Security Advisories
Reale, von turingpoint entdeckte und verantwortungsvoll offengelegte Schwachstellen in weit verbreiteter Open-Source- und Unternehmenssoftware.
Security Research
Veröffentlichte Advisories
turingpoint betreibt aktive Sicherheitsforschung an weit verbreiteter Open-Source- und Unternehmenssoftware. Viele dieser Schwachstellen entstehen direkt während Penetrationstests bei unseren Kunden. Die folgenden Funde wurden von uns identifiziert, im Rahmen einer koordinierten Offenlegung mit den Herstellern abgestimmt und nach Bereitstellung eines Patches als CVE veröffentlicht. Sicherheitsforschung made in Germany.
Sortieren nach:
Produkt
CVE
Schwachstelle
CVSS
Advisory
- ProwlerCVE-2026-73263Remote Code Execution auf den geteilten Celery-Workern durch eine kubeconfig mit legacy `auth-provider` `cmd-path` (der Validator blockiert nur `exec`-Blöcke)9.9 · Kritisch
- GoCDCVE-2026-68919Stored XSS über eine als Package-Material-JSON geformte Commit-Message (`materials_helper.rb` klassifiziert per Regex auf dem Kommentartext statt auf dem Materialtyp)7.0 · Hoch
- seerrCVE-2026-73291Path Traversal zu Remote Code Execution über den aus dem `ETag` des Medienservers gebildeten Cache-Dateinamen des Avatar-Proxys (`path.join` fasst `../` zusammen, überschreibt `/app/dist/index.js`)7.1 · Hoch
- OpenWrtCVE-2026-62947ACL-Bypass und Lesen beliebiger Root-Dateien über `cgi-download` (fehlende Pfad-Kanonisierung, `fnmatch` ohne `FNM_PATHNAME`)4.9 · Mittel
- OpencastCVE-2026-77614Session Fixation ermöglicht Kontoübernahme über einen präparierten Link (`JSESSIONID` wird bei der Anmeldung nicht rotiert und eine über `;jsessionid=` gesetzte Kennung wird übernommen)8.8 · Hoch
- OpencastCVE-2026-77615Gespeichertes XSS im Paella-Player über Untertitel-Cues (WebVTT/DFXP-Cue-Text landet ungeprüft per `innerHTML` im DOM)8.7 · Hoch
- OPNsenseCVE-2026-58390Stored XSS über OpenVPN-`common_name` (RADIUS/LDAP) in den Status-Ansichten → Code-Ausführung in der Root-Admin-Sitzung, Eskalation zu Root-RCE8.0 · Hoch
- ApostropheCMSCVE-2026-63667Lesen beliebiger Dateien mit erlaubter Endung über den aus der Archiv-JSON gebauten Attachment-Pfad im `@apostrophecms/import-export`-Modul (`../`-Schutz prüft nur Tar-Einträge, nicht die JSON-Felder)6.5 · Mittel
- MalcolmCVE-2026-55676Authentifizierte RCE über unbeschränkten `.php`-Upload in der File-Upload-Komponente (leere Allowlist)8.8 · Hoch
- CronicleCVE-2026-55562Stored XSS im `full_name`-Feld des Aktivitätsprotokolls → Code-Ausführung in der Admin-Sitzung9.0 · Kritisch
- TautulliCVE-2026-45381Reflektiertes XSS im `query`-Parameter von `/search` (unvollständiges Escaping) → API-Key-Diebstahl7.4 · Hoch
- GraylogCVE-2026-69190Rechteausweitung von Manager zu Owner über das `share_request`-Feld von `PUT /api/views/{id}` (Update-Pfad prüft `view:edit` statt Eigentümerschaft) → Löschen fremder Dashboards6.3 · Mittel
- SurrealDBnicht beantragtAuthentifizierter Pfad-Traversal über den `mapper`-Filter eines Analyzers (beliebiges Dateilesen)7.7 · Hoch
- Kanidmnicht beantragtAnonymer Stack-Overflow-Absturz über tief verschachtelten LDAP-Filter auf LDAPS7.5 · Hoch
- SemaphoreCVE-2026-73293Rechteausweitung von `manager` zu `owner` über eine Custom-Rollen-Slug-Kollision (Resolver ignoriert die Projekt-ID, `ValidateRole` ohne Sperrliste und ohne Berechtigungs-Obergrenze)8.8 · Hoch
- UnleashCVE-2026-63462Unauthentifizierter Denial of Service über tief verschachteltes JSON an OpenAPI-validierte Endpoints (ungeschütztes `JSON.stringify` → `RangeError`, Prozess-Absturz)7.5 · Hoch
- Apache AirflowCVE-2026-58076Remote Code Execution im Scheduler und im API-Server durch ungeprüftes `import_string()` auf den Klassennamen eines Ausnahme-Knotens der Dag-Deserialisierung (`executor_config` erreicht den Zweig)8.8 · Hoch
- Part-DBCVE-2026-54630Authentifizierte RCE über `.phar`-Datei-Upload aus `public/media`9.6 · Kritisch
- TypebotCVE-2026-62862Account-Übernahme durch anonymes Durchprobieren des sechsstelligen Magic-Link-Login-Codes (kein Rate-Limit, keine Sperre auf dem Verify-Endpunkt)9.1 · Kritisch
- TypebotCVE-2026-62865Beliebiges Lesen von Server-Dateien über den Anhang-Pfad des Send-Email-Blocks (fehlende `disableFileAccess`/`disableUrlAccess`-Optionen)7.7 · Hoch
Verantwortungsvolle Offenlegung
turingpoint folgt dem Prinzip der Coordinated Disclosure: Gefundene Schwachstellen werden zunächst vertraulich an die Hersteller gemeldet und erst nach Bereitstellung eines Patches öffentlich dokumentiert. So erhalten Anwender die Möglichkeit, ihre Systeme abzusichern, bevor technische Details bekannt werden.
Diese Expertise für Ihre Software
Unser Team findet kritische Schwachstellen in produktiver Software, bevor Angreifer es tun. Lassen Sie Ihre Anwendungen von denselben Spezialisten prüfen, mit einem Penetrationstest von turingpoint.
