Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2025-23213 Quelle Die Datei-Upload-Funktion in Tandoor Recipes erlaubt das Hochladen beliebiger Dateien wie HTML und SVG, die schädlichen JavaScript-Code enthalten können. Dies ermöglicht Cross-Site-Scripting-Angriffe, wenn diese Dateien direkt aufgerufen werden. |
Tandoor Recipes | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-25991 Quelle Eine Schwachstelle in der Tandoor Recipes Software ermöglicht es angemeldeten Benutzern, den Server dazu zu bringen, beliebige interne oder externe Adressen anzufragen, indem sie HTTP-Weiterleitungen in der Rezept-Import-Funktion ausnutzen. |
Tandoor Recipes | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-25964 Quelle Eine Pfad-Traversal-Schwachstelle in Tandoor Recipes ermöglicht es authentifizierten Benutzern mit Import-Berechtigung, beliebige Dateien auf dem Server zu lesen, einschließlich Systemdateien und Konfigurationsdateien, was zu einer vollständigen Systemkompromittierung führen kann. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-27460 Quelle Eine Schwachstelle in der Tandoor Recipes Software ermöglicht es angemeldeten Benutzern, den Server durch das Hochladen speziell präparierter ZIP-Dateien zum Absturz zu bringen oder stark zu verlangsamen. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-28503 Quelle Eine Sicherheitslücke in der Tandoor Recipes Software ermöglicht es Administratoren, Synchronisationsoperationen und Protokolle aus anderen Bereichen einzusehen und auszulösen, obwohl sie nur Zugriff auf ihren eigenen Bereich haben sollten. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-29055 Quelle Eine Schwachstelle in der Tandoor Recipes Kochbuch-Software führt dazu, dass bei WebP-Bildern (Standard-Format moderner Smartphones) sensible EXIF-Daten wie GPS-Koordinaten, Kameramodell und Zeitstempel nicht entfernt werden und für alle Nutzer sichtbar bleiben. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-33153 Quelle Eine Sicherheitslücke in der Tandoor Recipes Software ermöglicht es jedem angemeldeten Benutzer, über einen versteckten Debug-Parameter vollständige SQL-Datenbankabfragen einzusehen, wodurch die gesamte Datenbankstruktur und Zugriffslogik preisgegeben wird. |
Tandoor Recipes | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2026-33148 Quelle Eine Sicherheitslücke in der Tandoor Recipes Software ermöglicht es Angreifern, zusätzliche Parameter in API-Anfragen einzuschleusen, indem sie spezielle Zeichen in Suchanfragen verwenden. Dies kann zu Serverabstürzen führen und den Dienst lahmlegen. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-33152 Quelle Eine Schwachstelle in der Tandoor Recipes Software ermöglicht unbegrenzte Passwort-Angriffe über die API, da die Ratenbegrenzung nur für die normale Login-Seite gilt, nicht aber für API-Endpunkte mit Basic Authentication. |
Tandoor Recipes | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-33149 Quelle Die Tandoor Recipes Software akzeptiert standardmäßig beliebige Host-Header ohne Validierung, wodurch Angreifer URLs in E-Mails und API-Antworten manipulieren können. Besonders kritisch: Einladungslinks in E-Mails können auf Angreifer-Server umgeleitet werden, wodurch Einladungstoken gestohlen werde |
Tandoor Recipes | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-35045 Quelle Eine Sicherheitslücke in Tandoor Recipes v2.6.1 ermöglicht es authentifizierten Benutzern, private Rezepte anderer Nutzer im selben Arbeitsbereich zu ändern und deren Sichtbarkeit zu manipulieren, wodurch Zugriffskontrollen umgangen werden. |
Tandoor Recipes | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-35046 Quelle Eine Schwachstelle in Tandoor Recipes v2.6.1 ermöglicht es angemeldeten Benutzern, schädlichen CSS-Code in Rezeptanweisungen einzuschleusen, der über die API unzensiert weitergegeben wird und bei der HTML-Darstellung zu visuellen Manipulationen oder Datendiebstahl führen kann. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-35488 Quelle Eine Schwachstelle in der Tandoor Recipes Software erlaubt es Benutzern mit geteiltem Zugriff auf Rezeptbücher, diese zu löschen oder zu überschreiben, obwohl der geteilte Zugriff nur zum Lesen gedacht ist. |
Tandoor Recipes | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-35489 Quelle Eine Schwachstelle in der Tandoor Recipes Software ermöglicht es Angreifern, Server-Abstürze zu verursachen und auf Daten anderer Nutzer zuzugreifen, indem ungültige Eingaben an einen API-Endpunkt gesendet werden. |
Tandoor Recipes | Self-Hosted Apps | Hoch | 07.06.2026 |
| GHSA-89pw-5qxc-7v86 Quelle Eine Sicherheitslücke in der Tandoor Recipes Software ermöglicht es authentifizierten Nutzern mit Rezept-Bearbeitungsrechten, schädlichen JavaScript-Code in Rezeptanweisungen einzuschleusen, der dann im Browser anderer Nutzer ausgeführt wird. |
Tandoor Recipes | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2022-23497 Quelle FreshRSS-RSS-Reader hat eine Schwachstelle, bei der Angreifer Benutzerkonfigurationsdateien mit gehashten Passwörtern und bei SQLite-Nutzung auch Benutzerdatenbanken über das Internet abrufen können, wenn sie Benutzernamen erraten. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2023-22481 Quelle FreshRSS speichert Passwörter im Klartext in Logdateien, wenn die Anmeldung über die Google Reader API fehlschlägt, wodurch Angreifer mit Zugriff auf die Logs sensible Anmeldedaten einsehen können. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-31136 Quelle Eine Sicherheitslücke in FreshRSS ermöglicht es Angreifern, schädlichen JavaScript-Code über manipulierte RSS-Feed-Favicons auszuführen, wodurch sie Zugriff auf Benutzerkonten erlangen oder bei Administratoren sogar Code auf dem Server ausführen können. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-31482 Quelle FreshRSS RSS-Reader hat eine Schwachstelle, bei der bösartige Feed-Inhalte Nutzer automatisch und wiederholt abmelden können, wodurch der Account praktisch unbrauchbar wird. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-31134 Quelle FreshRSS enthält eine Schwachstelle, die es Angreifern ermöglicht, durch manipulierte URLs zu prüfen, ob bestimmte Verzeichnisse auf dem Server existieren und dadurch Informationen über die Serverstruktur zu sammeln. |
FreshRSS | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2025-32015 Quelle FreshRSS, eine RSS-Reader-Software, filtert HTML-Code in Feed-Inhalten unzureichend, wodurch Angreifer schädlichen JavaScript-Code über manipulierte RSS-Feeds einschleusen können. Dies ermöglicht den Diebstahl von Benutzerdaten oder die Übernahme von Administratorkonten. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-46341 Quelle Eine Schwachstelle in FreshRSS ermöglicht es Angreifern, sich als andere Benutzer auszugeben, wenn HTTP-Authentifizierung über einen Reverse-Proxy verwendet wird, indem sie spezielle Anfragen mit gefälschten Benutzer-Headern senden und dadurch Admin-Rechte erlangen können. |
FreshRSS | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-46339 Quelle Eine Schwachstelle in FreshRSS ermöglicht es Benutzern, die Favicon-Bilder von RSS-Feeds für alle anderen Nutzer zu manipulieren, indem sie die Website-URL in den Feed-Einstellungen ändern. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-57769 Quelle Eine Sicherheitslücke in FreshRSS ermöglicht es Angreifern, Nutzer durch versteckte Iframe-Elemente dazu zu bringen, schädlichen JavaScript-Code auszuführen oder ihre Benutzerrechte zu erweitern. |
FreshRSS | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2025-54593 Quelle Eine Sicherheitslücke in FreshRSS vor Version 1.26.2 ermöglicht es Administratoren, beliebigen Code auf dem Server auszuführen, indem sie die Update-URL auf einen von ihnen kontrollierten Server ändern. |
FreshRSS | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-59950 Quelle FreshRSS hat eine Sicherheitslücke, bei der Angreifer Administratoren durch eine spezielle Clickjacking-Technik dazu bringen können, unbeabsichtigt Benutzerrechte zu erhöhen, indem Schutzmaßnahmen durch einen URL-Parameter umgangen werden. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-54592 Quelle FreshRSS, eine RSS-Reader-Software, beendet Benutzersitzungen beim Abmelden nicht ordnungsgemäß. Session-Cookies bleiben aktiv und können von Angreifern wiederverwendet werden, was zu Session-Hijacking führen kann. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-54591 Quelle FreshRSS RSS-Reader hat fehlende Zugriffsprüfungen in bestimmten Endpunkten, wodurch unautorisierte Benutzer Informationen über RSS-Feeds und Tags des Standard-Admin-Benutzers einsehen können, einschließlich Feed-Namen und Anzahl ungelesener Artikel. |
FreshRSS | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-54875 Quelle Eine kritische Sicherheitslücke in FreshRSS ermöglicht es Angreifern, sich als Administrator zu registrieren, wenn die Benutzerregistrierung aktiviert ist, indem sie ein verstecktes Formularfeld manipulieren und dadurch vollständigen Zugriff auf die Anwendung und alle Benutzerdaten erhalten. |
FreshRSS | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2025-59948 Quelle FreshRSS filtert bestimmte Event-Handler-Attribute in Feed-Inhalten nicht ordnungsgemäß, wodurch Angreifer schädlichen JavaScript-Code über manipulierte RSS-Feeds einschleusen können. Dies ermöglicht Kontosperrung und bei Administrator-Opfern auch administrative Aktionen. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-61586 Quelle FreshRSS enthält eine Schwachstelle, die es Angreifern ermöglicht, durch Überprüfung bestimmter Verzeichnisse Informationen über den Server zu sammeln, wie installierte Software oder PHP-Versionen. |
FreshRSS | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2025-58173 Quelle Eine kritische Sicherheitslücke in FreshRSS ermöglicht es normalen Benutzern, durch Pfad-Traversal über den Sprach-Parameter administrative Aktionen auszuführen, einschließlich Admin-Anmeldung, Benutzererstellung oder Code-Ausführung. |
FreshRSS | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2025-59949 Quelle FreshRSS-RSS-Reader enthält eine Schwachstelle, die es Angreifern ermöglicht, Benutzer zwangsweise abzumelden, indem sie schädliche RSS-Feeds mit speziellen HTML-Elementen erstellen, die Cross-Site-Request-Forgery-Angriffe ausführen. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-68148 Quelle FreshRSS, eine RSS-Reader-Software, kann durch manipulierte Server-Antworten blockiert werden, die eine lange Wartezeit vorgeben und dadurch das Hinzufügen beliebter Feeds für alle Nutzer verhindern. |
FreshRSS | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-68932 Quelle FreshRSS verwendet schwache Zufallszahlengeneratoren für Anmelde-Token, wodurch Angreifer gültige Sitzungs-Token vorhersagen und dauerhaft Benutzerkonten übernehmen können. |
FreshRSS | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2025-62166 Quelle Ein Fehler in der Authentifizierungslogik von FreshRSS ermöglicht es anonymen Besuchern, private RSS-Feeds und Einstellungen beliebiger Benutzer einzusehen, obwohl normalerweise nur Standard-Feeds öffentlich zugänglich sein sollten. |
FreshRSS | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-68402 Quelle Eine kritische Schwachstelle in FreshRSS ermöglichte es Angreifern, sich mit jedem beliebigen Passwort anzumelden, da die Passwort-Überprüfung aufgrund eines Programmierfehlers immer erfolgreich war. |
FreshRSS | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2025-53826 Quelle File Browser, eine Dateiverwaltungssoftware, invalidiert Authentifizierungs-Token nicht ordnungsgemäß beim Abmelden, sodass gestohlene Token weiterhin für unbefugten Zugriff genutzt werden können bis sie natürlich ablaufen. |
File Browser | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-54092 Quelle File Browser prüft nicht die maximale Länge von Passwörtern bei der Anmeldung, wodurch Angreifer extrem lange Passwörter senden können, die beim Hashing übermäßig viel CPU und Speicher verbrauchen und den Service zum Absturz bringen. |
File Browser | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-64523 Quelle Eine Sicherheitslücke in der File Browser Anwendung ermöglicht es authentifizierten Nutzern, geteilte Links anderer Benutzer ohne Berechtigung zu löschen, da keine Eigentumsvalidierung stattfindet. |
File Browser | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-22871 Quelle Eine kritische Schwachstelle in der Go-Standardbibliothek, die von File Browser verwendet wird, ermöglicht HTTP-Request-Smuggling durch falsche Verarbeitung von Zeilenendezeichen in HTTP-Chunks. |
File Browser | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-23849 Quelle Eine Sicherheitslücke in der File Browser Software ermöglicht es Angreifern, gültige Benutzernamen durch Zeitmessung der Login-Antworten zu ermitteln, da die Authentifizierung bei existierenden Nutzern länger dauert als bei nicht existierenden. |
File Browser | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-25890 Quelle Eine Schwachstelle in File Browser ermöglicht es authentifizierten Benutzern, Zugriffsbeschränkungen zu umgehen, indem sie mehrere Schrägstriche in URLs verwenden, wodurch sie auf verbotene Dateien zugreifen können. |
File Browser | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-25889 Quelle Eine Schwachstelle in der File Browser Software ermöglicht es authentifizierten Benutzern, Passwörter zu ändern, ohne das aktuelle Passwort anzugeben, indem sie Großschreibung in API-Anfragen verwenden. Dies kann zur Kontoübernahme führen, wenn Angreifer gültige Authentifizierungstoken erhalten. |
File Browser | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-28492 Quelle Eine Schwachstelle in File Browser ermöglicht es Angreifern, über öffentliche Freigabe-Links für Verzeichnisse auf alle Geschwisterverzeichnisse und deren Dateien zuzugreifen, anstatt nur auf das freigegebene Verzeichnis. |
File Browser | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-32761 Quelle Eine Schwachstelle in File Browser ermöglicht es Benutzern ohne Download-Berechtigung, Dateien trotzdem über öffentliche Freigabe-Links herunterzuladen, wodurch Zugriffsbeschränkungen umgangen und unbefugter Datenzugriff ermöglicht wird. |
File Browser | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-29188 Quelle Eine Sicherheitslücke in der File Browser Software ermöglicht es authentifizierten Benutzern, beliebige Dateien und Ordner zu löschen, obwohl ihnen die Löschberechtigung explizit verweigert wurde, indem sie einen alternativen TUS-Endpunkt verwenden, der fälschlicherweise nur die Erstellungsberechtig |
File Browser | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-54089 Quelle File Browser mit Proxy-Authentifizierung vertraut blind HTTP-Headern von beliebigen Angreifern, wodurch diese sich als jeder Nutzer inklusive Admin ausgeben können, ohne Passwort oder andere Credentials zu benötigen. |
File Browser | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-32758 Quelle Eine Schwachstelle in File Browser ermöglicht es authentifizierten Nutzern, Administrator-Zugriffsbeschränkungen zu umgehen, indem sie Pfad-Traversal-Sequenzen verwenden, um Dateien in eigentlich gesperrte Verzeichnisse zu kopieren oder zu verschieben. |
File Browser | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-32760 Quelle File Browser erlaubt unautorisierten Besuchern, Administrator-Konten zu erstellen, wenn die Selbstregistrierung aktiviert ist und die Standard-Benutzerberechtigungen Admin-Rechte enthalten, wodurch vollständige Kontrolle über Server und Dateien ermöglicht wird. |
File Browser | Self-Hosted Apps | Kritisch | 07.06.2026 |