Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2026-6478 Quelle PostgreSQL-Datenbanken mit MD5-gehashten Passwörtern sind anfällig für einen Timing-Angriff, bei dem Angreifer durch Messung der Antwortzeiten bei der Authentifizierung Benutzerdaten ermitteln können. betrifft: <14.23; ≥15.0 <15.18; ≥16.0 <16.14; ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Mittel | 12.06.2026 |
| CVE-2026-6477 Quelle PostgreSQL-Clientbibliothek libpq hat eine Pufferschwachstelle, bei der ein Datenbankadministrator beliebig große Antworten senden und dadurch Speicher in Client-Anwendungen wie pg_dump oder psql überschreiben kann. betrifft: <14.23; ≥15.0 <15.18; ≥16.0 <16.14; ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Hoch | 12.06.2026 |
| CVE-2026-6476 Quelle Eine Schwachstelle in PostgreSQL ermöglicht es Angreifern mit bestimmten Berechtigungen, schädlichen SQL-Code als Administrator auszuführen, wenn das pg_createsubscriber-Tool verwendet wird. betrifft: ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Hoch | 12.06.2026 |
| CVE-2026-6475 Quelle PostgreSQL-Datenbanktools folgen symbolischen Links unsicher, wodurch ein Superuser beliebige lokale Dateien überschreiben und das Betriebssystemkonto kompromittieren kann. betrifft: <14.23; ≥15.0 <15.18; ≥16.0 <16.14; ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Hoch | 12.06.2026 |
| CVE-2026-6474 Quelle Eine Schwachstelle in PostgreSQLs timeofday()-Funktion ermöglicht es Angreifern, durch manipulierte Zeitzonen-Angaben Teile des Serverspeichers auszulesen und damit sensible Daten zu stehlen. betrifft: <14.23; ≥15.0 <15.18; ≥16.0 <16.14; ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Mittel | 12.06.2026 |
| CVE-2026-44890 Quelle Eine Schwachstelle im Netty-Framework für Redis-Protokoll ermöglicht es Angreifern, den Server durch speziell gestaltete Nachrichten ohne korrekte Zeilenendezeichen zum Absturz zu bringen, wodurch der Speicher erschöpft wird. |
Redis | OS & Plattform | Hoch | 12.06.2026 |
| CVE-2026-44250 Quelle Eine Schwachstelle in Nettys Redis-Codec ermöglicht es Angreifern, durch speziell gestaltete Redis-Nachrichten mit tief verschachtelten Arrays einen Denial-of-Service-Angriff auszuführen, der zu Speichererschöpfung führt. |
Redis | OS & Plattform | Hoch | 12.06.2026 |
| CVE-2026-49261 Quelle MariaDB-Datenbankserver führt bei aktivierter wsrep_notify_cmd-Funktion schädliche Befehle aus, die in Knotennamen eingebettet sind, was Angreifern vollständige Systemkontrolle ermöglicht. betrifft: ≥10.6.1 <10.6.27; ≥10.11.1 <10.11.18; ≥11.4.1 <11.4.12; ≥11.8.1 <11.8.8; =12.3.1 |
MariaDB | OS & Plattform | Kritisch | 11.06.2026 |
| CVE-2026-6473 Quelle Ein Fehler in PostgreSQL ermöglicht es normalen Datenbankbenutzern, durch große Eingaben einen Speicherfehler zu verursachen, der zur Ausführung von beliebigem Code führen kann. betrifft: <14.23; ≥15.0 <15.18; ≥16.0 <16.14; ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Hoch | 11.06.2026 |
| CVE-2026-6472 Quelle Eine Schwachstelle in PostgreSQL ermöglicht es Angreifern, bösartige Datentypen zu erstellen, die von anderen Nutzern unbeabsichtigt verwendet werden können, wodurch schädliche SQL-Funktionen ausgeführt werden. betrifft: <14.23; ≥15.0 <15.18; ≥16.0 <16.14; ≥17.0 <17.10; ≥18.0 <18.4 |
PostgreSQL | OS & Plattform | Mittel | 11.06.2026 |
| CVE-2026-54761 Quelle Ein Fehler in Traefiks Kubernetes Gateway Provider ermöglicht es, interne Traefik-Dienste unerlaubt freizugeben, indem die Namespace-Prüfung für crossProviderNamespaces umgangen wird. |
Traefik | OS & Plattform | Mittel | 11.06.2026 |
| CVE-2026-54302 Quelle Eine Schwachstelle in der n8n Workflow-Software ermöglicht es authentifizierten Benutzern mit Bearbeitungsrechten, schädlichen JavaScript-Code in Chat-Trigger-Seiten einzuschleusen, der dann in anderen Benutzersitzungen ausgeführt wird. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-54303 Quelle Eine Sicherheitslücke in der Workflow-Automatisierungssoftware n8n ermöglicht Cross-Site-Scripting-Angriffe, wenn angemeldete Benutzer speziell präparierte URLs besuchen, wodurch Angreifer schädlichen Code im Browser ausführen können. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54312 Quelle Eine Schwachstelle in n8n ermöglicht es authentifizierten Benutzern, über den Microsoft SQL-Knoten eine globale Prototype-Pollution zu verursachen, die den gesamten n8n-Server funktionsunfähig macht bis zum Neustart. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-54311 Quelle Eine Schwachstelle in der Workflow-Software n8n ermöglicht es authentifizierten Benutzern, über den Merge-Knoten im SQL-Modus auf Workflow-Daten anderer Benutzer zuzugreifen, da der verwendete Sandbox-Kontext zwischen verschiedenen Ausführungen geteilt wird. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54306 Quelle Eine Schwachstelle in der Workflow-Software n8n ermöglicht es Angreifern, über öffentliche Webhooks schädliche Daten in Arbeitsabläufe einzuschleusen, wodurch nachgelagerte Aktionen mit falschen Daten oder Zugangsdaten ausgeführt werden können. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54301 Quelle Eine Sicherheitslücke in der Workflow-Software n8n ermöglicht es authentifizierten Benutzern, über Webhook-Knoten schädlichen JavaScript-Code in den Browser anderer Benutzer einzuschleusen und deren Sitzungsdaten zu stehlen. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-54308 Quelle Eine Schwachstelle in der n8n Workflow-Software ermöglicht es Angreifern, gefälschte Daten an bestimmte Webhook-Knoten zu senden und dadurch Workflows mit manipulierten Inhalten auszuführen, ohne sich authentifizieren zu müssen. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| GHSA-hv7x-3x78-gx53 Quelle Eine Schwachstelle in der Workflow-Automatisierungssoftware n8n erlaubt es Benutzern mit nur Leseberechtigung, Workflows auszuführen, obwohl sie keine Ausführungsberechtigung haben. Dies kann zu unbeabsichtigten API-Aufrufen und Datenänderungen in verbundenen Systemen führen. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54313 Quelle Eine Sicherheitslücke in der Workflow-Software n8n ermöglicht es authentifizierten Benutzern mit Bearbeitungsrechten, über den MongoDB-Knoten schädliche Filterabfragen einzuschleusen, wodurch unbeabsichtigte Datenbankdokumente überschrieben werden können. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54310 Quelle Eine Schwachstelle in der Workflow-Software n8n ermöglicht es authentifizierten Benutzern, schädliche SQL-Befehle über TimescaleDB- und Postgres-Knoten einzuschleusen und auf der verbundenen Datenbank auszuführen. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54304 Quelle Eine Schwachstelle in der Workflow-Software n8n ermöglicht es authentifizierten Benutzern, SecurityScorecard-API-Tokens an angreiferkontrollierte Server zu senden, wodurch sensible Zugangsdaten gestohlen werden können. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-54309 Quelle Eine Sicherheitslücke in n8n's Browser-Steuerungskomponente ermöglicht es Angreifern ohne Authentifizierung, Browser-Funktionen zu kontrollieren, wenn der HTTP-Transport verwendet wird. Dadurch können Fremde auf Cookies, Website-Daten zugreifen und JavaScript im Browser des Nutzers ausführen. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-54305 Quelle Eine Sicherheitslücke in der n8n Enterprise-Software ermöglicht es authentifizierten Benutzern, auf fremde Anmeldedaten zuzugreifen und diese zu übernehmen, wodurch Daten gestohlen oder Arbeitsabläufe sabotiert werden können. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-54307 Quelle In der Workflow-Automatisierungssoftware n8n können Benutzer mit Editor-Rechten auf geteilte Workflows über bestimmte API-Endpunkte auf Anmeldedaten zugreifen, die ihnen nicht gehören, da die Besitzprüfungen unvollständig implementiert waren. |
n8n | Self-Hosted Apps | Hoch | 10.06.2026 |
| GHSA-664h-gpgq-h6xx Quelle Eine Schwachstelle in n8n erlaubt Benutzern mit eingeschränkten Leserechten, Workflow-Tests zu starten, zu stoppen und zu löschen, obwohl sie nur Lesezugriff haben sollten. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-54314 Quelle Eine Schwachstelle in n8ns Compression-Node ermöglicht es Angreifern, durch das Senden kleiner komprimierter Archive an öffentliche Webhooks den Arbeitsspeicher zu überlasten und dadurch alle Workflows zum Absturz zu bringen. |
n8n | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-49220 Quelle Eine Schwachstelle in Jellyfin ermöglicht es normalen Benutzern, schädlichen JavaScript-Code in den Browser von Administratoren einzuschleusen, wenn diese bestimmte Benutzereinstellungen aufrufen. |
Jellyfin | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-49246 Quelle Eine Sicherheitslücke in Jellyfin ermöglicht es speziell präparierten MKV-Videodateien, durch manipulierte Dateinamen-Tags Dateien an beliebige Speicherorte auf dem Server zu schreiben, wenn das Video abgespielt wird. |
Jellyfin | Self-Hosted Apps | Niedrig | 10.06.2026 |
| CVE-2026-49247 Quelle Eine Schwachstelle in Jellyfin ermöglicht es angemeldeten Benutzern, durch manipulierte Client-Informationen beliebige Dateien auf dem Server zu erstellen und damit möglicherweise das System zu kompromittieren. |
Jellyfin | Self-Hosted Apps | Mittel | 10.06.2026 |
| CVE-2026-48793 Quelle Eine Sicherheitslücke in Jellyfin ermöglicht es Angreifern, schädliche Befehle über speziell benannte Untertiteldateien einzuschleusen, wodurch beliebige Dateien auf dem Server geschrieben oder Informationen gestohlen werden können. |
Jellyfin | Self-Hosted Apps | Hoch | 10.06.2026 |
| CVE-2026-41719 Quelle Eine Sicherheitslücke in Spring Data KeyValue ermöglicht es Angreifern, schädlichen Code auszuführen, wenn ungeprüfte Benutzereingaben als Sortierparameter an Repository-Abfragen weitergegeben werden. betrifft: ≥2.7.0 <2.7.20; ≥3.0.0 <3.0.16; ≥3.1.0 <3.1.15; ≥3.2.0 <3.2.16; ≥3.3.0 <3.3.17; ≥3.4.0 <3.4.15; ≥3.5.0 <3.5.11.1; ≥4.0.0 <4.0.5.1 |
Redis | OS & Plattform | Mittel | 10.06.2026 |
| CVE-2026-46316 Quelle Ein Fehler im Linux-Kernel ermöglicht es, dass Speicherreferenzen mehrfach freigegeben werden, wenn mehrere Prozesse gleichzeitig auf denselben Cache-Eintrag zugreifen, was zu Speicherfehlern führen kann. |
Redis | OS & Plattform | Kritisch | 09.06.2026 |
| CVE-2026-52846 Quelle Eine Schwachstelle in Caddys stripHTML-Funktion ermöglicht es, dass bestimmte fehlerhafte HTML-Tags nicht korrekt entfernt werden, wodurch schädlicher Code durchgelassen werden kann, der zu Cross-Site-Scripting-Angriffen führen könnte. |
Caddy | OS & Plattform | Mittel | 09.06.2026 |
| CVE-2026-52845 Quelle Eine Schwachstelle im Caddy-Webserver ermöglicht es Angreifern, Authentifizierungs-Header zu umgehen, indem sie Unterstriche statt Bindestriche verwenden, da diese bei der FastCGI-Verarbeitung zu denselben PHP-Variablen werden. |
Caddy | OS & Plattform | Hoch | 09.06.2026 |
| CVE-2026-52844 Quelle Ein Sicherheitsfehler in Caddy auf Windows-Systemen ermöglicht es Angreifern, Pfad-basierte Zugriffskontrollen zu umgehen, indem sie Backslashes in URLs verwenden, um auf geschützte Dateien zuzugreifen. |
Caddy | OS & Plattform | Hoch | 09.06.2026 |
| GHSA-wpr2-j6gr-pjw9 Quelle OpenTofu kann versehentlich sensible Variablen in Modul-Quellen und Backend-Konfigurationen preisgeben, wenn statische Auswertung aktiviert ist, obwohl dies blockiert werden sollte. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 |
| GHSA-w2jf-268q-mrvh Quelle OpenTofu, ein Infrastructure-as-Code-Tool, ist anfällig für Denial-of-Service-Angriffe während der Modulinstallation, wenn bösartig gestaltete TLS-Zertifikate oder Archive von nicht vertrauenswürdigen Quellen verwendet werden, was zu hoher CPU-Last oder Speicherverbrauch führen kann. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 |
| GHSA-mjcp-gpgx-ggcg Quelle OpenTofu prüft TLS-Zertifikate nicht korrekt, wenn ausgeschlossene Subdomains und Wildcard-Zertifikate kombiniert werden, wodurch Angreifer mit gültigen aber widersprüchlichen Zertifikaten Verbindungen zu geschützten Servern herstellen könnten. |
OpenTofu | OS & Plattform | Mittel | 07.06.2026 |
| GHSA-r92c-9c7f-3pj8 Quelle OpenTofu, ein Infrastructure-as-Code-Tool, ist anfällig für Denial-of-Service-Angriffe durch bösartig erstellte ZIP-Archive beim Installieren von Modulen oder Providern, was zu hoher CPU-Auslastung führt. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 |
| GHSA-hw5x-4r37-72w7 Quelle OpenTofu kann beim Installieren von Modulen aus nicht vertrauenswürdigen Quellen durch bösartige TLS-Zertifikate oder Tar-Archive zum Absturz gebracht werden, was zu unbegrenztem Speicherverbrauch oder hoher CPU-Last führt. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 |
| GHSA-wcmj-x466-56mm Quelle OpenTofu folgt bei der Provider-Installation symbolischen Links im .terraform/providers Verzeichnis und kann dadurch Dateien in beliebige Verzeichnisse schreiben, wenn ein Angreifer das Arbeitsverzeichnis kontrolliert. |
OpenTofu | OS & Plattform | Mittel | 07.06.2026 |
| GHSA-pxh5-6rrc-8rjv Quelle OpenTofu kann bei der Installation von Modulen oder Providern von bösartigen Servern in eine Endlosschleife geraten, wodurch der Installationsprozess blockiert und Systemressourcen erschöpft werden. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2024-4629 Quelle Keycloak hat eine Schwachstelle im Brute-Force-Schutz, bei der Angreifer durch parallele Login-Versuche mehr Passwort-Rateversuche durchführen können als eigentlich erlaubt, wodurch Benutzerkonten leichter kompromittiert werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-1722 Quelle In Keycloak können Benutzer mit E-Mail-ähnlichen Benutzernamen durch andere Nutzer ausgesperrt werden, wenn die Selbstregistrierung aktiviert ist. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2021-3754 Quelle Keycloak erlaubt die Verwendung von E-Mail-Adressen als Benutzernamen, ohne zu prüfen ob bereits ein Konto mit dieser E-Mail existiert, was dazu führen kann dass Benutzer sich nicht mehr anmelden oder ihr Passwort zurücksetzen können. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2024-5967 Quelle Eine Schwachstelle in Keycloak ermöglicht es Administratoren, LDAP-Verbindungseinstellungen zu ändern und dabei die konfigurierten Anmeldedaten an einen von ihnen kontrollierten Server zu senden, wodurch Domain-Zugangsdaten preisgegeben werden. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2024-7341 Quelle Keycloak's SAML-Adapter ändern bei der Anmeldung die Session-ID nicht ordnungsgemäß, wodurch Angreifer bestehende Sessions übernehmen und sich als legitime Benutzer ausgeben können. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2024-8883 Quelle Eine Fehlkonfiguration in Keycloak ermöglicht es Angreifern, Benutzer auf beliebige Webseiten umzuleiten, wenn localhost-URLs als gültige Weiterleitungsadressen konfiguriert sind. Dadurch können Autorisierungscodes gestohlen und Benutzersitzungen übernommen werden. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-8698 Quelle Eine Schwachstelle in Keycloaks SAML-Signaturprüfung ermöglicht es Angreifern, gefälschte Authentifizierungsantworten zu erstellen, die die Sicherheitsprüfung umgehen und zu Rechteausweitung oder Identitätsmissbrauch führen können. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 |