Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2024-56335 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Angreifern mit Admin-Rechten in einer Organisation, Gruppen in anderen Organisationen zu ändern oder zu löschen, wenn sie die entsprechenden UUIDs kennen. Dies kann zu Dienstverweigerung oder Rechteausweitung führen. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2025-24365 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Angreifern, Administratorrechte in fremden Organisationen zu erlangen, indem sie URL-Parameter manipulieren und dabei ihre eigenen Organisationsrechte missbrauchen. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2025-24364 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Angreifern mit Admin-Zugang, beliebigen Code auf dem Server auszuführen, indem sie Konfigurationseinstellungen manipulieren und speziell präparierte Dateien hochladen. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| GHSA-f7r5-w49x-gxm3 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Angreifern, über bösartige Webseiten unerlaubt Administratoreinstellungen zu ändern, wenn die DISABLE_ADMIN_TOKEN-Option aktiviert ist. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-27801 Quelle Vaultwarden-Passwort-Manager bis Version 1.34.3 hat einen Fehler bei der Zwei-Faktor-Authentifizierung, der es Angreifern mit Kontozugang ermöglicht, den sechsstelligen Einmalcode durch wiederholte Versuche zu umgehen und geschützte Aktionen wie Kontolöschung durchzuführen. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-26012 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Organisationsmitgliedern, alle verschlüsselten Passwörter und Daten der Organisation abzurufen, auch wenn sie normalerweise keinen Zugriff auf bestimmte Sammlungen haben sollten. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-27802 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Manager-Konten, ihre Berechtigungen zu erweitern und unbefugt auf Sammlungen zuzugreifen, die ihnen ursprünglich nicht zugewiesen waren, indem sie eine spezielle API-Funktion missbrauchen. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-27803 Quelle Vaultwarden-Passwort-Manager erlaubt Benutzern mit Manager-Rolle, Sammlungen zu bearbeiten und zu löschen, obwohl ihre Berechtigung dafür explizit deaktiviert wurde, was zu unbefugtem Zugriff und Datenverlust führen kann. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-27898 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es angemeldeten Benutzern, verschlüsselte Passwort-Daten und Anhänge anderer Benutzer über eine fehlerhafte API-Schnittstelle abzurufen, obwohl sie dazu nicht berechtigt sind. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-47158 Quelle Eine Schwachstelle in Vaultwarden's SSO-Anmeldung ermöglichte es Angreifern, die Konten anderer Nutzer zu übernehmen, indem sie Opfer dazu brachten, sich bei einem vom Angreifer kontrollierten Anmeldeprozess zu authentifizieren. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-33420 Quelle Eine Autorisierungslücke in Vaultwarden ermöglicht es Managern mit eingeschränkten Rechten, Namen und Zuordnungen aller Sammlungen in ihrer Organisation einzusehen, obwohl sie nur Zugriff auf bestimmte Sammlungen haben sollten. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-31835 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Angreifern mit Passwort-Zugang, WebAuthn-Anmeldedaten dauerhaft zu beschädigen, indem sie gefälschte Authentifizierungsdaten senden, die vor der Signaturprüfung verarbeitet werden und so die Zwei-Faktor-Authentifizierung dauerhaft blockieren können. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-47159 Quelle Eine Schwachstelle in Vaultwarden ermöglicht es Angreifern, durch Eingabe beliebiger E-Mail-Adressen herauszufinden, welche Organisationen SSO verwenden, und anschließend ohne Identitätsnachweis gültige Authentifizierungs-Token zu erhalten. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-43911 Quelle Eine Sicherheitslücke in Vaultwarden ermöglicht es Angreifern, mit alten Refresh-Tokens weiterhin auf Benutzerkonten zuzugreifen, auch nachdem Nutzer sicherheitsrelevante Änderungen wie Passwort-Updates vorgenommen haben. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-47164 Quelle Eine Schwachstelle in Vaultwarden ermöglichte es Angreifern, sich als andere Nutzer anzumelden, indem sie bei einem Identity Provider eine Identität mit der E-Mail-Adresse des Opfers registrierten und die unzureichende E-Mail-Verifizierung im SSO-Login ausnutzten. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-43912 Quelle Vaultwarden, ein Passwort-Manager, überprüft nicht korrekt, ob Gruppen und Benutzer zur gleichen Organisation gehören, wodurch Administratoren einer Organisation unbefugten Zugriff auf Passwörter und Daten anderer Organisationen erlangen können. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-43913 Quelle Eine Sicherheitslücke in Vaultwarden ermöglicht es eingeladenen Organisationsbesitzern, das gesamte Organisationstresor zu löschen, bevor ihre Einladung von bestehenden Besitzern bestätigt wurde, was zu sofortigem Datenverlust führen kann. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-43914 Quelle Vaultwarden vor Version 1.35.4 hat eine Schwachstelle, die es Angreifern ermöglicht, den Schutz vor Brute-Force-Angriffen zu umgehen, wenn E-Mail-2FA aktiviert ist, und so Passwörter ohne Ratenbegrenzung zu erraten. |
Vaultwarden | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-47160 Quelle Vaultwarden, ein Passwort-Manager, hat eine Schwachstelle in der Icon-Abruf-Funktion, die es Angreifern ermöglicht, HTTP-Anfragen an interne Server zu senden, indem sie IP-Adressen in alternativen Formaten (dezimal, hexadezimal) verwenden. |
Vaultwarden | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-3m6q-h5gj-7mrw Quelle Gitea verwendet standardmäßig unsichere SSH-Konfigurationen mit schwachen Verschlüsselungsalgorithmen, die als kompromittiert gelten oder veraltete Hash-Funktionen verwenden, was die Sicherheit der SSH-Verbindungen gefährdet. |
Gitea | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-25714 Quelle Eine Schwachstelle in Gitea ermöglicht es API-Tokens mit öffentlichem Zugriff, private Organisationsdaten abzurufen, obwohl sie nur auf öffentliche Inhalte beschränkt sein sollten. |
Gitea | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-26231 Quelle Eine Schwachstelle in Gitea ermöglicht es authentifizierten Benutzern mit nur Lesezugriff, beliebige Commits direkt in Repositories zu pushen und dabei alle Schreibzugriffskontrollen zu umgehen, was zur vollständigen Kompromittierung von Repositories führen kann. |
Gitea | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-28699 Quelle Gitea umgeht OAuth2-Berechtigungsbeschränkungen wenn Tokens über HTTP Basic Authentication statt Bearer-Token übermittelt werden, wodurch Apps mit eingeschränkten Rechten trotzdem Schreibzugriff auf Benutzerprofile und Repositories erhalten können. |
Gitea | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-27771 Quelle | Gitea | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-28744 Quelle Eine Sicherheitslücke in Gitea ermöglicht es, mit OAuth2/Bearer-Token auf private Git-Repositories zuzugreifen, obwohl dem Token die erforderlichen Repository-Berechtigungen fehlen, da die Scope-Prüfung nur bei Basic-Authentifizierung durchgeführt wird. |
Gitea | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-20706 Quelle Eine Sicherheitslücke in Gitea ermöglicht es, mit unzureichend berechtigten Zugriffstoken komplette private Repository-Archive herunterzuladen, obwohl das Token nur für andere Bereiche wie Issues berechtigt ist. |
Gitea | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-27783 Quelle Drei API-Endpunkte in Gitea ermöglichen es Benutzern mit eingeschränkten Berechtigungen, Issue-Template- und Konfigurationsdateien aus privaten Repositories zu lesen, obwohl sie keinen Zugriff auf den Code-Bereich haben sollten. |
Gitea | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2021-21402 Quelle Eine Schwachstelle in Jellyfin-Medienservern ermöglicht es Angreifern, beliebige Dateien vom Server zu lesen, besonders auf Windows-Systemen. Öffentlich zugängliche Server sind gefährdet, da sensible Daten ausgelesen werden können. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2021-29490 Quelle Jellyfin-Medienserver enthält eine Server-Side Request Forgery-Schwachstelle in mehreren API-Endpunkten, die es Angreifern ohne Authentifizierung ermöglicht, interne Netzwerkdienste anzugreifen, Daten zu stehlen und Netzwerke zu scannen. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2023-30626 Quelle Eine kritische Sicherheitslücke in Jellyfin ermöglicht es Angreifern mit niedrigen Benutzerrechten, durch eine Kombination aus Directory Traversal, Datei-Upload und Cross-Site Scripting beliebige Befehle auf dem Server auszuführen. |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2023-49096 Quelle Eine Schwachstelle in Jellyfin ermöglicht es Angreifern, zusätzliche Befehle in FFmpeg-Aufrufe einzuschleusen, wodurch beliebige Dateien gelesen oder überschrieben werden können. Obwohl technisch unauthentifiziert nutzbar, ist eine Ausnutzung praktisch sehr unwahrscheinlich, da zufällige GUIDs errat |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2023-48702 Quelle Eine Schwachstelle in Jellyfin ermöglicht es Administratoren, beliebige Programme über Netzwerkfreigaben auszuführen, indem sie einen speziellen Pfad an einen Systemendpunkt senden. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2024-43801 Quelle Jellyfin-Mediensoftware erlaubt das Hochladen von SVG-Dateien als Profilbilder, wodurch Angreifer schädliche SVG-Dateien einschleusen können, die Admin-Zugangsdaten stehlen und normale Nutzer zu Administratoren machen können. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2025-31499 Quelle Jellyfin-Medienserver enthält eine Schwachstelle, die es authentifizierten Benutzern ermöglicht, schädliche Befehle in FFmpeg einzuschleusen und dadurch möglicherweise beliebigen Code auf dem Server auszuführen. |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2025-32012 Quelle Eine Schwachstelle in Jellyfin ermöglicht es Angreifern, ihre IP-Adresse zu fälschen und dadurch den Server ohne Authentifizierung neu zu starten, was zu wiederholten Denial-of-Service-Angriffen führen kann. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| GHSA-rrr6-mvwg-9pg9 Quelle Eine Schwachstelle in Jellyfin ermöglicht es nicht-authentifizierten Nutzern, über die Branding-API beliebig große Splash-Screen-Bilder anzufordern, was bei wiederholten Anfragen zu Speicher-, CPU- und Festplattenproblemen führen und den Server zum Absturz bringen kann. |
Jellyfin | Self-Hosted Apps | Niedrig | 06.06.2026 |
| CVE-2026-35031 Quelle Eine kritische Sicherheitslücke in Jellyfin ermöglicht es Nutzern mit Untertitel-Upload-Berechtigung, beliebige Dateien auf dem Server zu schreiben und dadurch letztendlich Code als Administrator auszuführen. |
Jellyfin | Self-Hosted Apps | Kritisch | 06.06.2026 |
| CVE-2026-35032 Quelle Eine Schwachstelle in Jellyfin ermöglicht es angemeldeten Benutzern, über einen ungesicherten LiveTV-Endpunkt beliebige Dateien zu lesen, Server-Anfragen zu fälschen und die Datenbank zu stehlen, um sich Administrator-Rechte zu verschaffen. |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-35034 Quelle Eine Schwachstelle in Jellyfin ermöglicht es böswilligen Nutzern, SyncPlay-Gruppen mit extrem langen Namen zu erstellen, was den Dienst blockieren und andere Nutzer aussperren kann. |
Jellyfin | Self-Hosted Apps | Mittel | 06.06.2026 |
| CVE-2026-35033 Quelle Eine Sicherheitslücke in Jellyfin ermöglicht es Angreifern ohne Anmeldung, beliebige Dateien vom Server zu lesen, indem sie schädliche Parameter in Video-Stream-Anfragen einschleusen und diese über die Videoausgabe auslesen. |
Jellyfin | Self-Hosted Apps | Hoch | 06.06.2026 |
| CVE-2026-9929 Quelle Eine Schwachstelle in der WebGL-Implementierung von Google Chrome auf Android ermöglicht es Angreifern, über speziell präparierte Webseiten Daten von anderen Websites auszulesen. |
Android | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-9921 Quelle Eine Schwachstelle in der WebGL-Komponente von Chrome auf Android ermöglicht es Angreifern über manipulierte Webseiten, Informationen aus anderen Websites auszulesen, die normalerweise geschützt sein sollten. |
Android | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-9920 Quelle Eine Schwachstelle in der GPU-Komponente von Google Chrome auf Android ermöglicht es Angreifern, die bereits den Browser-Renderer kompromittiert haben, Daten von anderen Webseiten über speziell gestaltete HTML-Seiten auszulesen. |
Android | OS & Plattform | Niedrig | 05.06.2026 |
| CVE-2026-9919 Quelle Eine Schwachstelle in der WebGL-Komponente von Google Chrome auf Android ermöglicht es Angreifern, über manipulierte Webseiten auf Daten aus anderen Websites zuzugreifen, die normalerweise geschützt sein sollten. |
Android | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-9917 Quelle Eine Schwachstelle in der WebGL-Komponente von Chrome auf Android ermöglicht es Angreifern über manipulierte Webseiten, auf nicht initialisierte Speicherbereiche zuzugreifen und dadurch möglicherweise sensible Daten aus dem Prozessspeicher auszulesen. |
Android | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-9912 Quelle Eine Schwachstelle in der GPU-Implementierung von Google Chrome auf Android ermöglicht es Angreifern, über speziell präparierte Webseiten sensible Informationen aus dem Arbeitsspeicher auszulesen. |
Android | OS & Plattform | Mittel | 05.06.2026 |
| CVE-2026-9898 Quelle Eine Schwachstelle in der GPU-Komponente von Google Chrome für Android ermöglicht es Angreifern, die bereits den Renderer-Prozess kompromittiert haben, aus der Sandbox auszubrechen und möglicherweise weitere Systemzugriffe zu erlangen. |
Android | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-9892 Quelle Eine Schwachstelle in der Skia-Grafikbibliothek von Chrome für Android ermöglicht es Angreifern, die bereits den Browser-Renderer kompromittiert haben, aus der Sicherheitssandbox auszubrechen und möglicherweise das gesamte System zu gefährden. |
Android | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-9889 Quelle Eine Schwachstelle in der Dawn-Komponente von Google Chrome für Android ermöglicht es Angreifern, über speziell präparierte Webseiten Speicherbereiche außerhalb der erlaubten Grenzen zu lesen und zu schreiben, was zu einem Ausbruch aus der Sicherheitsumgebung führen kann. |
Android | OS & Plattform | Hoch | 05.06.2026 |
| CVE-2026-9888 Quelle Eine Speicherverwaltungsschwachstelle in der WebView-Komponente von Chrome auf Android ermöglicht es Angreifern, die bereits den Renderer-Prozess kompromittiert haben, möglicherweise aus der Sandbox auszubrechen und erweiterte Systemzugriffe zu erlangen. |
Android | OS & Plattform | Hoch | 05.06.2026 |