Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2026-32112 Quelle Eine Schwachstelle in der Home Assistant MCP Server OAuth-Funktion ermöglicht es Angreifern, schädlichen JavaScript-Code im Browser des Serveradministrators auszuführen, wenn dieser einen manipulierten Link öffnet. betrifft: <7.0.0 |
Home Assistant | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-32111 Quelle Eine Schwachstelle in der Home Assistant MCP Server Software ermöglicht es Angreifern, beliebige URLs einzugeben und interne Netzwerke zu erkunden, da keine URL-Validierung stattfindet. betrifft: <7.0.0 |
Home Assistant | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-25199 Quelle Eine Sicherheitslücke in der Proxmox-Erweiterung für Apache CloudStack ermöglicht es Angreifern, auf virtuelle Maschinen anderer Nutzer zuzugreifen und diese vollständig zu kontrollieren, da eine bearbeitbare Einstellung nicht ordnungsgemäß validiert wird. |
Proxmox VE | OS & Plattform | Kritisch | 05.06.2026 |
| CVE-2026-45810 Quelle Eine Sicherheitslücke in Nextcloud Server ermöglicht es angemeldeten Benutzern, alle Dateikommentare zu lesen, auch solche zu denen sie normalerweise keinen Zugriff haben sollten. betrifft: ≥31.0.0 <31.0.12; ≥32.0.0 <32.0.3; ≥21.0.0 <21.0.9.20; ≥22.0.0 <22.2.10.35; ≥23.0.0 <23.0.12.31; ≥24.0.0 <24.0.12.30; ≥25.0.0 <25.0.13.25; ≥26.0.0 <26.0.13.22 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45722 Quelle Eine Sicherheitslücke in Nextclouds Tables-App ermöglicht es Nutzern mit Zugriff auf die App, begrenzte SQL-Injection-Angriffe durchzuführen, um schrittweise Datenbankinformationen zu extrahieren oder Verzögerungen zu verursachen. |
Nextcloud | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-45691 Quelle Eine Sicherheitslücke in Nextcloud Server ermöglicht es Angreifern, die Zwei-Faktor-Authentifizierung zu umgehen, indem sie ein Session-Cookie als Zugriffstoken missbrauchen und dadurch vollen Lese- und Schreibzugriff auf Dateien erhalten. betrifft: ≥32.0.0 <32.0.9; ≥33.0.0 <33.0.3; ≥29.0.0 <29.0.16.16; ≥30.0.0 <30.0.17.9; ≥31.0.0 <31.0.14.5 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45690 Quelle Eine Sicherheitslücke in Nextcloud Server ermöglicht es Angreifern, die Zwei-Faktor-Authentifizierung zu umgehen, wenn sie das Passwort eines Nutzers kennen. Betroffen sind bestimmte Versionen des Cloud-Kollaborationsdienstes, wodurch unbefugter Zugriff auf geschützte Bereiche möglich wird. betrifft: ≥32.0.0 <32.0.9; ≥33.0.0 <33.0.3; ≥29.0.0 <29.0.16.16; ≥30.0.0 <30.0.17.9; ≥31.0.0 <31.0.14.5 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45545 Quelle Eine Sicherheitslücke in Nextclouds Tables-App ermöglicht es angemeldeten Nutzern, schädliche SQL-Befehle in die Datenbank einzuschleusen, wodurch sie Daten auslesen oder verändern können. |
Nextcloud | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-45544 Quelle Eine Schwachstelle in Nextcloud Tables ermöglicht es Benutzern mit nur Leseberechtigung, Filterkriterien einzusehen, die normalerweise verborgen bleiben sollten. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45543 Quelle In der Nextcloud-Plattform können entfernte Mitarbeiter weiterhin auf hochgeladene Dateien von Formularen zugreifen, obwohl ihre Berechtigung entzogen wurde. Dies ermöglicht unbefugten Lesezugriff auf sensible Nutzerdateien. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45286 Quelle Eine Sicherheitslücke in Nextcloud ermöglicht es angemeldeten Benutzern, andere Benutzer auf derselben Instanz durch die Kalender-App aufzulisten, obwohl dies durch Freigabebeschränkungen verhindert werden sollte. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45285 Quelle Nextcloud erstellt automatisch versteckte öffentliche Links wenn Ordner mit Teams geteilt werden, die externe E-Mail-Mitglieder enthalten. Diese unsichtbaren Links gewähren vollen Zugriff auf geteilte Daten ohne weitere Authentifizierung und können von Angreifern missbraucht werden. betrifft: ≥32.0.0 <32.0.9; ≥33.0.0 <33.0.3 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45284 Quelle Eine Schwachstelle in Nextcloud ermöglichte es gelöschten LDAP-Benutzern, sich weiterhin über OIDC anzumelden, obwohl ihre Konten bereits entfernt wurden. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45283 Quelle Eine Schwachstelle in Nextclouds Dateisperrfunktion ermöglicht es angemeldeten Nutzern, Dateien anderer Benutzer zu sperren oder zu entsperren und deren Sperr-Token einzusehen, wodurch unbefugter Zugriff auf fremde Dateien möglich wird. betrifft: ≥32.0.0 <32.0.2; ≥33.0.0 <33.0.1; ≥31.0.0 <31.0.14.4 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45282 Quelle Eine Sicherheitslücke in Nextcloud ermöglicht es angemeldeten Nutzern, Dateianhänge von passwortgeschützten oder eingeschränkten Link-Freigaben zu umgehen und darauf zuzugreifen, wenn sie den Freigabe-Token kennen. betrifft: ≥32.0.0 <32.0.9; ≥33.0.0 <33.0.3; ≥27.0.0 <27.1.11.5; ≥28.0.0 <28.0.14.17; ≥29.0.0 <29.0.16.16; ≥30.0.0 <30.0.17.9; ≥31.0.0 <31.0.14.5 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45281 Quelle Eine Schwachstelle in Nextcloud Server ermöglicht es angemeldeten Benutzern, auf fremde Kalender zuzugreifen und diese zu ändern, wenn sie die URL des anderen Benutzers kennen. betrifft: ≥32.0.0 <32.0.9; ≥33.0.0 <33.0.3; ≥21.0.0 <21.0.9.23; ≥22.0.0 <22.2.10.39; ≥23.0.0 <23.0.12.35; ≥24.0.0 <24.0.12.34; ≥25.0.0 <25.0.13.29; ≥26.0.0 <26.0.13.26 |
Nextcloud | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-45279 Quelle Eine Sicherheitslücke in Nextcloud Server ermöglicht es normalen Benutzern, beliebige Dateien in ihr eigenes Verzeichnis zu kopieren, wenn eine bestimmte Template-Konfiguration verwendet wird. betrifft: ≥31.0.0 <31.0.14; ≥32.0.0 <32.0.4; ≥28.0.0 <28.0.14.15; ≥29.0.0 <29.0.17.12; ≥30.0.0 <30.0.17.7 |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45278 Quelle Eine Schwachstelle in Nextcloud ermöglicht es Angreifern, manipulierte Links zu erstellen, die Nutzer bei der OIDC-Anmeldung auf fremde Webseiten weiterleiten können. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-45277 Quelle Eine Schwachstelle in Nextcloud ermöglicht es angemeldeten Benutzern, herauszufinden, ob beliebige Dateien mit bestimmten Genehmigungsworkflows verknüpft sind, wodurch Informationen über Dateien preisgegeben werden können. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-45275 Quelle Eine Schwachstelle in Nextclouds Approval-App ermöglicht es Nutzern ohne Freigaberechte, das System zu zwingen, Dateien mit Genehmigern zu teilen, wodurch geschützte Inhalte unberechtigt verbreitet werden können. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45267 Quelle Eine Sicherheitslücke in Nextcloud ermöglichte es Benutzern, Formular-Einreichungen anderer Nutzer ohne entsprechende Berechtigung einzusehen, was zu unbefugtem Datenzugriff führen konnte. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45266 Quelle Eine Schwachstelle in Nextcloud ermöglicht es Nutzern mit geringen Rechten, die Mikrofone anderer Teilnehmer in Anrufen stumm zu schalten, wenn kein High-Performance Backend installiert ist. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-45264 Quelle In Nextcloud-Versionen zwischen 17.0.0 und 21.0.4 können Benutzer mit Lese- und Erstellungsrechten Dateien in Teamordnern umbenennen, obwohl ihnen die Berechtigung zum Ändern fehlt. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45159 Quelle In Nextcloud können böswillige Nutzer mit Zugang zu einem verschlüsselten Datei-Drop-Link auch Dateien in andere verschlüsselte Ordner des Besitzers hochladen, obwohl sie dazu keine Berechtigung haben sollten. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-45157 Quelle Eine Sicherheitslücke in Nextcloud ermöglicht es böswilligen Nutzern mit Zugang zu einer Dateifreigabe, auch auf temporäre Teildateien während laufender Uploads zuzugreifen und diese einzusehen. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-45156 Quelle Eine Sicherheitslücke in Nextclouds User OIDC-Funktion ermöglichte es böswilligen ID4me-Autoritäten, sich als beliebige Nutzer auszugeben, da Signaturen nicht ordnungsgemäß überprüft wurden. |
Nextcloud | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-45155 Quelle Eine Sicherheitslücke in Nextcloud Server ermöglicht es, unbekannte Kreise über ihre ID zu anderen Kreisen hinzuzufügen, ohne ordnungsgemäße Zugriffsprüfung. Dies könnte zur Verfolgung von Mitgliedschaften missbraucht werden, wenn die Kreis-ID anderweitig bekannt ist. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-45154 Quelle Eine Schwachstelle in Nextcloud ermöglichte es Gästen mit Nur-Lese-Zugriff auf geteilte Kollektive, gelöschte Seiten aus dem Papierkorb einzusehen, obwohl sie dazu nicht berechtigt waren. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-45153 Quelle Eine Sicherheitslücke in der Nextcloud Files Android-App ermöglichte es, die PIN-Sperre durch Verwendung der Zurück-Taste nach dem Entsperren des Telefons zu umgehen und so unbefugten Zugriff auf Dateien zu erlangen. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-44515 Quelle Eine Schwachstelle in der Nextcloud News RSS-Reader-App ermöglicht es angemeldeten Nutzern, den Server dazu zu bringen, HTTP-Anfragen an interne Netzwerkdienste zu senden, wodurch diese gescannt werden können. |
Nextcloud | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2026-35624 Quelle Eine Sicherheitslücke in Nextcloud Talk ermöglicht es Angreifern, durch das Erstellen von Räumen mit ähnlichen Namen die Zugriffskontrolle zu umgehen und unberechtigt auf geschützte Chaträume zuzugreifen. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-33580 Quelle Eine Sicherheitslücke in OpenClaw ermöglicht es Angreifern, schwache Passwörter für Nextcloud Talk Webhooks durch wiederholte Anmeldeversuche ohne Begrenzung zu erraten und dadurch gefälschte Webhook-Ereignisse zu erstellen. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-28449 Quelle Eine Schwachstelle in OpenClaw ermöglicht es Angreifern, bereits verwendete Webhook-Anfragen von Nextcloud Talk erneut abzusenden, was zu doppelter Nachrichtenverarbeitung und möglichen Integritäts- oder Verfügbarkeitsproblemen führen kann. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-28474 Quelle Eine Sicherheitslücke im Nextcloud Talk Plugin ermöglicht es Angreifern, Zugangskontrollen zu umgehen, indem sie ihren Anzeigenamen ändern, um einem berechtigten Benutzer zu entsprechen und so unbefugten Zugang zu geschützten Unterhaltungen zu erhalten. |
Nextcloud | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2019-25368 Quelle Eine Sicherheitslücke in OPNsense 19.1 ermöglicht es Angreifern, schädliche Skripte über mehrere Parameter in die Backup-Diagnose-Funktion einzuschleusen und diese im Browser von angemeldeten Administratoren auszuführen. |
Nextcloud | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2021-41104 Quelle Eine Sicherheitslücke in ESPHome erlaubt es Angreifern, Firmware-Updates über das Webinterface durchzuführen, ohne die konfigurierten Benutzerdaten eingeben zu müssen. Betroffen sind Versionen bis 2021.9.1 mit aktiviertem Web-Server und HTTP-Authentifizierung. |
ESPHome | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2024-27287 Quelle ESPHome Dashboard enthält eine Cross-Site-Scripting-Schwachstelle, bei der angemeldete Benutzer schädlichen JavaScript-Code in Konfigurationsdateien einschleusen können, um Session-Cookies zu stehlen und unbefugte Aktionen auszuführen. |
ESPHome | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2024-29019 Quelle ESPHome Dashboard-Komponente ist anfällig für Cross-Site Request Forgery-Angriffe, wodurch Angreifer über bösartige Webseiten Konfigurationsdateien im Namen angemeldeter Benutzer erstellen, bearbeiten oder löschen können. |
ESPHome | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2024-27081 Quelle Eine Sicherheitslücke in ESPHome ermöglicht es authentifizierten Angreifern, beliebige Dateien im Konfigurationsverzeichnis zu lesen und zu schreiben, was zur Ausführung von schädlichem Code führen kann. |
ESPHome | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2025-57808 Quelle ESPHome-Software auf ESP-IDF-Plattform hat einen Fehler in der Web-Server-Authentifizierung, der es Angreifern ermöglicht, ohne gültige Zugangsdaten auf geschützte Funktionen zuzugreifen, einschließlich Over-the-Air-Updates. |
ESPHome | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-23833 Quelle Ein Programmierfehler in ESPHome ermöglicht es Angreifern, Smart-Home-Geräte zum Absturz zu bringen, wenn die API-Verschlüsselung nicht aktiviert ist. |
ESPHome | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2024-35184 Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es Angreifern, über die API auf Dokumente zuzugreifen, obwohl der Remote-User-API-Zugang explizit deaktiviert wurde, wodurch sensible Dokumentinhalte preisgegeben werden können. |
Paperless-ngx | Self-Hosted Apps | Niedrig | 05.06.2026 |
| GHSA-g6fw-vp8x-gr4j Quelle In Paperless-ngx können angemeldete Benutzer über eine spezielle Download-Funktion auf Dateien zugreifen, für die sie keine Berechtigung haben, was zu unbefugtem Dateizugriff führt. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-6p53-hqqw-8j62 Quelle Paperless-ngx enthält zwei Schwachstellen, die es angemeldeten Benutzern ermöglichen, schädliche Skripte einzuschleusen: über Speicherpfad-Einstellungen oder durch Upload einer manipulierten SVG-Logo-Datei. Diese Skripte können dann in den Browsern anderer Nutzer ausgeführt werden. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-6653-vcx4-69mc Quelle Eine Sicherheitslücke in der Webhook-Funktion von Paperless-ngx ermöglicht es Angreifern, Beschränkungen für interne Netzwerkzugriffe zu umgehen, indem sie DNS-Rebinding-Angriffe nutzen, um auf interne Systeme zuzugreifen. |
Paperless-ngx | Self-Hosted Apps | Niedrig | 05.06.2026 |
| GHSA-24x5-wp64-9fcc Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es authentifizierten Benutzern, bösartige reguläre Ausdrücke in Tags oder Korrespondenten zu erstellen, die bei der Dokumentenverarbeitung extreme CPU-Last verursachen und den gesamten Dienst zum Absturz bringen. |
Paperless-ngx | Self-Hosted Apps | Niedrig | 05.06.2026 |
| GHSA-7cq3-mhxq-w946 Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es Angreifern, schädlichen Code in Metadaten wie Tags oder Dokumenttypen zu speichern, der dann bei anderen Nutzern ausgeführt wird. |
Paperless-ngx | Self-Hosted Apps | Niedrig | 05.06.2026 |
| GHSA-28cf-xvcf-hw6m Quelle Eine Sicherheitslücke in Paperless-ngx ermöglicht es angemeldeten Benutzern, Dateien an beliebigen Orten im Dateisystem zu speichern, einschließlich Systemverzeichnissen, da Pfadvalidierung unzureichend ist. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-jqwv-hx7q-fxh3 Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es authentifizierten Benutzern ohne entsprechende Berechtigung, Dokumente hochzuladen und zu verarbeiten, obwohl sie nur Leserechte haben sollten. |
Paperless-ngx | Self-Hosted Apps | Niedrig | 05.06.2026 |
| GHSA-w47q-3m69-84v8 Quelle In Paperless-ngx können Benutzer mit Bearbeitungsrechten für ein Dokument den Besitzer des Dokuments ändern, obwohl sie dazu nicht berechtigt sein sollten. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |