Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2024-21637 Quelle Eine Sicherheitslücke in der Authentik-Software ermöglicht es Angreifern, Session-Tokens zu stehlen, wenn OAuth2-Provider mit Platzhaltern (*) als erlaubte Weiterleitungs-URLs konfiguriert sind. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-23647 Quelle Eine Schwachstelle in der OAuth2-Implementierung von authentik ermöglicht es Angreifern, wichtige PKCE-Sicherheitsmaßnahmen zu umgehen, indem sie bestimmte Parameter aus Autorisierungsanfragen entfernen, was Code-Injection-Angriffe ermöglicht. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2024-37905 Quelle Eine Schwachstelle in der Authentik-Software ermöglichte es jedem angemeldeten Benutzer, sich selbst Administratorrechte zu verschaffen, indem er API-Token manipulierte und deren Benutzerzuordnung änderte. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-38371 Quelle Eine Sicherheitslücke in der Authentik-Software umgeht Zugriffsbeschränkungen beim OAuth2 Device Code Flow, wodurch unbefugte Benutzer OAuth-Token erhalten und auf geschützte Anwendungen zugreifen können. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-42490 Quelle Eine Schwachstelle in der authentik-Software ermöglicht es Benutzern, auf bestimmte API-Endpunkte zuzugreifen, ohne ordnungsgemäß authentifiziert oder autorisiert zu sein, wodurch möglicherweise sensible Zertifikatsdaten preisgegeben werden können. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-47077 Quelle Eine Schwachstelle in authentik ermöglicht es Anwendungen und Benutzern, Zugriffstoken zu stehlen und damit unberechtigt auf andere Anwendungen zuzugreifen, für die sie keine Berechtigung haben. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-47070 Quelle Eine kritische Schwachstelle in der Authentik-Software ermöglicht es Angreifern, die Passwort-Authentifizierung zu umgehen, indem sie einen manipulierten X-Forwarded-For HTTP-Header senden. Dadurch können sie sich ohne Passwort bei bekannten Benutzerkonten anmelden. |
authentik | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2024-52287 Quelle Eine Schwachstelle in der Authentik-Software ermöglichte es Angreifern mit gültigen OAuth-Zugangsdaten, Tokens mit nicht konfigurierten Berechtigungen zu erhalten, die dann für schädliche Aktionen in vertrauenden Systemen missbraucht werden könnten. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2024-52289 Quelle Eine Schwachstelle in der OAuth2-Komponente von authentik ermöglicht es Angreifern, die Validierung von Weiterleitungs-URLs zu umgehen, indem sie Domains mit ähnlichen Namen registrieren, was zu unbefugten Weiterleitungen führen kann. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2024-52307 Quelle Eine Schwachstelle in der authentik-Software ermöglicht es Angreifern, durch wiederholte Versuche den geheimen Schlüssel zu erraten, der für die Authentifizierung eines internen Endpunkts verwendet wird. Mit diesem Schlüssel können Angreifer Cookies manipulieren oder neue erstellen. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-29928 Quelle Eine Schwachstelle in der Authentik-Software führt dazu, dass gelöschte Benutzersitzungen bei Verwendung der Datenbank-Speicherung nicht ordnungsgemäß widerrufen werden, wodurch Benutzer weiterhin Zugriff behalten können. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-52553 Quelle Eine Schwachstelle in authentik ermöglicht es unbefugten Nutzern, auf Remote-Access-Verbindungen zuzugreifen, indem sie URLs mit gültigen Tokens kopieren, da die Sitzungsprüfung fehlt. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-53942 Quelle Eine Sicherheitslücke in authentik ermöglicht es deaktivierten Benutzern mit OAuth/SAML-Verbindungen, teilweise auf das System zuzugreifen und Anwendungen zu autorisieren, obwohl ihre Konten gesperrt sind. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2025-64521 Quelle In der Authentifizierungssoftware authentik können deaktivierte Service-Accounts für OAuth-Provider weiterhin zur Anmeldung verwendet werden, obwohl sie eigentlich gesperrt sein sollten. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2025-64708 Quelle Eine Schwachstelle in der Authentifizierungssoftware authentik ermöglicht es Nutzern, abgelaufene Einladungen zu verwenden, da diese nicht sofort als ungültig erkannt werden. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-25748 Quelle Eine Schwachstelle in authentik ermöglicht es Angreifern, die Authentifizierung zu umgehen, wenn sie manipulierte Cookies verwenden und authentik als Proxy Provider mit Traefik oder Caddy konfiguriert ist. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-25227 Quelle Eine Schwachstelle in authentik ermöglicht es Benutzern mit bestimmten Anzeigeberechtigungen, beliebigen Code auf dem Server auszuführen und dadurch vollständige Kontrolle über die Anwendung zu erlangen. |
authentik | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-25922 Quelle Eine Schwachstelle in authentik ermöglicht es Angreifern, sich als beliebige Benutzer anzumelden, indem sie schädliche SAML-Assertions vor gültige signierte Assertions einfügen, wenn bestimmte Sicherheitseinstellungen nicht konfiguriert sind. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-40172 Quelle Eine Schwachstelle in der authentik-Software ermöglicht es Benutzern mit eingeschränkten Verwaltungsrechten, sich selbst oder andere Benutzer zu Administratoren mit vollständigen Systemrechten zu machen, indem sie Sicherheitskontrollen umgehen. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| GHSA-3wf5-rj6w-7527 Quelle Eine Schwachstelle in authentik ermöglicht es Angreifern, OAuth2-Provider zu manipulieren, indem sie schädliche Weiterleitungs-URLs dauerhaft speichern, bevor eine Authentifizierung stattfindet. Dies führt zur Abfangung von Autorisierungscodes und potenziellem Kontodiebstahl bei allen nachfolgenden |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-41577 Quelle Eine Sicherheitslücke in authentik's SAML-Verarbeitung ignoriert Zeitbeschränkungen und Zielgruppen-Einschränkungen in Authentifizierungstoken, wodurch Angreifer abgelaufene oder für andere Dienste bestimmte Token wiederverwenden können. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-40166 Quelle Eine Schwachstelle in authentik ermöglicht es angemeldeten Benutzern ohne Admin-Rechte, geheime OAuth2-Client-Schlüssel von Anbietern abzurufen, gegen die sie sich zuvor authentifiziert haben, was unbefugte Wiederverwendung dieser Anmeldedaten ermöglichen könnte. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| GHSA-5wcc-hf24-rf5h Quelle Eine Schwachstelle in authentik ermöglicht es Angreifern, die nginx-Authentifizierung zu umgehen, indem sie einen speziellen HTTP-Header setzen, wodurch sie ohne Anmeldung auf geschützte Anwendungen zugreifen können. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-40165 Quelle Eine Schwachstelle in der Authentik-Software ermöglicht es Angreifern, durch Manipulation von SAML-Assertions Zugang zu fremden Benutzerkonten zu erlangen, indem sie XML-Kommentare in NameID-Werte einschleusen. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-41569 Quelle Eine Schwachstelle in authentiks WS-Federation-Provider ermöglicht es Angreifern, Benutzer auf bösartige Websites umzuleiten, wo sie gültige Anmeldedaten abfangen können, die zur Identitätsübernahme missbraucht werden können. |
authentik | Self-Hosted Apps | Mittel | 07.06.2026 |
| CVE-2026-42849 Quelle Eine kritische Schwachstelle in authentiks Simple Flow Executor ermöglicht Cross-Site-Scripting-Angriffe, wodurch Angreifer Sitzungen übernehmen oder Benutzer auf schädliche Seiten umleiten können. |
authentik | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-47201 Quelle Eine Sicherheitslücke in authentik's SAML-Authentifizierung ermöglicht es Angreifern, sich als andere Benutzer auszugeben, indem sie gültige digitale Signaturen manipulieren und gefälschte Identitätsdaten einschleusen. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-49443 Quelle Eine Schwachstelle in authentik ermöglicht es Angreifern mit geringen Berechtigungen, sich als beliebige Benutzer anzumelden, indem sie Verbindungen zwischen Benutzerkonten und externen Quellen manipulieren. |
authentik | Self-Hosted Apps | Hoch | 07.06.2026 |
| CVE-2026-49448 Quelle Eine kritische Sicherheitslücke in der Authentik-Software ermöglicht es Angreifern, Authentifizierungsschritte zu überspringen, indem sie eine leere POST-Anfrage senden, wodurch sie sich ohne gültige Anmeldedaten einloggen können. |
authentik | Self-Hosted Apps | Kritisch | 07.06.2026 |
| CVE-2026-40871 Quelle Eine Schwachstelle in der E-Mail-Software Mailcow ermöglicht es Angreifern, schädlichen Code in die Datenbank einzuschleusen, der später bei der Ausführung von Quarantäne-Benachrichtigungen aktiviert wird und sensible Daten wie Administrator-Passwörter preisgeben kann. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-39386 Quelle Eine Schwachstelle in der Neko-Software (virtueller Browser in Docker) ermöglicht es jedem angemeldeten Benutzer, sofort vollständige Administratorrechte über die gesamte Instanz zu erlangen und diese komplett zu übernehmen. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-41330 Quelle Eine Sicherheitslücke in OpenClaw ermöglicht es Angreifern, Sicherheitskontrollen zu umgehen, indem sie Umgebungsvariablen überschreiben und dadurch Proxy-Einstellungen, TLS-Überprüfungen und Docker-Beschränkungen aushebeln können. |
Docker Engine | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-32311 Quelle Eine kritische Sicherheitslücke in Flowsint, einem OSINT-Analysewerkzeug, ermöglicht es Angreifern, beliebige Systembefehle als Administrator auszuführen, indem sie spezielle Zeichen in Organisationsknoten einschleusen und aus Docker-Containern ausbrechen. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-40242 Quelle Eine Schwachstelle in Arcane, einer Docker-Verwaltungsschnittstelle, ermöglicht es Angreifern, den Server dazu zu bringen, HTTP-Anfragen an beliebige URLs zu senden und die Antworten zu erhalten, ohne dass eine Authentifizierung erforderlich ist. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-39848 Quelle Eine Schwachstelle in der Docker-Verwaltungsanwendung Dockyard ermöglicht es Angreifern, Container über manipulierte Links zu starten oder zu stoppen, wenn ein Administrator diese anklickt. |
Docker Engine | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-40089 Quelle Eine Schwachstelle in der Sonicverse Radio-Software ermöglicht es angemeldeten Benutzern, beliebige HTTP-Anfragen vom Server an interne oder externe Systeme zu senden, wodurch sensible Daten preisgegeben oder interne Dienste angegriffen werden können. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-5741 Quelle Eine Schwachstelle im suvarchal docker-mcp-server ermöglicht es Angreifern, über die HTTP-Schnittstelle schädliche Betriebssystembefehle einzuschleusen und auszuführen. Dies kann zur vollständigen Systemkompromittierung führen. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-35044 Quelle Eine Schwachstelle in der BentoML Python-Bibliothek ermöglicht es Angreifern, schädlichen Code auf dem Host-System auszuführen, wenn Nutzer ein manipuliertes Bento-Archiv importieren und containerisieren. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-34977 Quelle Eine Schwachstelle in Aperi'Solve ermöglicht es Angreifern, über ungeprüfte Passwort-Eingaben bei JPEG-Uploads beliebigen Code auszuführen und vollständige Kontrolle über den Server zu erlangen. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-34612 Quelle Eine Schwachstelle in der Kestra-Orchestrierungsplattform ermöglicht es authentifizierten Benutzern, durch das Besuchen eines manipulierten Links beliebige Befehle auf dem Server auszuführen. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-33990 Quelle Docker Model Runner hat eine Schwachstelle, die es Angreifern ermöglicht, interne Netzwerkdienste anzugreifen und deren Daten zu stehlen, indem sie bösartige Container-Registries verwenden. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-34450 Quelle Eine Schwachstelle im Claude SDK für Python speicherte Dateien mit unsicheren Berechtigungen, wodurch lokale Angreifer auf geteilten Systemen sensible Daten lesen oder in Docker-Umgebungen das Verhalten von KI-Modellen manipulieren konnten. |
Docker Engine | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-34381 Quelle Eine Sicherheitslücke in Admidio (nicht Docker Engine) ermöglicht es Angreifern, hochgeladene Dokumente ohne Authentifizierung über HTTP abzurufen, da die Apache-Konfiguration im Docker-Image Zugriffsbeschränkungen ignoriert. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-34042 Quelle Eine Sicherheitslücke in der act-Software (nicht Docker Engine) ermöglicht es Angreifern über das Netzwerk, schädliche Cache-Dateien zu erstellen und bestehende Caches abzurufen, was zur Ausführung von Schadcode in Docker-Containern führen kann. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-33997 Quelle Docker Engine hat eine Schwachstelle in der Plugin-Installation, bei der Berechtigungen umgangen werden können. Das System akzeptiert fälschlicherweise andere Privilegien als vom Nutzer genehmigt, was Plugins erweiterte Systemzugriffe ermöglichen könnte. |
Docker Engine | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-2287 Quelle CrewAI überprüft nicht ordnungsgemäß, ob Docker während der Laufzeit noch aktiv ist, und wechselt zu unsicheren Sandbox-Einstellungen, die Angreifern die Ausführung von beliebigem Code ermöglichen. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-2275 Quelle Ein Fehler in CrewAI CodeInterpreter ermöglicht die Ausführung beliebiger C-Funktionen, wenn Docker nicht erreichbar ist und das System auf SandboxPython zurückgreift, was zu vollständiger Systemkompromittierung führen kann. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-34205 Quelle Eine Schwachstelle in Home Assistant ermöglicht es Geräten im lokalen Netzwerk, ohne Authentifizierung auf interne Endpunkte zuzugreifen, die eigentlich geschützt sein sollten. |
Docker Engine | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2025-15612 Quelle Wazuh-Installationsskripte und Docker-Dateien verwenden unsichere Downloads ohne SSL-Zertifikatsprüfung, wodurch Angreifer im Netzwerk schädlichen Code einschleusen und die Software-Lieferkette kompromittieren können. |
Docker Engine | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-33748 Quelle Eine Schwachstelle in Docker BuildKit ermöglicht es Angreifern, durch manipulierte Git-URLs auf Dateien außerhalb des vorgesehenen Repository-Verzeichnisses zuzugreifen und so vertrauliche Daten vom gleichen Dateisystem zu lesen. |
Docker Engine | OS & Plattform | Hoch | 06.06.2026 |