Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2026-35052 Quelle Eine Schwachstelle in D-Tale (einer Web-Anwendung zur Datenanalyse) ermöglicht Angreifern die Ausführung von schädlichem Code auf dem Server, wenn Redis oder Shelf als Speicherschicht verwendet wird. |
Redis | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-34977 Quelle Eine Schwachstelle in Aperi'Solve ermöglicht es Angreifern, über ungeprüfte Passwort-Eingaben bei JPEG-Uploads beliebigen Code auszuführen und vollständige Kontrolle über das System zu erlangen. |
Redis | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-35537 Quelle Eine Schwachstelle in Roundcube Webmail ermöglicht es Angreifern ohne Anmeldung, beliebige Dateien auf dem Server zu schreiben, indem sie manipulierte Session-Daten über den Redis/Memcache-Handler senden. |
Redis | OS & Plattform | Niedrig | 06.06.2026 |
| CVE-2026-34163 Quelle FastGPT, eine KI-Agent-Plattform, hat eine Schwachstelle in bestimmten Endpunkten, die es angemeldeten Angreifern ermöglicht, interne Netzwerke zu scannen und auf interne Dienste wie Datenbanken zuzugreifen. |
Redis | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-1648 Quelle Eine WordPress-Plugin-Schwachstelle ermöglicht es Angreifern, ohne Anmeldung beliebige Webanfragen an interne Dienste zu senden, was zu Fernzugriff auf den Server führen kann. |
Redis | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-27794 Quelle Eine Schwachstelle in LangGraph's Caching-System ermöglicht die Ausführung von schädlichem Code, wenn Angreifer Daten in den Cache-Speicher (wie Redis oder SQLite) schreiben können und die Anwendung diese später verarbeitet. |
Redis | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-2970 Quelle Eine Schwachstelle in der datapizza-ai Software ermöglicht es Angreifern im lokalen Netzwerk, schädliche Daten über die Redis-Cache-Funktion einzuschleusen und auszuführen. |
Redis | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27574 Quelle OneUptime-Monitoring-Software erlaubt Benutzern das Ausführen von JavaScript-Code, der leicht aus der Sicherheitsumgebung ausbrechen kann und dadurch vollständigen Zugriff auf das System und alle Passwörter ermöglicht. |
Redis | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-27022 Quelle Eine Schwachstelle in der Redis-Checkpoint-Bibliothek für LangGraph ermöglicht es Angreifern, durch speziell gestaltete Filtereingaben Datenbankabfragen zu manipulieren und möglicherweise auf nicht autorisierte Daten zuzugreifen. |
Redis | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-26991 Quelle LibreNMS, ein Netzwerk-Monitoring-Tool, hat eine Schwachstelle bei der Eingabevalidierung von Gerätegruppen-Namen, wodurch Administratoren schädliche Skripte einschleusen können, die anderen Nutzern angezeigt werden. |
Redis | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-43917 Quelle Eine Sicherheitslücke in Dokploy, einer selbst-hostbaren Plattform-Software, ermöglicht es authentifizierten Benutzern, auf Ressourcen anderer Organisationen zuzugreifen, da die Zugriffskontrolle unvollständig implementiert ist. |
MariaDB | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-46446 Quelle Eine SQL-Injection-Schwachstelle in SOGo (nicht MariaDB selbst) ermöglicht Angreifern das Einschleusen schädlicher Datenbankbefehle, wenn Klartext-Passwörter mit PostgreSQL oder MariaDB gespeichert werden. |
MariaDB | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-35549 Quelle Ein Fehler in MariaDB-Datenbankservern ermöglicht es Angreifern, den Server zum Absturz zu bringen, indem sie große Datenpakete senden, wenn das caching_sha2_password-Plugin aktiviert ist. betrifft: <11.4.10; ≥11.5.0 <11.8.6; ≥12.0.0 <12.2.2 |
MariaDB | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-32710 Quelle Eine Schwachstelle in der JSON_SCHEMA_VALID() Funktion von MariaDB ermöglicht es angemeldeten Benutzern, den Datenbankserver zum Absturz zu bringen und unter speziellen Umständen möglicherweise schädlichen Code auszuführen. betrifft: ≥11.4.1 <11.4.10; ≥11.8.1 <11.8.6; =12.1.2 |
MariaDB | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-22730 Quelle Eine Sicherheitslücke in Spring AI's MariaDB-Komponente ermöglicht es Angreifern, schädliche SQL-Befehle einzuschleusen und auszuführen, wodurch Zugriffskontrollen umgangen und Datenbankdaten kompromittiert werden können. |
MariaDB | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-3494 Quelle In MariaDB-Datenbankservern bis Version 11.8.5 werden SQL-Befehle nicht protokolliert, wenn sie mit bestimmten Kommentarzeichen beginnen und das Audit-Plugin aktiviert ist. Dies kann Sicherheitsüberwachung umgehen. betrifft: ≤10.6.24; ≥10.7.0 ≤10.11.15; ≥11.0.0 ≤11.4.9; ≥11.5.0 ≤11.8.5 |
MariaDB | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-10107 Quelle MoviePilot v2 enthält eine Schwachstelle, die es angemeldeten Angreifern ermöglicht, beliebige interne Netzwerkdienste anzugreifen und Daten zu stehlen, indem sie die unzureichende URL-Filterung im Bild-Proxy umgehen. |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-41167 Quelle Eine Sicherheitslücke in Jellystat (einer Statistik-App für Jellyfin) ermöglicht es angemeldeten Benutzern, schädlichen SQL-Code einzuschleusen und dadurch sensible Daten auszulesen oder sogar beliebige Befehle auf dem Server auszuführen. |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-35034 Quelle Eine Schwachstelle in Jellyfin-Versionen vor 10.11.7 ermöglicht es angemeldeten Nutzern, durch das Erstellen von Gruppen mit extrem langen Namen den SyncPlay-Dienst zu blockieren und den Speicherverbrauch so stark zu erhöhen, dass der Server abstürzen kann. betrifft: <10.11.7 |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-35033 Quelle Jellyfin-Medienserver vor Version 10.11.7 hat eine kritische Sicherheitslücke, die es Angreifern ermöglicht, beliebige Dateien vom Server zu lesen, ohne sich anzumelden, indem sie schädliche Parameter in Video-Stream-Anfragen einschleusen. betrifft: <10.11.7 |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-35032 Quelle Jellyfin-Medienserver vor Version 10.11.7 hat eine Sicherheitslücke, die es angemeldeten Nutzern ermöglicht, lokale Dateien zu lesen und Admin-Rechte zu erlangen, indem sie manipulierte Live-TV-Einstellungen verwenden. betrifft: <10.11.7 |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-35031 Quelle Eine kritische Sicherheitslücke in Jellyfin Media Server ermöglicht es Administratoren oder Nutzern mit Untertitel-Upload-Berechtigung, beliebige Dateien zu schreiben und letztendlich vollständige Systemkontrolle als Root-Benutzer zu erlangen. betrifft: <10.11.7 |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-32891 Quelle Eine Sicherheitslücke im Discord-Bot Anchorr ermöglicht es Angreifern, schädlichen Code in Admin-Browser einzuschleusen und dadurch vollständigen Zugriff auf das System sowie alle verbundenen Dienste wie Jellyfin zu erlangen. |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-32890 Quelle Eine Sicherheitslücke im Anchorr Discord-Bot ermöglicht es jedem Discord-Nutzer, schädlichen Code im Browser des Administrators auszuführen und dadurch alle gespeicherten Passwörter und API-Schlüssel zu stehlen. |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-31852 Quelle Eine Schwachstelle in den GitHub Actions-Workflows der Jellyfin iOS-App ermöglicht es Angreifern, beliebigen Code auszuführen und die vollständige Kontrolle über das Repository zu übernehmen, was zu Geheimnisdiebstahl und Supply-Chain-Angriffen führen kann. |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-27793 Quelle Eine Schwachstelle in Seerr, einem Medien-Manager für Jellyfin und andere Streaming-Server, gibt sensible Benutzerdaten wie API-Schlüssel für Pushover und Telegram an jeden angemeldeten Nutzer preis, unabhängig von dessen Berechtigung. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-27792 Quelle Eine Schwachstelle in Seerr (einem Medien-Manager für Jellyfin) ermöglicht es angemeldeten Benutzern, auf Daten anderer Nutzer zuzugreifen und diese zu ändern, da bestimmte API-Routen keine ordnungsgemäße Berechtigungsprüfung durchführen. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-27707 Quelle Eine Schwachstelle in der Seerr-Software ermöglicht es Angreifern, sich ohne gültige Anmeldedaten zu registrieren, indem sie einen eigenen Jellyfin-Server verwenden, obwohl Seerr für Plex konfiguriert ist. |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-33380 Quelle Eine Schwachstelle in Grafana ermöglicht es angemeldeten Benutzern, beliebige Dateien vom Server zu lesen, wenn die SQL-Expressions-Funktion aktiviert ist. betrifft: ≥11.6.0 <11.6.14; ≥12.2.0 <12.2.8; ≥12.3.0 <12.3.6; ≥12.4.0 <12.4.3; ≥13.0.0 <13.0.1 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-28383 Quelle Eine Schwachstelle in Grafana ermöglicht es angemeldeten Benutzern, durch spezielle Anfragen an Plugin-Endpunkte unbegrenzt Speicher zu verbrauchen und dadurch den Server zum Absturz zu bringen. betrifft: ≥8.5.0 <11.6.14; ≥12.2.0 <12.2.8; ≥12.3.0 <12.3.6; ≥12.4.0 <12.4.3; =11.6.14; =12.2.8; =12.3.6; =12.4.3 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-28379 Quelle Eine Schwachstelle in Grafana Live ermöglicht es angemeldeten Benutzern mit Viewer-Berechtigung, den Server durch gleichzeitige Anfragen zum Absturz zu bringen, wodurch der gesamte Dienst ausfällt. betrifft: ≥8.5.0 <11.6.14; ≥12.2.0 <12.2.8; ≥12.3.0 <12.3.6; ≥12.4.0 <12.4.3; =11.6.14; =12.2.8; =12.3.6; =12.4.3 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-28376 Quelle Eine Schwachstelle in Grafanas Live-Push-Funktion ermöglicht es angemeldeten Benutzern, durch das Senden großer Datenmengen unbegrenzten Speicherverbrauch zu verursachen, was zu Systemabstürzen führen kann. betrifft: ≥8.0.0 <11.6.14; ≥12.0.0 <12.2.8; ≥12.3.0 <12.3.6; ≥12.4.0 <12.4.3; =11.6.14; =12.2.8; =12.3.6; =12.4.3 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-21727 Quelle Eine Schwachstelle in Grafanas Korrelations-Feature ermöglicht es Benutzern mit Datenquellen-Verwaltungsrechten, veraltete Korrelationsdaten anderer Organisationen einzusehen und dauerhaft zu löschen, wodurch die Mandantentrennung umgangen wird. betrifft: <11.6.11; ≥12.0.0 <12.0.9; ≥12.1.0 <12.1.6; ≥12.2.0 <12.2.4; ≥12.3.0 <12.3.3 |
Grafana | OS & Plattform | Niedrig | 06.06.2026 |
| CVE-2025-12141 Quelle In Grafanas Benachrichtigungssystem können Benutzer mit Bearbeitungsrechten die Endpunkt-URLs von Kontaktpunkten anderer Nutzer ändern und über die Test-Funktion vertrauliche Anmeldedaten wie Slack-Token abfangen, was unbefugten Zugriff auf externe Dienste ermöglicht. betrifft: ≥8.0.0 ≤12.3.0 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-28375 Quelle Eine Schwachstelle in Grafanas Testdaten-Datenquelle kann dazu missbraucht werden, Speicherprobleme zu verursachen, die zum Absturz der Anwendung führen. betrifft: <8.1.0; ≥11.6.14 <12.0.0; ≥12.1.10 <12.2.0; ≥12.2.8 <12.3.0; ≥12.3.6 <12.4.0 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27879 Quelle Eine Schwachstelle in Grafana ermöglicht es Angreifern, durch spezielle Resample-Abfragen den Arbeitsspeicher zu überlasten und das System zum Absturz zu bringen. betrifft: <8.0.0; ≥11.6.14 <12.0.0; ≥12.1.10 <12.2.0; ≥12.2.8 <12.3.0; ≥12.3.6 <12.4.0 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27876 Quelle Eine Schwachstelle in Grafana ermöglicht Angreifern die Ausführung beliebigen Codes auf dem Server durch eine Kombination aus SQL-Ausdrücken und Enterprise-Plugins. Betroffen sind nur Instanzen mit aktiviertem sqlExpressions-Feature in bestimmten Versionen zwischen 11.6.0 und 12.4.1. betrifft: <11.6.0; ≥11.6.14 <12.0.0; ≥12.1.10 <12.2.0; ≥12.2.8 <12.3.0; ≥12.3.6 <12.4.0 |
Grafana | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2026-28377 Quelle Eine Schwachstelle in Grafana Tempo gibt den S3-Verschlüsselungsschlüssel im Klartext über einen Statusendpunkt preis, wodurch unbefugte Personen Zugriff auf den Schlüssel für verschlüsselte Trace-Daten erhalten können. |
Grafana | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-33375 Quelle Eine Schwachstelle in Grafanas MSSQL-Plugin ermöglicht es Benutzern mit geringen Rechten, Sicherheitsbeschränkungen zu umgehen und durch übermäßigen Speicherverbrauch den Server zum Absturz zu bringen. betrifft: ≥11.6.0 <11.6.14; ≥12.1.0 <12.1.10; ≥12.2.0 <12.2.8; ≥12.3.0 <12.3.6; ≥12.4.0 <12.4.2 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-21724 Quelle Eine Schwachstelle in Grafana ermöglicht es Benutzern mit Editor-Rolle, geschützte Webhook-URLs zu ändern, obwohl ihnen die erforderlichen Berechtigungen fehlen. betrifft: ≥11.6.9 <11.6.14; ≥12.1.5 <12.1.10; ≥12.2.2 <12.2.8; ≥12.3.1 <12.3.6 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-32117 Quelle Eine Sicherheitslücke im Grafana Cubism-Panel Plugin ermöglicht es Angreifern mit Editor-Rechten, schädlichen JavaScript-Code einzuschleusen, der ausgeführt wird, wenn andere Nutzer mit dem Panel interagieren. betrifft: ≤0.1.2 |
Grafana | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-21725 Quelle Eine Schwachstelle in Grafana ermöglicht es Angreifern, Datenquellen ohne Berechtigung zu löschen, wenn diese zuvor gelöscht und dann neu erstellt wurden. Dies erfordert sehr spezifische Bedingungen und funktioniert nur innerhalb von 30 Sekunden. betrifft: ≥11.0.0 <12.4.1 |
Grafana | OS & Plattform | Niedrig | 06.06.2026 |
| CVE-2025-41117 Quelle Eine Schwachstelle in Grafanas Explore Traces-Ansicht ermöglicht es Angreifern, schädlichen JavaScript-Code über Stack-Traces einzuschleusen, der dann im Browser ausgeführt wird. Betroffen sind nur Datenquellen mit Jaeger HTTP API. betrifft: ≥12.2.0 <12.2.4; ≥12.3.0 <12.3.2; =12.2.4; =12.3.2 |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27590 Quelle Eine Schwachstelle in Caddys FastCGI-Pfadverarbeitung kann durch Unicode-Zeichen dazu führen, dass falsche PHP-Dateien ausgeführt werden, was bei kontrollierbaren Dateiinhalten zu unbeabsichtigter Code-Ausführung führen kann. |
Caddy | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-27589 Quelle Der Caddy-Webserver hat eine Schwachstelle in seiner lokalen Admin-API, die es bösartigen Webseiten ermöglicht, die gesamte Server-Konfiguration zu ersetzen, wenn Nutzer diese Seiten besuchen. |
Caddy | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27588 Quelle Ein Fehler im Caddy-Webserver führt dazu, dass Host-basierte Zugriffsbeschränkungen umgangen werden können, wenn mehr als 100 Hostnamen konfiguriert sind, indem die Groß-/Kleinschreibung im Host-Header verändert wird. |
Caddy | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27587 Quelle Der Caddy-Webserver hat einen Fehler bei der Pfad-Überprüfung, wodurch Angreifer Zugangskontrollen umgehen können, indem sie die Groß-/Kleinschreibung in URLs mit Prozent-Kodierung ändern. |
Caddy | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-27586 Quelle Ein Fehler im Caddy-Webserver führt dazu, dass die mTLS-Clientzertifikat-Authentifizierung stillschweigend fehlschlägt, wenn CA-Zertifikatsdateien fehlen oder beschädigt sind, wodurch jedes systemvertraute Zertifikat akzeptiert wird statt nur die beabsichtigten privaten CA-Zertifikate. |
Caddy | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-27585 Quelle Eine Schwachstelle im Caddy-Webserver ermöglicht es Angreifern, pfadbasierte Sicherheitsschutzmaßnahmen zu umgehen, indem sie Backslashes in URLs verwenden, die nicht ordnungsgemäß bereinigt werden. |
Caddy | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-30852 Quelle Ein Fehler im Caddy-Webserver ermöglicht es Angreifern, über speziell gestaltete HTTP-Header-Werte Umgebungsvariablen und Dateiinhalte auszulesen, wenn die vars_regexp-Funktion verwendet wird. |
Caddy | OS & Plattform | Mittel | 06.06.2026 |