Security Advisories
Reale, von turingpoint entdeckte und verantwortungsvoll offengelegte Schwachstellen in weit verbreiteter Open-Source- und Unternehmenssoftware.
Security Research
Veröffentlichte Advisories
turingpoint betreibt aktive Sicherheitsforschung an weit verbreiteter Open-Source- und Unternehmenssoftware. Viele dieser Schwachstellen entstehen direkt während Penetrationstests bei unseren Kunden. Die folgenden Funde wurden von uns identifiziert, im Rahmen einer koordinierten Offenlegung mit den Herstellern abgestimmt und nach Bereitstellung eines Patches als CVE veröffentlicht. Sicherheitsforschung made in Germany.
Sortieren nach:
Produkt
CVE
Schwachstelle
CVSS
Advisory
- Apache AirflowCVE-2026-58076Remote Code Execution im Scheduler und im API-Server durch ungeprüftes `import_string()` auf den Klassennamen eines Ausnahme-Knotens der Dag-Deserialisierung (`executor_config` erreicht den Zweig)8.8 · Hoch
- Part-DBCVE-2026-54630Authentifizierte RCE über `.phar`-Datei-Upload aus `public/media`9.6 · Kritisch
- TypebotCVE-2026-62862Account-Übernahme durch anonymes Durchprobieren des sechsstelligen Magic-Link-Login-Codes (kein Rate-Limit, keine Sperre auf dem Verify-Endpunkt)9.1 · Kritisch
- TypebotCVE-2026-62865Beliebiges Lesen von Server-Dateien über den Anhang-Pfad des Send-Email-Blocks (fehlende `disableFileAccess`/`disableUrlAccess`-Optionen)7.7 · Hoch
- TypebotpendingServer-Side Request Forgery im HTTP-Request-Block über eine Redirect-Umgehung der SSRF-Allowlist (unvollständige Behebung von CVE-2025-64709)7.7 · Hoch
- TracecatCVE-2026-58490Unauthentifizierte Account-Übernahme über unsignierte SAML-Responses in Docker-Compose (leere Signing-Defaults deaktivieren die Signaturprüfung) bis Superadmin9.8 · Kritisch
- FreeScoutCVE-2026-53595Anonyme Account-Übernahme über `/user-setup` mit leerem `invite_hash` (MySQL-Trailing-Space)9.4 · Kritisch
- ts3-managerCVE-2026-54253Reflected XSS im `port`-Parameter von `/api/download` → Diebstahl der Operator-Sitzung und des ServerQuery-Passworts8.2 · Hoch
- EspoCRMCVE-2026-53574Authentifizierte Blind SQL Injection über komplexe Expression im `where`-Parameter des `streamAttachments`-Endpoints → Auslesen von Admin-Session-Tokens und Rechteausweitung7.6 · Hoch
- StatamicCVE-2026-54243CSV Formula Injection in Formular-Exporten (anonyme Feldwerte ohne `EscapeFormula`-Neutralisierung)6.1 · Mittel
- NovuCVE-2026-75510Stored XSS in der In-App-Inbox über eine Benachrichtigungs-URL mit `javascript:`-Schema und `target=_self` (`window.open()` ohne Schema-Prüfung)8.7 · Hoch
- LemmyCVE-2026-54743Gespeichertes XSS über den Alt-Text von Markdown-Bildern (html5-embed)5.4 · Mittel
- KestraCVE-2026-53576Unauthenticated RCE über `/configs`-Auth-Filter-Bypass → root im Container + Host-Übernahme10.0 · Kritisch
- WekanCVE-2026-52890Arbitrary File Read + DoS über `versions.original.path` bei Attachments7.1 · Hoch
- SiYuanCVE-2026-54070Stored XSS im Bazaar-Marktplatz über die Event-Handler-Sperrliste einer Paket-README (JS im Admin-Origin)7.1 · Hoch
- OpenReplayCVE-2026-55879Unauthentifizierter Stored XSS über Tracker-Eventdaten (`TextEllipsis`-`innerHTML`) → Dashboard-Account-Übernahme via JWT im localStorage9.3 · Kritisch
- OpenReplayCVE-2026-55880Cross-User-IDOR: angemeldeter Nutzer löscht/ändert fremde private Notizen und Dashboard-Widgets (fehlender `user_id`-Check)7.1 · Hoch
- OpenReplayCVE-2026-57230Authentifizierte ClickHouse-SQL-Injection in der Sitzungssuche (Filter `name` + gespeicherter Metadaten-Schlüssel ohne Escaping) → projektfremder Datenzugriff5.4 · Mittel
- trigger.devCVE-2026-73659Cross-Tenant-Zugriff auf den Objektspeicher über Path Traversal in den Packet-Presign-Routen8.1 · Hoch
- trigger.devnicht beantragtCross-Tenant-Datenabfluss über eine unescapte `tags`-Interpolation in die Realtime-`where`-Klausel (`GET /realtime/v1/runs`); jeder `read:runs`-Schlüssel liest fremde `TaskRun`-Datensätze7.7 · Hoch
