Security Advisories
Reale, von turingpoint entdeckte und verantwortungsvoll offengelegte Schwachstellen in weit verbreiteter Open-Source- und Unternehmenssoftware.
Security Research
Veröffentlichte Advisories
turingpoint betreibt aktive Sicherheitsforschung an weit verbreiteter Open-Source- und Unternehmenssoftware. Viele dieser Schwachstellen entstehen direkt während Penetrationstests bei unseren Kunden. Die folgenden Funde wurden von uns identifiziert, im Rahmen einer koordinierten Offenlegung mit den Herstellern abgestimmt und nach Bereitstellung eines Patches als CVE veröffentlicht. Sicherheitsforschung made in Germany.
Sortieren nach:
Produkt
CVE
Schwachstelle
CVSS
Advisory
- OpenReplayCVE-2026-55880Cross-User-IDOR: angemeldeter Nutzer löscht/ändert fremde private Notizen und Dashboard-Widgets (fehlender `user_id`-Check)7.1 · Hoch
- OpenReplayCVE-2026-57230Authentifizierte ClickHouse-SQL-Injection in der Sitzungssuche (Filter `name` + gespeicherter Metadaten-Schlüssel ohne Escaping) → projektfremder Datenzugriff5.4 · Mittel
- trigger.devCVE-2026-73659Cross-Tenant-Zugriff auf den Objektspeicher über Path Traversal in den Packet-Presign-Routen8.1 · Hoch
- NocoBaseCVE-2026-79915Stored XSS durch ein als `.xml` hochgeladenes SVG-Dokument im Datei-Manager, inline als `text/xml` ausgeliefert (nginx- und Koa-Allowlists übersehen `.xml`), das das JWT aus `localStorage` exfiltriert7.6 · Hoch
- NocoBaseCVE-2026-52887Unauthentifizierte SQL-Injection in `/api/myInAppChannels:list` ($lt-Filter) mit Folge PG-Superuser-RCE10.0 · Kritisch
- TriliumCVE-2026-53580Willkürlicher Dateizugriff und OOM-Absturz über eine `file://`-URL in der Bild-`src` einer Notiz (`downloadImage()` reicht den Pfad ungeprüft an `fs.readFile()`)8.1 · Hoch
- MastodonCVE-2026-50129Persistenter föderierter DoS über unbehandelten `NoMethodError` im `MATH_TRANSFORMER`7.5 · Hoch
- HoppscotchCVE-2026-59721Admin-RCE über unzureichend validierte `MAILER_SMTP_URL`: nodemailer aktiviert SendmailTransport und führt Befehle als root im Container aus7.2 · Hoch
- BudibaseCVE-2026-54350Anonyme NoSQL-Operator-Injection über veröffentlichte PUBLIC-Abfragen (ungefilterte Parameter im JSON-Body)10.0 · Kritisch
- BudibaseCVE-2026-54352Beliebiger Datei-Lesezugriff durch Workspace-Builder über einen Symlink im PWA-ZIP (`/data/.env` → JWT-Fälschung → globaler Admin)9.6 · Kritisch
- Frigatenicht beantragtRTSP-Zugangsdaten-Leck über nutzerübergreifend geteilten nginx-Proxy-Cache6.5 · Mittel
- DokployCVE-2026-72868Command-Injection als Host-Root durch eine Member-Rolle über `destination.testConnection` (unmaskierte S3-Felder in einem `rclone`-Shell-Kommando plus übersprungene Berechtigungsprüfung)9.9 · Kritisch
- NocoDBCVE-2026-47387Stored XSS über die `redirect_url` einer Formularansicht → Account-Übernahme8.7 · Hoch
- CasdoorCVE-2026-52352Stored XSS über hochgeladene SVG-Dateien im öffentlichen `/files`-Pfad (kein `nosniff`, keine CSP, kein `Content-Disposition`) → Rechteausweitung zum Administrator8.7 · Hoch
- HeadplaneCVE-2026-46484Path Traversal + RBAC-Bypass in `renameNode`8.1 · Hoch
- authentikCVE-2026-42849Reflected XSS in der SFE-AutosubmitStage über OAuth2 redirect_uri/state9.3 · Kritisch
- Argo CDCVE-2026-45738Stored XSS über die link.argocd.argoproj.io/*-Annotation7.3 · Hoch
- ILIASCVE-2026-52351Blind SQL Injection in den MyStaff-Listen über `_table_nav` (Whitelist-Bypass)9.3 · Kritisch
- Chamilo LMSCVE-2026-45143Student-zu-Admin Stored XSS in privaten Nachrichten über `v-html`9.0 · Kritisch
- Chamilo LMSCVE-2026-45144Pre-Auth Stored XSS auf der öffentlichen Profilseite `/user/{username}` über sechs ungefilterte Profilfelder (`{% autoescape false %}`)8.9 · Hoch
