Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2022-31130 Quelle Eine Schwachstelle in Grafana ermöglicht es bestimmten Plugins, Authentifizierungstoken von Benutzern abzufangen, wodurch sensible Anmeldedaten preisgegeben werden können. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-35957 Quelle Eine Schwachstelle in Grafana ermöglicht es Administratoren, ihre Rechte auf Server-Administrator zu erweitern, wenn die Auth-Proxy-Authentifizierung verwendet wird. Angreifer können eine gefälschte Datenquelle erstellen, die auf localhost zeigt und Admin-Benutzerdaten enthält. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-36062 Quelle Ein Fehler in Grafanas rollenbasierter Zugriffskontrolle ermöglicht es Benutzern mit Editor- oder Viewer-Rechten, auf Ordner und Dashboards zuzugreifen, die eigentlich nur für Administratoren bestimmt sind. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-39201 Quelle Eine Sicherheitslücke in Grafana ermöglicht es Plugins, Authentifizierungs-Cookies von Benutzern zu erhalten, was unter bestimmten Bedingungen bei Datenquellen- und Plugin-Proxy-Endpunkten auftritt. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-39229 Quelle Grafana hat eine Schwachstelle in der Benutzeranmeldung, bei der ein Angreifer verhindern kann, dass sich legitime Nutzer einloggen, indem er einen Benutzernamen registriert, der der E-Mail-Adresse eines anderen entspricht. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-39306 Quelle Grafana hat eine Schwachstelle bei Einladungslinks, die es Angreifern ermöglicht, sich mit beliebigen Benutzernamen oder E-Mail-Adressen in Organisationen zu registrieren und dadurch unberechtigt Zugang zu erhalten. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-39307 Quelle Grafana-Anwendungen bis Version 9.x haben eine Schwachstelle, die es Angreifern ermöglicht herauszufinden, welche Benutzernamen oder E-Mail-Adressen im System existieren, indem sie die Passwort-Zurücksetzen-Funktion missbrauchen. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-39324 Quelle In Grafana können Benutzer mit Viewer-Berechtigung beim Erstellen von Dashboard-Snapshots eine beliebige URL einschleusen, die anderen Nutzern als vertrauenswürdiger Link zum ursprünglichen Dashboard angezeigt wird. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-39328 Quelle Eine Race Condition in Grafana ermöglicht es nicht authentifizierten Benutzern, geschützte Endpunkte abzufragen, da unter hoher Last HTTP-Anfragen falsche Authentifizierungs-Middleware erhalten können. |
Grafana | OS & Plattform | Kritisch | 06.06.2026 |
| CVE-2022-41912 Quelle Eine Schwachstelle in Grafana Enterprise ermöglicht es Angreifern, ihre Berechtigungen zu erweitern, indem sie SAML-Antworten mit mehreren Behauptungen manipulieren. Betroffen sind nur unsignierte SAML-Dokumente mit mindestens einer signierten Behauptung, wodurch Admin-Zugriff erlangt werden kann. |
Grafana | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2022-23498 Quelle Ein Fehler in Grafana Enterprise ermöglicht es Benutzern, Session-Cookies anderer Nutzer zu erhalten, wenn die Datenquellen-Cache-Funktion aktiviert ist, wodurch unbefugter Zugriff auf fremde Benutzerkonten möglich wird. |
Grafana | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2022-23552 Quelle Eine Schwachstelle in Grafanas GeoMap-Plugin ermöglicht es Benutzern mit Editor-Rechten, schädlichen JavaScript-Code über SVG-Dateien einzuschleusen, der dann im Browser anderer Nutzer ausgeführt wird und zur Rechteausweitung missbraucht werden kann. |
Grafana | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2023-22462 Quelle Eine Sicherheitslücke in Grafanas Text-Plugin ermöglicht es Benutzern mit Editor-Rechten, schädlichen JavaScript-Code zu speichern, der ausgeführt wird, wenn Admin-Benutzer das Panel bearbeiten und bestimmte Optionen anklicken. |
Grafana | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2021-29622 Quelle Prometheus-Monitoring-Software enthält eine Schwachstelle, die es Angreifern ermöglicht, Nutzer über speziell gestaltete URLs auf beliebige externe Websites umzuleiten, was für Phishing-Angriffe missbraucht werden kann. |
Prometheus | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2022-46146 Quelle Eine Schwachstelle in Prometheus ermöglicht es Angreifern, die Authentifizierung zu umgehen, wenn sie Zugang zu gehashten Passwörtern haben, indem sie den internen Cache manipulieren. |
Prometheus | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-40179 Quelle Eine Sicherheitslücke in der Prometheus-Weboberfläche ermöglicht es Angreifern, schädlichen JavaScript-Code über manipulierte Metrik-Namen einzuschleusen, der dann im Browser von Nutzern ausgeführt wird, wenn diese über Diagramme hovern oder Metriken durchsuchen. |
Prometheus | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2026-42151 Quelle Eine Schwachstelle in Prometheus führt dazu, dass Azure AD OAuth-Geheimnisse im Klartext über eine HTTP-API preisgegeben werden, wenn Nutzer auf den Konfigurationsendpunkt zugreifen können. |
Prometheus | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-42154 Quelle Eine Schwachstelle in Prometheus ermöglicht es Angreifern, durch manipulierte Anfragen an den Remote-Read-Endpunkt übermäßig viel Arbeitsspeicher zu belegen und den Dienst zum Absturz zu bringen. |
Prometheus | OS & Plattform | Hoch | 06.06.2026 |
| CVE-2026-44903 Quelle Eine Sicherheitslücke in Prometheus ermöglicht es Angreifern, schädlichen JavaScript-Code in die veraltete Web-Oberfläche einzuschleusen, wenn sie manipulierte Metriken einschleusen können, wodurch Daten gestohlen oder der Server heruntergefahren werden könnte. |
Prometheus | OS & Plattform | Mittel | 06.06.2026 |
| CVE-2023-45672 Quelle Eine Sicherheitslücke in der Frigate-Videoüberwachungssoftware ermöglicht es Angreifern, schädlichen Code auf dem Server auszuführen, indem sie speziell gestaltete Konfigurationsdaten über die Web-Oberfläche senden. |
Frigate | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2023-45671 Quelle Eine Sicherheitslücke in der Frigate-Videoüberwachungssoftware ermöglicht Cross-Site-Scripting-Angriffe durch unsaubere Verarbeitung von Kameranamen in API-Endpunkten, wodurch Angreifer schädlichen JavaScript-Code in Nutzerbrowsern ausführen können. |
Frigate | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-45670 Quelle Frigate-Videoüberwachungssoftware hat eine Schwachstelle, bei der Angreifer die Serverkonfiguration über bösartige Webseiten ändern können, wenn authentifizierte Nutzer auf speziell präparierte Links klicken. |
Frigate | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2024-32874 Quelle Eine Schwachstelle in der Frigate-Videosicherheitssoftware ermöglicht es Angreifern mit Zugang zur Anwendung, durch das Hochladen von Dateien mit extrem langen Unicode-Namen einen Denial-of-Service-Angriff zu verursachen, da die kostspielige Unicode-Normalisierung die CPU überlastet. |
Frigate | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2025-62382 Quelle Eine Schwachstelle in der Frigate-Videoüberwachungssoftware ermöglicht es authentifizierten Benutzern, beliebige Dateien vom Server zu lesen, indem sie die Export-Funktion missbrauchen und einen manipulierten Dateipfad als Thumbnail-Quelle angeben. |
Frigate | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-33126 Quelle Eine Sicherheitslücke in Frigate ermöglicht es Angreifern, den Server zu missbrauchen, um HTTP-Anfragen an interne Netzwerkressourcen zu senden, da ein API-Endpunkt URLs ohne ordnungsgemäße Validierung akzeptiert. |
Frigate | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-33125 Quelle Eine Schwachstelle in der Frigate-Software ermöglicht es nicht authentifizierten Benutzern, Administrator- und andere Benutzerkonten zu löschen, was zu Dienstausfällen und Datenverlust führen kann. |
Frigate | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-33124 Quelle Frigate erlaubt authentifizierten Nutzern, ihr Passwort zu ändern, ohne das aktuelle Passwort zu bestätigen, und invalidiert dabei bestehende Sitzungen nicht. Angreifer können bei kompromittierten Sitzungen dauerhaft Konten übernehmen. |
Frigate | Self-Hosted Apps | Niedrig | 06.06.2026 |
| CVE-2026-25643 Quelle Eine kritische Sicherheitslücke in der Frigate-Software ermöglicht es Administratoren oder Angreifern bei ungeschützten Installationen, beliebige Systembefehle über die Video-Stream-Konfiguration auszuführen und dadurch die vollständige Kontrolle über das System zu erlangen. |
Frigate | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-33469 Quelle Eine Schwachstelle in der Frigate-Software ermöglicht es authentifizierten Benutzern ohne Admin-Rechte, die vollständige Konfigurationsdatei mit sensiblen Daten wie Kamera-Passwörtern und anderen Geheimnissen über eine API abzurufen. |
Frigate | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-33470 Quelle Eine Sicherheitslücke in der Frigate-Software ermöglicht es authentifizierten Benutzern mit eingeschränkten Kamerarechten, Schnappschüsse von anderen Kameras anzuzeigen, für die sie keine Berechtigung haben, wodurch die Zugriffskontrolle umgangen wird. |
Frigate | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-32136 Quelle AdGuard Home hat eine kritische Schwachstelle, bei der Angreifer die Authentifizierung komplett umgehen können, indem sie eine HTTP/2-Verbindung über das h2c-Protokoll aufbauen und dann ohne Anmeldedaten auf alle Administrationsfunktionen zugreifen können. |
AdGuard Home | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-47703 Quelle AdGuard Home und dnsproxy haben eine Schwachstelle bei der DNS-Weiterleitung über DoQ, bei der die DNS-ID auf null gesetzt wird und dadurch die Zufälligkeit reduziert wird, was Angreifern ermöglichen könnte, DNS-Anfragen zu manipulieren. |
AdGuard Home | Self-Hosted Apps | Niedrig | 06.06.2026 |
| CVE-2023-25811 Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es Angreifern, schädlichen JavaScript-Code in Statusseiten-Namen einzuschleusen, der dann bei anderen Nutzern ausgeführt wird und deren Browser kompromittieren kann. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-25810 Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es Angreifern, schädlichen JavaScript-Code in Statusseiten-Beschreibungen einzuschleusen, der dann bei anderen Nutzern ausgeführt wird. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-36821 Quelle Eine Schwachstelle in der Uptime Kuma Monitoring-Software ermöglicht es angemeldeten Benutzern, schädliche Plugins zu installieren, die automatisch Code auf dem Server ausführen können. |
Uptime Kuma | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2023-36822 Quelle Eine Pfad-Traversal-Schwachstelle in Uptime Kuma ermöglicht es angemeldeten Benutzern, beliebige Dateien auf dem Server zu löschen, indem sie manipulierte Plugin-Namen verwenden, was zu Systemausfall und Datenverlust führen kann. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-44400 Quelle Eine Schwachstelle in der Uptime Kuma Monitoring-Software führt dazu, dass Benutzer-Sitzungen auch nach Passwort-Änderungen oder langer Inaktivität gültig bleiben, wodurch Angreifer mit Gerätezugang dauerhaften Kontozugriff erlangen können. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-49276 Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es Angreifern, schädlichen Code in Webseiten einzuschleusen, indem sie das Google Analytics ID-Feld in benutzerdefinierten Statusseiten manipulieren, da Eingaben nicht ordnungsgemäß gefiltert werden. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-hfxh-rjv7-2369 Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es authentifizierten Benutzern, beliebige Befehle auf dem Server auszuführen, indem sie schädlichen Code in das Hostname-Feld des Tailscale Ping Monitors einschleusen. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-49805 Quelle Uptime Kuma überprüft nicht die Herkunft von WebSocket-Verbindungen, wodurch fremde Websites im Namen ihrer Besucher auf die Anwendung zugreifen können und dabei Firewall- oder Proxy-Schutzmaßnahmen umgehen. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-49804 Quelle Uptime Kuma hat eine Schwachstelle, bei der bereits angemeldete Benutzer nach einer Passwort-Änderung weiterhin Zugriff auf das Konto haben, ohne sich erneut anmelden zu müssen. Dies ermöglicht unbefugten Zugang zu Benutzerdaten auch nach Passwort-Änderungen. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-23q2-5gf8-gjpp Quelle Uptime Kuma invalidiert bestehende Benutzersitzungen nicht automatisch, wenn die Authentifizierung aktiviert wird, wodurch bereits angemeldete Benutzer weiterhin vollen Zugriff haben, bis sie sich manuell abmelden oder die Seite neu laden. |
Uptime Kuma | Self-Hosted Apps | Niedrig | 06.06.2026 |
| CVE-2024-56331 Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es Angreifern, lokale Dateien vom Server zu lesen, indem sie file:// URLs in der "real-browser" Funktion verwenden, die Screenshots erstellt und dabei sensible Systemdateien wie /etc/passwd preisgeben kann. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-hx7h-9vf7-5xhg Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es Administratoren, durch spezielle URL-Eingaben bei Benachrichtigungseinstellungen einen ReDoS-Angriff auszulösen, der den Webservice durch übermäßige CPU-Nutzung zum Stillstand bringen kann. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-qjxc-h5jf-c7rj Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es authentifizierten Angreifern, über SSRF-Angriffe sensible Daten von internen Cloud-Metadaten-Diensten auszulesen, wodurch Zugangstokens und Konfigurationsdaten preisgegeben werden können. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-5px6-fx2w-459r Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es Angreifern ohne Authentifizierung, über Pfad-Traversal auf Dateien zuzugreifen, die mit 'index.' beginnen, was zur Preisgabe sensibler Informationen führen kann. |
Uptime Kuma | Self-Hosted Apps | Hoch | 06.06.2026 |
| GHSA-vffh-c9pq-4crh Quelle Eine Schwachstelle in Uptime Kuma ermöglicht es angemeldeten Benutzern, beliebige Dateien vom Server zu lesen, indem sie schädliche Vorlagen in Webhook-Benachrichtigungen einschleusen. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-9fg7-wgm7-57fh Quelle Uptime Kuma sendet RSS-Feeds für öffentliche Statusseiten mit falschem Content-Type als HTML statt XML, wodurch Browser den Feed falsch interpretieren und theoretisch Skripte ausführen könnten. |
Uptime Kuma | Self-Hosted Apps | Niedrig | 06.06.2026 |
| CVE-2026-32230 Quelle Eine Sicherheitslücke in Uptime Kuma ermöglicht es unangemeldeten Nutzern, durchschnittliche Antwortzeiten privater Überwachungsmonitore abzurufen, da ein API-Endpunkt die Berechtigung nicht überprüft. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-33130 Quelle Eine Sicherheitslücke in Uptime Kuma ermöglicht es angemeldeten Benutzern, beliebige Dateien vom Server zu lesen, indem sie bösartige Vorlagen in Webhook-Benachrichtigungen verwenden. |
Uptime Kuma | Self-Hosted Apps | Mittel | 06.06.2026 |