiguration bei Sitzungskennungen möglich, gültige Sitzungscookies über reflektiertes... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 5,4MittelMittel | 0,3 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2022-35499In Trimble TM4WEB 21.4.0.4 ist der Endpunkt des externen Rechnungsbetrachters anfällig für reflektiertes Cross-Site-Scripting durch Injektion in einen... | Beweise 04.09.2026Veröffentlicht 04.09.2026 | 7,1HochHoch | 0,3 %Niedrig | — | n/an/a | 2 | 04.09.2026 |
|---|
| CVE-2026-85046Typverwirrung in V8 in Google Chrome vor 152.0.7977.82 erlaubte es einem entfernten Angreifer, beliebigen Code innerhalb der Sandbox über eine manipulierte... | Beweise 04.09.2026Veröffentlicht 03.09.2026 | 8,8HochHoch | 1,5 %Niedrig | KEV | GoogleChrome | 7 | 04.09.2026 |
|---|
| CVE-2025-58371Roo Code ist anfällig für Befehlsinjektion über GitHub-Actions-Workflows | Beweise 04.09.2026Veröffentlicht 05.09.2025 | 9,9HochKritisch | 0,8 %Niedrig | — | RooCodeIncRoo-Code | 1 | 04.09.2026 |
|---|
| CVE-2025-54430dedupe ist anfällig für die Exfiltration von Geheimnissen über issue_comment | Beweise 04.09.2026Veröffentlicht 30.07.2025 | 9,1HochKritisch | 0,3 %Niedrig | — | dedupeiodedupe | 1 | 04.09.2026 |
|---|
| CVE-2025-61584serverless-dns ist anfällig für Command Injection über den pr.yml GitHub Action Workflow | Beweise 04.09.2026Veröffentlicht 30.09.2025 | 9,3HochKritisch | 0,4 %Niedrig | — | serverless-dnsserverless-dns | 1 | 04.09.2026 |
|---|
| CVE-2024-36058Schwachstelle in Koha Library vor 23.05.10: Zeitbasierte SQL-Injection in der Send-Basket-Funktion Die Send-Basket-Funktion in Koha Library vor Version... | Beweise 04.09.2026Veröffentlicht 07.04.2026 | 9,8HochKritisch | 0,5 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2024-36057Koha Library vor 23.05.10 versäumt es, vom Benutzer kontrollierbare Dateinamen vor dem Entpacken zu bereinigen, was zu Remote-Codeausführung führt. Die... | Beweise 04.09.2026Veröffentlicht 07.04.2026 | 9,8HochKritisch | 1,8 %Niedrig | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2024-57553CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 advisories von Aman Bahiniya | Beweise 04.09.2026Veröffentlicht — | —Nicht verfügbarNicht verfügbar | —Nicht verfügbar | — | —— | 1 | 04.09.2026 |
|---|
| CVE-2024-57552CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 advisories von Aman Bahiniya | Beweise 04.09.2026Veröffentlicht — | —Nicht verfügbarNicht verfügbar | —Nicht verfügbar | — | —— | 1 | 04.09.2026 |
|---|
| CVE-2024-57551CVE-2024-57551, CVE-2024-57552, CVE-2024-57553 advisories von Aman Bahiniya | Beweise 04.09.2026Veröffentlicht — | —Nicht verfügbarNicht verfügbar | —Nicht verfügbar | — | —— | 1 | 04.09.2026 |
|---|
| CVE-2020-6950Verzeichnis-Traversal in Eclipse Mojarra vor 2.3.14 Eine Verzeichnis-Traversal-Schwachstelle in Eclipse Mojarra vor Version 2.3.14 ermöglicht es Angreifern,... | Beweise 04.09.2026Veröffentlicht 02.06.2021 | 6,5MittelMittel | 10,1 %Mittel | — | n/an/a | 1 | 04.09.2026 |
|---|
| CVE-2026-19516CVE-2026-19516 CVE-Eintrag | Beweise 04.09.2026Veröffentlicht 11.08.2026 | 9,1HochKritisch | 0,2 %Niedrig | — | GrafanaGrafana MCP Server, mcp-grafana | 1 | 04.09.2026 |
|---|
| CVE-2026-84696Phison PS3111-S11 Controller Firmware Fehlende Authentifizierung bei herstellerspezifischen Befehlen | Beweise 04.09.2026Veröffentlicht 02.09.2026 | 9,3HochKritisch | 0,1 %Niedrig | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 04.09.2026 |
|---|
| CVE-2026-82876Phison PS3111-S11 Controller Firmware Signaturprüfung Umgehung | Beweise 04.09.2026Veröffentlicht 31.08.2026 | 9,3HochKritisch | 0,1 %Niedrig | — | Phison Electronics CorporationPS3111-S11 Controller Firmware | 1 | 04.09.2026 |
|---|
| CVE-2025-34158Plex Media Server (PMS) 1.41.7.x bis 1.42.0.x vor 1.42.1 ist von einer fehlerhaften Ressourcenübertragung zwischen Sphären betroffen, da /myplex/account die... | Beweise 04.09.2026Veröffentlicht 21.08.2025 | 8,5HochHoch | 0,6 %Niedrig | — | PlexMedia Server | 1 | 04.09.2026 |
|---|
| CVE-2026-10134Nicht authentifizierte serverseitige RCE über PythonCodeStructuredTool in öffentlichen Flows | Beweise 04.09.2026Veröffentlicht 30.06.2026 | 10,0HochKritisch | 0,6 %Niedrig | — | IBMLangflow OSS | 1 | 04.09.2026 |
|---|
| CVE-2025-54415dag-factorys CI/CD-Workflow ermöglicht Repository-Übernahme und Geheimnis-Exfiltration | Beweise 04.09.2026Veröffentlicht 26.07.2025 | 9,1HochKritisch | 0,6 %Niedrig | — | astronomerdag-factory | 1 | 04.09.2026 |
|---|