Security Advisories
Reale, von turingpoint entdeckte und verantwortungsvoll offengelegte Schwachstellen in weit verbreiteter Open-Source- und Unternehmenssoftware.
Security Research
Veröffentlichte Advisories
turingpoint betreibt aktive Sicherheitsforschung an weit verbreiteter Open-Source- und Unternehmenssoftware. Viele dieser Schwachstellen entstehen direkt während Penetrationstests bei unseren Kunden. Die folgenden Funde wurden von uns identifiziert, im Rahmen einer koordinierten Offenlegung mit den Herstellern abgestimmt und nach Bereitstellung eines Patches als CVE veröffentlicht. Sicherheitsforschung made in Germany.
Sortieren nach:
Produkt
CVE
Schwachstelle
CVSS
Advisory
- Rapid7 VelociraptorCVE-2026-85737Beliebiges Lesen von Serverdateien durch niedrig privilegierten Analysten über ungated `sql()`-VQL-Plugin (keine Berechtigungsprüfung, CA-Privatschlüssel offengelegt)6.5 · Mittel
- ChartbrewCVE-2026-85295Vollständige Kontoübernahme über JWTs, die mit dem statischen Standard-`CB_SECRET` signiert werden (vier Auth-Middlewares fallen auf den öffentlich bekannten Schlüssel `change_to_random_string` zurück)9.8 · Kritisch
- ChartbrewCVE-2026-85712Mandantenübergreifende Projektübernahme durch IDOR in `checkPermissions` (`team_id` aus dem JSON-Body statt aus der Projekt-Zugehörigkeit aufgelöst)8.8 · Hoch
- ChartbrewCVE-2026-85726Blinde NoSQL-Injection über nicht-escaped Datumsvariable in geteilten Charts (`applyMongoVariables` setzt `date`-Werte ohne Escaping in MongoDB-Query-Strings ein)7.5 · Hoch
- ChartbrewCVE-2026-85708Offenlegung privater Chart-Daten durch fälschbare Share-Tokens, die mit dem statischen Standard-`CB_SECRET` signiert werden (keine Sichtbarkeitsprüfung, Enumeration über Integer-IDs)7.5 · Hoch
- ChartbrewCVE-2026-85736Beliebige Dateilöschung als Root über SSL/SSH-Pfadfelder in Datenverbindungen (`removeConnection` ruft `fs.unlink` auf vier vom Nutzer kontrollierbare Pfade ohne Einschränkung auf)8.1 · Hoch
- ProwlerCVE-2026-73263Remote Code Execution auf den geteilten Celery-Workern durch eine kubeconfig mit legacy `auth-provider` `cmd-path` (der Validator blockiert nur `exec`-Blöcke)9.9 · Kritisch
- GoCDCVE-2026-68919Stored XSS über eine als Package-Material-JSON geformte Commit-Message (`materials_helper.rb` klassifiziert per Regex auf dem Kommentartext statt auf dem Materialtyp)7.0 · Hoch
- ntopngCVE-2026-82412Remote Code Execution über OS-Command-Injection im `scan_ports`-Parameter der Schwachstellen-Scan-REST-API, erreichbar für jedes authentifizierte Konto bis zur niedrigsten read-only-Rolle8.8 · Hoch
- seerrCVE-2026-73291Path Traversal zu Remote Code Execution über den aus dem `ETag` des Medienservers gebildeten Cache-Dateinamen des Avatar-Proxys (`path.join` fasst `../` zusammen, überschreibt `/app/dist/index.js`)7.1 · Hoch
- OpenWrtCVE-2026-62947ACL-Bypass und Lesen beliebiger Root-Dateien über `cgi-download` (fehlende Pfad-Kanonisierung, `fnmatch` ohne `FNM_PATHNAME`)4.9 · Mittel
- Joplin ServerCVE-2026-59814Stored XSS über einen inline ausgelieferten Anhang einer öffentlich freigegebenen Notiz (angreifer-kontrollierter `Content-Type`, fehlende CSP `script-src`/`nosniff`); Eskalation zu vollem Admin-Zugriff gegen einen eingeloggten Administrator7.6 · Hoch
- OpencastCVE-2026-77614Session Fixation ermöglicht Kontoübernahme über einen präparierten Link (`JSESSIONID` wird bei der Anmeldung nicht rotiert und eine über `;jsessionid=` gesetzte Kennung wird übernommen)8.8 · Hoch
- OpencastCVE-2026-77615Gespeichertes XSS im Paella-Player über Untertitel-Cues (WebVTT/DFXP-Cue-Text landet ungeprüft per `innerHTML` im DOM)8.7 · Hoch
- OPNsenseCVE-2026-58390Stored XSS über OpenVPN-`common_name` (RADIUS/LDAP) in den Status-Ansichten → Code-Ausführung in der Root-Admin-Sitzung, Eskalation zu Root-RCE8.0 · Hoch
- ApostropheCMSCVE-2026-63667Lesen beliebiger Dateien mit erlaubter Endung über den aus der Archiv-JSON gebauten Attachment-Pfad im `@apostrophecms/import-export`-Modul (`../`-Schutz prüft nur Tar-Einträge, nicht die JSON-Felder)6.5 · Mittel
- MalcolmCVE-2026-55676Authentifizierte RCE über unbeschränkten `.php`-Upload in der File-Upload-Komponente (leere Allowlist)8.8 · Hoch
- CronicleCVE-2026-55562Stored XSS im `full_name`-Feld des Aktivitätsprotokolls → Code-Ausführung in der Admin-Sitzung9.0 · Kritisch
- TautulliCVE-2026-45381Reflektiertes XSS im `query`-Parameter von `/search` (unvollständiges Escaping) → API-Key-Diebstahl7.4 · Hoch
- GraylogCVE-2026-69190Rechteausweitung von Manager zu Owner über das `share_request`-Feld von `PUT /api/views/{id}` (Update-Pfad prüft `view:edit` statt Eigentümerschaft) → Löschen fremder Dashboards6.3 · Mittel
Verantwortungsvolle Offenlegung
turingpoint folgt dem Prinzip der Coordinated Disclosure: Gefundene Schwachstellen werden zunächst vertraulich an die Hersteller gemeldet und erst nach Bereitstellung eines Patches öffentlich dokumentiert. So erhalten Anwender die Möglichkeit, ihre Systeme abzusichern, bevor technische Details bekannt werden.
Diese Expertise für Ihre Software
Unser Team findet kritische Schwachstellen in produktiver Software, bevor Angreifer es tun. Lassen Sie Ihre Anwendungen von denselben Spezialisten prüfen, mit einem Penetrationstest von turingpoint.
