Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| GHSA-x395-6h48-wr8v Quelle Eine Sicherheitslücke in Paperless-ngx ermöglicht es jedem angemeldeten Benutzer, Inhalte fremder Dokumente und Benutzerdaten auszulesen, obwohl keine entsprechenden Berechtigungen vorliegen. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-7qqc-wrcw-2fj9 Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es Benutzern, auf E-Mail-Passwörter anderer Nutzer zuzugreifen, indem sie die Test-Funktion für E-Mail-Konten mit fremden Account-IDs missbrauchen. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-386h-chg4-cfw9 Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es authentifizierten Benutzern, öffentliche Links für beliebige Dokumente zu erstellen, auch wenn sie keine Berechtigung zum Anzeigen dieser Dokumente haben, wodurch vertrauliche Inhalte unerlaubt zugänglich werden. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-59xh-5vwx-4c4q Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es authentifizierten Benutzern mit Berechtigung zum Hinzufügen von Nutzern, durch einen Typumwandlungsfehler Superuser-Konten zu erstellen und dadurch ihre Privilegien zu erweitern. |
Paperless-ngx | Self-Hosted Apps | Hoch | 05.06.2026 |
| GHSA-96jx-fj7m-qh6x Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es authentifizierten Benutzern, E-Mail-Konto-Metadaten und E-Mail-Regeln anderer Benutzer über die globale Suchfunktion einzusehen, obwohl sie dazu keine Berechtigung haben sollten. |
Paperless-ngx | Self-Hosted Apps | Mittel | 05.06.2026 |
| GHSA-8c6x-pfjq-9gr7 Quelle Eine Schwachstelle in Paperless-ngx ermöglicht es Benutzern mit Löschberechtigung, Administrator-Konten zu löschen, obwohl sie selbst keine Administratoren sind, da die Berechtigungsprüfung beim Löschen von Benutzern fehlerhaft implementiert ist. |
Paperless-ngx | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2025-43856 Quelle Immich-Fotoverwaltungssoftware prüft bei OAuth2-Anmeldungen den State-Parameter nicht, wodurch Angreifer fremde Konten übernehmen können, indem sie Nutzer dazu bringen, manipulierte Login-Links zu öffnen. |
Immich | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-25118 Quelle Die Foto-Management-Software Immich überträgt Passwörter für geteilte Alben als sichtbare URL-Parameter, wodurch diese in Browser-Verlauf, Server-Logs und anderen Systemen gespeichert werden und unbefugt eingesehen werden können. |
Immich | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-23896 Quelle Eine Sicherheitslücke in der Immich-Software ermöglicht es API-Schlüsseln, ihre eigenen Berechtigungen zu erweitern und sich selbst Administratorrechte zu gewähren, ohne dass dies ordnungsgemäß überprüft wird. |
Immich | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-35455 Quelle Eine Schwachstelle in der Immich-Fotoverwaltungssoftware ermöglicht es authentifizierten Nutzern, schädlichen JavaScript-Code in 360°-Panoramabildern zu verstecken, der dann im Browser anderer Nutzer ausgeführt wird, wenn diese die OCR-Texterkennungsfunktion aktivieren. |
Immich | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-40096 Quelle Eine Schwachstelle in der Immich-Fotoverwaltungssoftware ermöglicht es registrierten Benutzern, Opfer durch manipulierte Album-Namen auf beliebige Websites umzuleiten, was Phishing-Angriffe zur Passwort-Diebstahl erleichtert. |
Immich | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-53662 Quelle Eine Schwachstelle in Immich ermöglicht es Angreifern, durch einen manipulierten Link vollständige Kontrolle über Benutzerkonten zu erlangen, indem schädlicher JavaScript-Code ausgeführt und ein dauerhafter API-Schlüssel erstellt wird. |
Immich | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2023-27482 Quelle Eine kritische Sicherheitslücke in Home Assistant ermöglichte es Angreifern, die Authentifizierung zu umgehen und auf die Supervisor-API zuzugreifen. Betroffen waren Home Assistant OS und Supervised-Installationen mit Supervisor 2023.03.2 oder älter. |
Home Assistant Core | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2023-44385 Quelle Eine Schwachstelle in der Home Assistant iOS/macOS App bis Version 2023.4 ermöglicht es Angreifern, über bösartige Links oder QR-Codes beliebige Dienste im Home Assistant System des Opfers auszuführen, was zu Systemkompromittierung führen kann. |
Home Assistant Core | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2023-41899 Quelle Eine Schwachstelle in Home Assistant Core ermöglicht es Angreifern, über den hassio.addon_stdin Service unerlaubte Anfragen an interne Supervisor-APIs zu senden, was zu Ferncode-Ausführung führen kann. |
Home Assistant Core | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2023-41898 Quelle Die Home Assistant Android-App bis Version 2023.8.2 kann beliebige URLs in einer WebView laden, wodurch Angreifer schädlichen JavaScript-Code ausführen und Anmeldedaten stehlen können. |
Home Assistant Core | Self-Hosted Apps | Hoch | 05.06.2026 |
| GHSA-jff5-5j3g-vhqc Quelle Eine Schwachstelle in Home Assistant's GitHub Actions ermöglicht es Angreifern, Befehle einzuschleusen und dadurch geheime Daten zu stehlen oder das Repository zu manipulieren. |
Home Assistant Core | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2023-41897 Quelle Home Assistant Core setzt keine HTTP-Sicherheitsheader wie X-Frame-Options, wodurch Angreifer Nutzer durch Clickjacking-Angriffe dazu bringen können, schädliche Add-ons zu installieren und damit Fernzugriff auf das System zu erlangen. |
Home Assistant Core | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2023-41896 Quelle Eine Schwachstelle in Home Assistant Core ermöglicht es Angreifern, bösartige Links zu erstellen, die das Frontend dazu zwingen, sich mit einem gefälschten WebSocket-Server zu verbinden, was zu Cross-Site-Scripting-Angriffen und vollständiger Systemübernahme führen kann. |
Home Assistant Core | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2023-41894 Quelle Home Assistant Core hat eine Schwachstelle, bei der Webhooks über öffentliche URLs ohne Authentifizierung ausgelöst werden können, obwohl sie als nur lokal zugänglich konfiguriert sind. |
Home Assistant Core | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2023-41895 Quelle Eine Schwachstelle in Home Assistant Core ermöglicht es Angreifern, schädlichen JavaScript-Code über manipulierte Login-Weiterleitungen auszuführen, was zur vollständigen Übernahme des Home Assistant-Kontos und der Installation führen kann. |
Home Assistant Core | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2023-41893 Quelle Home Assistant Core hat eine Schwachstelle im Login-System, bei der Angreifer die Weiterleitung manipulieren können, um Zugangsdaten zu stehlen, wenn Nutzer auf präparierte Links klicken und ihre Installation öffentlich zugänglich ist. |
Home Assistant Core | Self-Hosted Apps | Niedrig | 05.06.2026 |
| CVE-2023-50715 Quelle Home Assistant Core zeigt auf der Anmeldeseite alle aktiven Benutzerkonten an, ohne dass eine Authentifizierung erforderlich ist, wenn die Anfrage aus dem lokalen Netzwerk stammt. |
Home Assistant Core | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2025-25305 Quelle Home Assistant Core hat eine Schwachstelle bei der SSL-Zertifikatsprüfung, wodurch Man-in-the-Middle-Angriffe möglich werden. Durch falsche Verwendung des ssl-Parameters in HTTP-Anfragen wird die Zertifikatsprüfung unbeabsichtigt deaktiviert, was Angreifern ermöglicht, verschlüsselte Verbindungen ab |
Home Assistant Core | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2025-62172 Quelle Home Assistant Core ist anfällig für Cross-Site-Scripting-Angriffe, wenn bösartige HTML-Inhalte in Entitätsnamen eingefügt werden, die dann in der Energie-Dashboard-Ansicht beim Überfahren mit der Maus ausgeführt werden. |
Home Assistant Core | Self-Hosted Apps | Hoch | 05.06.2026 |
| CVE-2026-33044 Quelle Eine Schwachstelle in Home Assistant Core ermöglicht es authentifizierten Benutzern, schädlichen Code in Gerätenamen einzufügen, der dann als Cross-Site-Scripting-Angriff auf andere Benutzer ausgeführt wird, wenn diese über Datenpunkte in Karten-Dashboards fahren. |
Home Assistant Core | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-33045 Quelle Eine Schwachstelle in Home Assistant Core ermöglicht Cross-Site-Scripting-Angriffe über bösartige Sensornamen in Verlaufsdiagrammen, wodurch Angreifer JavaScript-Code in anderen Benutzersitzungen ausführen und Konten übernehmen können. |
Home Assistant Core | Self-Hosted Apps | Mittel | 05.06.2026 |
| CVE-2026-34205 Quelle Home Assistant Apps mit Host-Netzwerk-Modus machen interne Docker-Schnittstellen fälschlicherweise für das lokale Netzwerk erreichbar, wodurch Angreifer ohne Authentifizierung auf kritische Funktionen wie Shell-Zugang zugreifen können. |
Home Assistant Core | Self-Hosted Apps | Kritisch | 05.06.2026 |
| CVE-2026-44698 Quelle Eine Sicherheitslücke in den Home Assistant Companion Apps für Android und iOS ermöglicht es bösartigen Webseiten in eingebetteten Frames, die Zugangstokens von angemeldeten Nutzern zu stehlen und damit vollen Zugriff auf deren Smart-Home-System zu erlangen. |
Home Assistant Core | Self-Hosted Apps | Hoch | 05.06.2026 |