Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum |
|---|---|---|---|---|
| CVE-2024-7318 Quelle In Keycloak bleibt ein abgelaufener Einmalpasscode bei Verwendung von FreeOTP doppelt so lange gültig wie vorgesehen, wodurch Angreifer ein größeres Zeitfenster haben, um Konten zu kompromittieren. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-10451 Quelle Keycloak speichert versehentlich sensible Daten wie Passwörter während des Build-Prozesses im Bytecode, wodurch diese zur Laufzeit zugänglich werden und vertrauliche Informationen preisgegeben werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-10270 Quelle Eine Schwachstelle in Keycloak ermöglicht es Angreifern, den Server durch komplexe reguläre Ausdrücke zum Absturz zu bringen, wenn nicht vertrauenswürdige Daten verarbeitet werden. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-10492 Quelle Eine Schwachstelle in Keycloak ermöglicht es privilegierten Benutzern, sensible Informationen aus Vault-Dateien außerhalb des vorgesehenen Kontexts zu lesen. Angreifer benötigen bereits hohe Zugriffsrechte auf den Keycloak-Server. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2024-9666 Quelle Keycloak Version 26 und früher können durch manipulierte Proxy-Header zu einem Denial-of-Service-Angriff führen, bei dem das System durch aufwändige DNS-Auflösungen blockiert wird. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-10039 Quelle Eine Schwachstelle in Keycloak ermöglicht es Angreifern im lokalen Netzwerk, sich als beliebige Benutzer oder Clients auszugeben, wenn mTLS-Authentifizierung über einen Reverse Proxy ohne Pass-Through-TLS-Terminierung verwendet wird. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2024-11734 Quelle Eine Schwachstelle in Keycloak ermöglicht es Administratoren mit Berechtigung zur Änderung von Realm-Einstellungen, den Dienst durch das Einfügen von Zeilenwechseln in Sicherheitsheader zum Absturz zu bringen, wodurch Benutzer nicht mehr auf Anwendungen zugreifen können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-11736 Quelle Keycloak-Administratoren können durch spezielle Platzhalter in konfigurierbaren URLs auf vertrauliche Server-Umgebungsvariablen und Systemeigenschaften zugreifen, wodurch sensible Informationen preisgegeben werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-10973 Quelle In Keycloak funktioniert eine Konfigurationsoption für verschlüsselte Kommunikation zwischen Servern nicht richtig, wodurch die Datenübertragung unverschlüsselt erfolgt statt wie beabsichtigt gesichert. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-0604 Quelle Keycloak überprüft nach einem Passwort-Reset nicht ordnungsgemäß den Status von Active Directory-Konten, wodurch sich Benutzer mit abgelaufenen oder deaktivierten Konten möglicherweise trotzdem anmelden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-1391 Quelle Keycloak weist Benutzer fälschlicherweise Organisationen zu, basierend nur auf E-Mail- oder Benutzernamen-Mustern. Dies kann Angreifer dazu verleiten, sich als Organisationsmitglieder auszugeben, wenn die Selbstregistrierung aktiviert ist. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-3501 Quelle Keycloak überspringt fälschlicherweise die Zertifikatsüberprüfung, wenn eine bestimmte Verifikationsrichtlinie auf 'ALL' gesetzt wird, wodurch unsichere Verbindungen ermöglicht werden können. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2025-3910 Quelle Eine Schwachstelle in Keycloak ermöglicht es Benutzern, erforderliche Sicherheitsmaßnahmen wie die Einrichtung der Zwei-Faktor-Authentifizierung zu umgehen. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-7365 Quelle In Keycloak können Angreifer bei der ersten Anmeldung über einen Identity Provider ihre E-Mail-Adresse auf die eines Opfers ändern, wodurch eine Bestätigungs-E-Mail an das Opfer gesendet wird, die bei Klick Zugang zum Opfer-Konto gewährt. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-7784 Quelle Eine Schwachstelle in Keycloak ermöglicht es Administratoren mit eingeschränkten Rechten, sich selbst höhere Berechtigungen zu verschaffen und dadurch vollen Zugriff auf Systemkonfiguration und Nutzerdaten zu erlangen. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-8419 Quelle Keycloak-Benutzer können durch spezielle Zeichen bei der E-Mail-Registrierung unerwünschte E-Mails über den Server versenden, was als Ausgangspunkt für weitere Angriffe dienen könnte. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-10044 Quelle Eine Schwachstelle in Keycloaks Benutzerkonsole ermöglicht es Angreifern, gefälschte Fehlermeldungen über URL-Parameter einzuschleusen, die dann in der vertrauenswürdigen Benutzeroberfläche angezeigt werden und für Phishing-Angriffe missbraucht werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-9162 Quelle Eine Schwachstelle in Keycloak ermöglicht es Angreifern, schädlichen Code in Realm-Import-Dokumente einzuschleusen, indem sie die Platzhalter-Ersetzungsfunktion ausnutzen. Dies kann zu unerwünschten Auswirkungen in der Keycloak-Umgebung führen. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-11419 Quelle Keycloak-Server können durch wiederholte TLS-Verbindungsanfragen von Angreifern überlastet werden, da eine Java-Standardeinstellung schädliche Neuverhandlungen erlaubt. Dies kann den Service zum Absturz bringen, ohne dass sich Angreifer authentifizieren müssen. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2025-10939 Quelle Eine Schwachstelle in Keycloak ermöglicht es Angreifern, über manipulierte Pfade den Admin-Bereich zu erreichen, obwohl dieser durch einen Proxy geschützt sein sollte. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2025-11538 Quelle Keycloak-Server bindet im Debug-Modus den Debug-Port an alle Netzwerkschnittstellen, wodurch Angreifer im lokalen Netzwerk Remote-Code-Execution erreichen können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-13467 Quelle Eine Schwachstelle in Keycloaks LDAP-Benutzeranbindung ermöglicht es authentifizierten Administratoren, durch bösartige LDAP-Serverkonfigurationen unsichere Java-Objektdeserialisierung auszulösen, was zu Codeausführung führen kann. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2026-2092 Quelle Eine Sicherheitslücke in Keycloak ermöglicht es Angreifern, sich als beliebige Benutzer auszugeben, indem sie manipulierte SAML-Nachrichten mit verschlüsselten Behauptungen senden, was zu unbefugtem Zugriff und möglicher Dateneinsicht führt. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2021-32001 Quelle Eine Schwachstelle in k3s führt dazu, dass Cluster-Verschlüsselungsdaten mit einem schwachen Schlüssel gesichert werden, wenn beim Erstellen kein Token angegeben wird, wodurch Angreifer mit Zugang zur Datenbank sensible Cluster-Schlüssel entschlüsseln können. |
k3s | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2023-32187 Quelle Eine Schwachstelle in K3s ermöglicht es Angreifern, ohne Authentifizierung über Port 6443 das TLS-Zertifikat so stark aufzublähen, dass neue Verbindungen fehlschlagen und der Dienst nicht mehr erreichbar wird. |
k3s | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2026-54250 Quelle Eine Schwachstelle in K3s ermöglicht es Angreifern, durch manipulierte Zip-Archive bei der Wiederherstellung von etcd-Snapshots beliebige Dateien auf dem System zu überschreiben. |
k3s | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2020-11013 Quelle Eine Schwachstelle in Helm 3.0.0-3.1.2 ermöglicht es bösartigen Chart-Autoren, unbemerkt Cluster-Informationen abzurufen, obwohl der 'helm template' Befehl eigentlich keine Verbindung zum Cluster herstellen sollte. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2020-7919 Quelle Eine Schwachstelle in Helms zugrundeliegender Go-Kryptografie-Bibliothek kann bei 32-Bit-Systemen durch manipulierte X.509-Zertifikate einen Absturz verursachen, was zu Dienstausfällen führt. |
Helm | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2020-4053 Quelle Eine Schwachstelle in Helm 3.0.0-3.2.3 ermöglicht es bösartigen Plugin-Autoren, durch manipulierte Archive Dateien außerhalb des vorgesehenen Verzeichnisses zu überschreiben und dadurch Code auszuführen oder sensible Daten zu kompromittieren. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2020-15184 Quelle Eine Schwachstelle in Helm ermöglicht es Angreifern, schädliche Inhalte über das unzureichend validierte alias-Feld in Chart.yaml-Dateien einzuschleusen. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2020-15185 Quelle Helm-Repositories können doppelte Chart-Einträge enthalten, wobei der letzte verwendet wird, was Angreifern mit Schreibzugriff auf die Index-Datei ermöglicht, schädliche Charts einzuschleusen. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2020-15186 Quelle Eine Schwachstelle in Helm ermöglicht es bösartigen Plugin-Autoren, unsichere Zeichen in Plugin-Namen zu verwenden, wodurch sie andere Plugins imitieren oder die Hilfe-Ausgabe manipulieren können. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2020-15187 Quelle Eine Schwachstelle in Helm ermöglicht es Angreifern mit Schreibzugriff auf Plugin-Repositories oder bei Man-in-the-Middle-Angriffen, schädlichen Code auf dem lokalen System auszuführen, indem sie doppelte Plugin-Einträge ausnutzen. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2021-21303 Quelle Helm, ein Kubernetes-Paketmanager, sanitisiert Eingabedaten aus Chart-Versionen, Repository-Dateien und Plugin-Dateien nicht ordnungsgemäß, wodurch Angreifer schädliche Zeichen einschleusen können, die Terminalausgaben manipulieren oder verstecken. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2021-32690 Quelle Helm, ein Kubernetes-Paketmanager, leitete fälschlicherweise Benutzername und Passwort von Repository-Anmeldedaten an andere Domains weiter, wenn Chart-Archive von verschiedenen Servern abgerufen wurden. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2022-36055 Quelle Eine Schwachstelle in Helms strvals-Paket ermöglicht es Angreifern, durch speziell gestaltete Eingaben einen Speicher-Überlauf zu verursachen, der die Anwendung zum Absturz bringt und nicht abgefangen werden kann. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2022-23526 Quelle Eine Schwachstelle in Helms chartutil-Paket kann durch speziell gestaltete JSON-Schema-Dateien einen Speicherfehler verursachen, der zu einem Absturz der Anwendung führt und damit einen Denial-of-Service-Angriff ermöglicht. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2022-23525 Quelle Eine Schwachstelle in Helms _repo_ Paket kann durch speziell formatierte Repository-Index-Dateien einen Speicherfehler verursachen, der zu einem Absturz der Anwendung führt und damit einen Denial-of-Service-Angriff ermöglicht. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2022-23524 Quelle Eine Schwachstelle im Helm-Paketmanager ermöglicht es Angreifern, durch speziell gestaltete Eingaben einen Stack-Overflow zu verursachen, der die Anwendung zum Absturz bringt und nicht abgefangen werden kann. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2023-25165 Quelle Eine Schwachstelle in Helm ermöglicht es bösartigen Charts, über die getHostByName-Funktion sensible Daten an DNS-Server weiterzuleiten, wodurch vertrauliche Informationen preisgegeben werden können. |
Helm | OS & Plattform | Niedrig | 07.06.2026 |
| CVE-2024-25620 Quelle Eine Schwachstelle in Helm ermöglicht es bösartigen Charts, Dateien außerhalb des vorgesehenen Verzeichnisses zu speichern, indem relative Pfade im Chart-Namen verwendet werden. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2024-26147 Quelle Eine Schwachstelle in Helm führt zu Programmabstürzen, wenn beschädigte oder unvollständige YAML-Konfigurationsdateien verarbeitet werden. Angreifer können bösartige Plugins oder Repository-Dateien verwenden, um Helm-Befehle zum Absturz zu bringen und die Verfügbarkeit zu beeinträchtigen. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-32386 Quelle Eine Schwachstelle in Helm ermöglicht es Angreifern, durch speziell präparierte Chart-Archive-Dateien den gesamten verfügbaren Arbeitsspeicher zu verbrauchen und das Programm zum Absturz zu bringen. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-32387 Quelle Eine Schwachstelle in Helm ermöglicht es, durch speziell gestaltete JSON Schema-Dateien in Charts einen Stack-Overflow zu verursachen, der die Anwendung zum Absturz bringen kann. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-53547 Quelle Eine Schwachstelle in Helm ermöglicht es Angreifern, schädlichen Code auf dem lokalen System auszuführen, indem sie speziell präparierte Chart.yaml-Dateien und symbolische Links zu Chart.lock-Dateien verwenden, wenn Abhängigkeiten aktualisiert werden. |
Helm | OS & Plattform | Hoch | 07.06.2026 |
| CVE-2025-55199 Quelle Eine Schwachstelle in Helm ermöglicht es bösartigen Chart-Dateien, durch manipulierte JSON Schema-Referenzen den gesamten verfügbaren Speicher zu verbrauchen und das System zum Absturz zu bringen. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2025-55198 Quelle Eine Schwachstelle in Helm führt zu Programmabstürzen, wenn bestimmte YAML-Konfigurationsdateien ungültige oder leere Werte enthalten, was die Verfügbarkeit des Tools beeinträchtigt. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2026-35206 Quelle Eine Schwachstelle in Helm, einem Kubernetes-Paketmanager, ermöglicht es speziell gestalteten Charts, Dateien beim Entpacken in das falsche Verzeichnis zu schreiben und dabei möglicherweise bestehende Dateien zu überschreiben. |
Helm | OS & Plattform | Mittel | 07.06.2026 |
| CVE-2026-35205 Quelle Helm, ein Paketmanager für Kubernetes, überprüft in den Versionen 4.0.0 bis 4.1.3 Signaturen von Plugins nicht korrekt und installiert unsignierte Plugins trotz aktivierter Signaturprüfung, wodurch schädliche Plugins beliebigen Code ausführen können. |
Helm | OS & Plattform | Kritisch | 07.06.2026 |
| CVE-2026-35204 Quelle Eine Sicherheitslücke in Helm (Kubernetes-Paketmanager) ermöglicht es bösartigen Plugins, beliebige Dateien auf dem System zu überschreiben, was zur Kompromittierung des gesamten Systems führen kann. |
Helm | OS & Plattform | Hoch | 07.06.2026 |