Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2026-44792 Quelle Eine Schwachstelle in der n8n Workflow-Software ermöglicht SQL-Injection-Angriffe, wenn ein Angreifer schädliche Dateien in ein verbundenes Git-Repository einschleust und ein Administrator diese über die Source Control-Funktion importiert. |
n8n | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-44791 Quelle Eine Sicherheitslücke in der Workflow-Software n8n ermöglicht es angemeldeten Benutzern mit Workflow-Berechtigungen, eine vorherige Sicherheitskorrektur im XML-Knoten zu umgehen und dadurch schädlichen Code auf dem Server auszuführen. |
n8n | Self-Hosted Apps | Kritisch | 07.06.2026 |
| GHSA-24m5-7vjx-9x37 Quelle Mehrere Integrationen in Homepage können unbeabsichtigt auf externe APIs zugreifen und deren Antworten abrufen, wodurch sensible Daten wie Passwörter oder API-Schlüssel preisgegeben werden könnten. |
Homepage | Self-Hosted Apps | Kritisch | 07.06.2026 |
| GHSA-c4qv-fm8g-wm67 Quelle Eine Schwachstelle in der Homepage-Software ermöglicht es unangemeldeten Nutzern, die Existenz beliebiger Dateien und Ordner auf dem Server zu überprüfen, indem sie unterschiedliche Antworten eines API-Endpunkts ausnutzen. |
Homepage | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-rg3r-jprv-xq38 Quelle Eine Schwachstelle in der Homepage-Software ermöglicht es Angreifern, über einen ungeprüften Parameter Pfad-Traversal-Angriffe auf Backend-Server durchzuführen, wobei gespeicherte Anmeldedaten an unbeabsichtigte Ziele weitergeleitet werden können. |
Homepage | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2023-51442 Quelle Eine Schwachstelle in der Navidrome Musikserver-Software ermöglicht es Angreifern, sich als beliebige Benutzer anzumelden, ohne deren Passwort zu kennen. Dies funktioniert nur bei frisch installierten Servern, die noch nie neu gestartet wurden, da ein Programmierfehler einen vorhersagbaren Sicherhei |
Navidrome | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-32963 Quelle Navidrome, eine Musikstreaming-Software, hat eine Schwachstelle bei der Parametervalidierung, die es Angreifern ermöglicht, HTTP-Anfrageparameter zu manipulieren und sich als andere Benutzer auszugeben, einschließlich Administratoren. |
Navidrome | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-47062 Quelle Navidrome, eine Musikstreaming-Software, hat kritische Sicherheitslücken: URL-Parameter werden unsicher in SQL-Abfragen eingefügt, wodurch Angreifer Passwörter erraten, beliebige Datenbankdaten auslesen oder sich mit falschen Benutzernamen anmelden können. |
Navidrome | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2024-56362 Quelle Navidrome speichert ein wichtiges Authentifizierungsgeheimnis unverschlüsselt in der Datenbankdatei, wodurch Angreifer mit Dateizugriff gefälschte Benutzertoken erstellen und sich als beliebige Nutzer ausgeben können. |
Navidrome | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-27112 Quelle Eine Schwachstelle in Navidrome ermöglicht es Angreifern, die Authentifizierung zu umgehen, indem sie einen nicht existierenden Benutzernamen mit einem leeren Passwort-Hash verwenden. Dies gewährt unbefugten schreibgeschützten Zugriff auf Serverdaten wie Playlists. |
Navidrome | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-48948 Quelle Ein Berechtigungsfehler in der Navidrome Musik-Server-Software ermöglicht es normalen Benutzern, Administrator-Funktionen für Transcoding-Einstellungen zu nutzen, obwohl sie keine Admin-Rechte haben. |
Navidrome | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2025-48949 Quelle Eine kritische SQL-Injection-Schwachstelle in der Musikserver-Software Navidrome ermöglicht es Angreifern, schädliche Datenbankbefehle über den 'role'-Parameter der API auszuführen und dadurch Nutzerdaten zu stehlen oder zu manipulieren. |
Navidrome | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-25579 Quelle Eine Schwachstelle in der Navidrome-Musikserver-Software ermöglicht es angemeldeten Benutzern, den Server zum Absturz zu bringen, indem sie übermäßig große Bildgrößen-Parameter senden, was zu unkontrolliertem Speicherverbrauch oder Festplattenspeicher-Erschöpfung führt. |
Navidrome | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-25578 Quelle Eine Schwachstelle in der Navidrome-Musikserver-Software ermöglicht es Angreifern, schädlichen Code über Kommentar-Metadaten in Musikdateien einzuschleusen, der beim Betrachten von Song-Informationen ausgeführt wird und Benutzer-Anmeldedaten stehlen kann. |
Navidrome | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2020-5256 Quelle BookStack-Software erlaubte Nutzern, schädliche PHP-Dateien über die Bildupload-Funktion hochzuladen, wodurch sie beliebigen Code auf dem Server ausführen konnten. |
BookStack | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2020-11055 Quelle BookStack-Nutzer mit Kommentarberechtigung konnten schädlichen HTML-Code und JavaScript in Kommentare einschleusen, der dann bei anderen Nutzern ausgeführt wurde. Dies ermöglichte Cross-Site-Scripting-Angriffe auf andere Benutzer der Plattform. |
BookStack | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-c32x-84w6-5mxq Quelle BookStack zeigt Namen von eingeschränkten Büchern unbefugten Nutzern an, wenn diese in Regalen in der Listenansicht betrachtet werden, wodurch sensible Buchnamen preisgegeben werden können. |
BookStack | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2020-26211 Quelle BookStack-Nutzer mit Seitenbearbeitungsrechten konnten schädlichen JavaScript-Code über Links oder Meta-Tags einschleusen, der beim Klicken ausgeführt wird oder Benutzer heimlich weiterleitet. |
BookStack | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2020-26210 Quelle In der Wiki-Software BookStack können Nutzer mit Seiteneditierrechten schädliche JavaScript-Links als Anhänge hinzufügen, die beim Anklicken durch andere Nutzer ausgeführt werden. |
BookStack | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2020-26260 Quelle Eine Schwachstelle in BookStack ermöglicht es Benutzern mit Seitenbearbeitungsrechten, über manipulierte Bild-URLs serverseitige Anfragen zu stellen und auf Dateien im BookStack-Speicher zuzugreifen. |
BookStack | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-9g92-rjqm-pjj5 Quelle BookStack-Software zeigt versehentlich Namen und Vorschauinhalte von eigentlich versteckten Seiten an, wenn alle Seiten eines sichtbaren Kapitels auf unsichtbar gestellt wurden. |
BookStack | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-7qjg-w49c-5346 Quelle BookStack-Software hat eine Schwachstelle, bei der Benutzer über die Klartext-Export-Funktion Inhalte von Seiten einsehen können, für die sie eigentlich keine Berechtigung haben. |
BookStack | Self-Hosted Apps | Hoch | 07.06.2026 |
| GHSA-mgj7-rfx8-vhpr Quelle Audiobookshelf enthält Sicherheitslücken, die es Nutzern mit Update-Berechtigung ermöglichen, beliebige Dateien zu lesen oder zu löschen und HTTP-Anfragen an interne Server zu senden. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2023-51665 Quelle Die Audiobookshelf-Software Version 2.6.0 enthält eine Schwachstelle, die es Angreifern ohne Anmeldung ermöglicht, den Server dazu zu bringen, Anfragen an beliebige interne oder externe Systeme zu senden. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2023-51697 Quelle Audiobookshelf Version 2.6.0 enthält eine Schwachstelle, die es Angreifern ohne Anmeldung ermöglicht, den Server dazu zu bringen, Anfragen an beliebige interne oder externe Adressen zu senden. |
Audiobookshelf | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2024-35236 Quelle Eine Sicherheitslücke in der Audiobookshelf-Software ermöglicht es bösartigen E-Books, JavaScript-Code auszuführen, was bei privilegierten Nutzern zu vollständiger Serverübernahme führen kann. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2024-43797 Quelle Eine Schwachstelle in Audiobookshelf ermöglicht es normalen Benutzern ohne Admin-Rechte, Bibliotheken zu erstellen und dabei beliebige Verzeichnisse im System zu beschreiben, da eine erforderliche Berechtigung-Prüfung fehlt. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-25205 Quelle Eine Schwachstelle in der Audiobookshelf-Software ermöglicht es Angreifern, die Authentifizierung zu umgehen, indem sie spezielle URL-Parameter verwenden, was zu Datenlecks und kompletten Serverabstürzen führen kann. |
Audiobookshelf | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-46338 Quelle Eine Schwachstelle in der Audiobookshelf-Software ermöglicht Cross-Site-Scripting-Angriffe durch unsaubere Eingabebehandlung im Upload-Endpunkt, wodurch Angreifer schädlichen Code in Fehlermeldungen einschleusen und in Browsern ausführen können. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-xj8h-wrw2-g829 Quelle Eine Schwachstelle in Audiobookshelf ermöglicht es authentifizierten Benutzern mit Upload-Berechtigung, die Existenz beliebiger Dateien auf dem Server zu überprüfen, auch außerhalb der erlaubten Bibliotheksordner. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-xjqw-8829-qmm6 Quelle Eine Schwachstelle in Audiobookshelf ermöglicht es angemeldeten Nutzern mit Upload-Berechtigung, durch Pfad-Manipulation die Existenz beliebiger Dateien auf dem Server zu überprüfen und so das Dateisystem auszukundschaften. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-57800 Quelle Eine Sicherheitslücke in der Audiobookshelf-Software ermöglicht es Angreifern, Benutzer-Tokens zu stehlen, indem sie bösartige Login-Links versenden, die die Anwendung dazu bringen, Authentifizierungstoken an vom Angreifer kontrollierte Server weiterzuleiten. |
Audiobookshelf | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-27963 Quelle Eine Schwachstelle in der Audiobookshelf-Webanwendung ermöglicht es Angreifern mit Bibliothekszugriff, schädlichen JavaScript-Code in Buchtiteln einzuschleusen, der ausgeführt wird, wenn andere Nutzer mit der Maus über das Buchcover fahren. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-27974 Quelle Eine Schwachstelle in der Audiobookshelf Mobile-App ermöglicht es Angreifern mit Bibliothekszugriff, schädlichen Code über manipulierte Titel oder Kapitelüberschriften einzuschleusen, der beim Abspielen ausgeführt wird und Nutzerdaten stehlen kann. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-27973 Quelle Eine Schwachstelle in der Audiobookshelf Mobile-App ermöglicht es Angreifern mit Bibliothekszugriff, schädlichen Code in die Metadaten von Hörbüchern einzuschleusen, der dann in den Browsern anderer Nutzer ausgeführt wird und deren Sitzungsdaten stehlen kann. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-42883 Quelle Eine Sicherheitslücke in Audiobookshelf ermöglicht es authentifizierten Benutzern, Dateien aus Bibliotheken herunterzuladen, auf die sie keinen Zugriff haben sollten, indem sie spezielle Download-Anfragen mit fremden Datei-IDs senden. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-42884 Quelle Eine Sicherheitslücke in der Audiobookshelf-Software ermöglicht es authentifizierten Benutzern, Sammlungen und Buchmetadaten aus Bibliotheken einzusehen, auf die sie keinen Zugriff haben sollten, da die API-Endpunkte die Bibliothekszugriffsrechte nicht ordnungsgemäß überprüfen. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-42885 Quelle Eine Schwachstelle in Audiobookshelf ermöglicht es authentifizierten Nutzern mit Upload-Berechtigung, die Existenz von Dateien außerhalb ihrer zugewiesenen Bibliotheksordner zu prüfen, da eine fehlerhafte String-Validierung Geschwisterverzeichnisse mit ähnlichen Namen nicht korrekt ausschließt. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-42886 Quelle Eine Schwachstelle in der Audiobookshelf-Software ermöglicht es Administratoren, speziell präparierte ZIP-Dateien hochzuladen, die beim Entpacken übermäßig viel Arbeitsspeicher verbrauchen und dadurch den Server zum Absturz bringen können. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-42887 Quelle Eine Sicherheitslücke in der Audiobookshelf-Software ermöglicht es Administratoren, schädlichen Code in die Anmeldeseite einzuschleusen, der dann bei allen Nutzern ausgeführt wird und deren Anmeldedaten abfangen kann. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| GHSA-qr9h-3q76-7gj8 Quelle Eine Schwachstelle in Audiobookshelf ermöglicht es angemeldeten Benutzern, schädlichen Code in Sitzungsdaten einzuschleusen, der ausgeführt wird, wenn Administratoren die Sitzungsübersicht besuchen, wodurch Angreifer Admin-Rechte erlangen können. |
Audiobookshelf | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-42888 Quelle Eine Pfad-Traversal-Schwachstelle in der Audiobookshelf-Software ermöglicht es Angreifern, bei der Podcast-Erstellung auf Dateien außerhalb der vorgesehenen Bibliotheksordner zuzugreifen und diese möglicherweise zu lesen, zu schreiben oder zu löschen. |
Audiobookshelf | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2021-29456 Quelle Authelia, eine Authentifizierungssoftware, prüft bei der Weiterleitung nach dem Abmelden nicht ordnungsgemäß die Ziel-URL, wodurch Angreifer Nutzer auf beliebige schädliche Websites umleiten können. |
Authelia | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2021-32637 Quelle Eine Sicherheitslücke in Authelia ermöglicht es Angreifern, die Authentifizierung zu umgehen, indem sie fehlerhafte HTTP-Anfragen an nginx-Server senden, die das ngx_http_auth_request_module verwenden. |
Authelia | Self-Hosted Apps | Hoch | 07.06.2026 |
| GHSA-x883-2vmg-xwf7 Quelle Eine Schwachstelle in Authelia führt dazu, dass Änderungen an Benutzergruppen unter bestimmten Konfigurationsbedingungen nicht sofort wirksam werden, wodurch Benutzer länger als erwartet auf Ressourcen zugreifen können, die ihnen eigentlich entzogen wurden. |
Authelia | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2025-24806 Quelle Authelia behandelt Anmeldeversuche über Benutzername und E-Mail als separate Ereignisse, wodurch Angreifer doppelt so viele Passwort-Versuche haben bevor sie gesperrt werden. |
Authelia | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2026-33525 Quelle Eine Schwachstelle in Authelia ermöglicht unter sehr spezifischen Bedingungen das Einschleusen von JavaScript-Code über manipulierte Cookies, was jedoch nur bei unsicherer Konfiguration der Content Security Policy und zusätzlichen verwundbaren Anwendungen auf derselben Domain möglich ist. |
Authelia | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2026-47203 Quelle Eine Schwachstelle in Authelia ermöglicht es Angreifern, Brute-Force-Schutzmaßnahmen zu umgehen, indem sie verschiedene Groß-/Kleinschreibungen desselben Benutzernamens bei der Basic-Auth-Authentifizierung verwenden, wodurch separate Sperrbereiche für jeden Fall erstellt werden. |
Authelia | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-48794 Quelle Eine Schwachstelle in der Authelia-Software kann unter sehr spezifischen Bedingungen dazu führen, dass Zugriffskontrollregeln umgangen werden, wenn Domains nicht korrekt normalisiert werden. |
Authelia | Self-Hosted Apps | Niedrig | 07.06.2026 |
| CVE-2023-48228 Quelle Eine Sicherheitslücke in der OAuth2-Implementierung von authentik ermöglicht es Angreifern, die PKCE-Sicherheitsprüfung zu umgehen, indem sie den code_verifier-Parameter einfach weglassen, obwohl der OAuth2-Flow mit einem code_challenge gestartet wurde. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |