CVE-2026-42305
Red Hat Security Advisory: RHOAI 3.4.4 - Red Hat OpenShift AI
Beschreibung
Dulwich ist eine reine Python-Implementierung der Git-Dateiformate und Protokolle. Versionen ab 0.10.0 bis einschließlich 1.2.4 haben einen willkürlichen Dateischreibzugriff, der zu einer Remote-Code-Ausführung führen kann, wenn ein böswilliges Git-Repository auf Windows geklont oder ausgecheckt wird. Der Pfad-Element-Validator von Dulwich akzeptierte Baum-Einträge mit Dateinamen, die Bytes enthalten, die Windows als strukturelle Pfadsyntax interpretiert. Konfigurationsfehler verschärften das Problem weiter. Die Einstellungen core.protectNTFS und core.protectHFS wurden unter einem falschen Optionennamen abgefragt, wodurch benutzerdefinierte Werte stillschweigend ignoriert wurden, und core.protectNTFS wurde standardmäßig nur auf Windows aktiviert (Git upstream hat es seit CVE-2019-1353 überall aktiviert). Beide Fehler wurden korrigiert. Jeder, der ein nicht vertrauenswürdiges Repository mit Dulwich auf Windows klonen, abrufen oder auschecken lässt - entweder über die Dulwich-Befehlszeilenschnittstelle, porcelain.clone oder jedes darauf basierende Werkzeug -, ist betroffen. POSIX-Klone sind nicht direkt ausnutzbar (auf POSIX ist \ ein wörtlicher Dateiname-Byte), aber ein POSIX-Nutzer kann unbewusst einen böswilligen Baum an Windows-Konsumenten über Push oder Re-Publikation weitergeben. Dieses Problem wurde in Dulwich 1.2.5 behoben. Benutzer sollten auf Version 1.2.5 oder neuer aktualisieren. Es gibt keine wirksame vorläufige Lösung. In den betroffenen Versionen wurde der Konfigurationsschlüssel core.protectNTFS stillschweigend ignoriert, sodass das Setzen auf true das Problem nicht mindert. Benutzer, die nicht aktualisieren können, sollten vermeiden, mit Dulwich auf Windows unvertrauenswürdige Repositories zu klonen, abzurufen oder auszuchecken. Nach dem Upgrade ist der NTFS-Validator standardmäßig auf allen Plattformen aktiviert, sodass keine zusätzliche Konfiguration erforderlich ist.
Metriken
Weakness-Klassen (CWE)
CWE-22Base
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-23 09:10 UTC· nvd@nist.gov
- Translation: Title: Dulwich de jelmer, Description: Dulwich es una implementación pura de Python de los formatos y protocolos de archivo de Git. Las versiones a partir de la 0.10.0 y anteriores a la 1.2.5 tienen una escritura de archivo arbitraria que conduce a ejecución remota de código al clonar o extraer un repositorio Git malicioso en Windows. El validador de elementos de ruta de Dulwich aceptaba entradas de árbol cuyos nombres de archivo contenían bytes que Windows interpreta como sintaxis de ruta estructural. Errores de configuración contribuyentes empeoraron las cosas. Las configuraciones core.protectNTFS y core.protectHFS se buscaron bajo un nombre de opción incorrecto y por lo tanto los valores establecidos por el usuario fueron ignorados silenciosamente, y core.protectNTFS solo se estableció por defecto en verdadero en Windows (Git upstream lo ha establecido por defecto en verdadero en todas partes desde CVE-2019-1353). Ambos han sido corregidos. Cualquiera que clone, obtenga o extraiga un repositorio no confiable con Dulwich en Windows - ya sea a través de la CLI de Dulwich, porcelain.clone, o cualquier herramienta derivada construida sobre Dulwich - se ve afectado. Las clonaciones POSIX no son directamente explotables (en POSIX \ es un byte literal de nombre de archivo), pero un usuario POSIX puede propagar sin saberlo un árbol malicioso a los consumidores de Windows a través de un push o republicación. Este problema está solucionado en Dulwich 1.2.5. Los usuarios deben actualizar a la versión 1.2.5 o posterior. No existe una solución alternativa pre-parche efectiva. En las versiones afectadas, la clave de configuración core.protectNTFS fue ignorada silenciosamente, por lo que establecerla en verdadero no mitiga el problema. Los usuarios que no pueden actualizar deben evitar clonar, obtener o extraer repositorios no confiables con Dulwich en Windows. Después de actualizar, el validador NTFS está activado por defecto en todas las plataformas, por lo que no se requiere configuración adicional.
- New CVE Received2026-06-10 23:16 UTC· security-advisories@github.com
- Description: Dulwich is a pure-Python implementation of the Git file formats and protocols. Versions starting with 0.10.0 and prior to 1.2.5 have an arbitrary file write leading to remote code execution when cloning or checking out a malicious Git repository on Windows. Dulwich's path-element validator accepted tree entries whose filenames contained bytes that Windows interprets as structural path syntax. Contributing configuration bugs made matters worse. The core.protectNTFS and core.protectHFS settings were looked up under a wrong option name and so user-set values were silently ignored, and core.protectNTFS only defaulted to true on Windows (Git upstream has defaulted it to true everywhere since CVE-2019-1353). Both have been corrected. Anyone who clones, fetches, or checks out an untrusted repository with Dulwich on Windows - either through the Dulwich CLI, porcelain.clone, or any downstream tool built on Dulwich - is impacted. POSIX clones are not directly exploitable (on POSIX \ is a literal filename byte), but a POSIX user can unknowingly propagate a malicious tree to Windows consumers via push or re-publication. This issue is fixed in Dulwich 1.2.5. Users should upgrade to 1.2.5 or later. There is no effective pre-patch workaround. On affected versions the core.protectNTFS configuration key was silently ignored, so setting it to true does not mitigate the issue. Users who cannot upgrade should avoid cloning, fetching, or checking out untrusted repositories with Dulwich on Windows. After upgrading the NTFS validator is on by default on every platform, so no additional configuration is required.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- CWE: CWE-22
- Reference: https://github.com/jelmer/dulwich/commit/49eb56e51aad637fc23d54bf2a08cb42739b8290
Betroffene Betriebssysteme
linux
debian / aomtrixie
linux
redhat / enterprise_linux9.0
linux
redhat / enterprise_linux10.0
linux
redhat / enterprise_linux8.0
linux
redhat / enterprise_linux_ai3.0
linux
ubuntu / ffmpegbionic
linux
ubuntu / ffmpegfocal
linux
ubuntu / ffmpegjammy
linux
ubuntu / ffmpegnoble
linux
ubuntu / ffmpegxenial
linux
ubuntu / pyasn1jammy
linux
ubuntu / pyasn1noble
linux
ubuntu / pyasn1resolute
linux
debian / starlettetrixie
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
aiohttp
aiohttp3.14.0
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.19.0 – 0.31.1
axios
axios1.0.0 – 1.15.2
axios
axios1.0.0 – 1.16.0
axios
axios1.7.0 – 1.16.0
axios
axios0.32.0
beaugunderson
ip-address10.1.1
bitnami
argo-workflows3.0.0
bitnami
jupyterlab4.0.0
bitnami
jupyterlab
bitnami
mlflow
bitnami
pillow10.3.0
bitnami
pillow5.1.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-9697
Auswirkungen: undici's ProxyAgent löscht die Option requestTls stillschweigend, wenn sie mit einer SOCKS5-Proxy-URI (socks5:// oder socks…
highCVSSv3 7.4 - CVE-2026-8643
Pip würde `console_scripts` und `gui_scripts` als Pfade statt Dateinamen behandeln, ohne den aufgelösten absoluten Pfad zum Installations…
highCVSSv3 8.0 - CVE-2026-69244
AIOHTTP ist ein asynchroner HTTP-Client/Server-Framework für asyncio und Python.
high - CVE-2026-69243
AIOHTTP ist ein asynchroner HTTP-Client/Server-Framework für asyncio und Python.
medium - CVE-2026-69192
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
high - CVE-2026-69152
Die Bibliothek für geschweifte Klammern-Erweiterung generiert willkürliche Zeichenfolgen mit einem gemeinsamen Präfix und Suffix.
highCVSSv3 7.5 - CVE-2026-6734
Auswirkungen: Wenn `Socks5ProxyAgent` verwendet wird, wiederverwendet undici einen einzelnen Verbindungspool über verschiedene Ursprüng…
highCVSSv3 8.8 - CVE-2026-64849Aktiv ausgenutzt
MLflow ist eine Open-Source-AI-Ingenieurplattform für Agenten, große Sprachmodelle und maschinelle Lernmodelle.
criticalCVSSv3 9.3 - CVE-2026-64835
FFmpeg-Versionen 4.4 bis 8.1.2 enthalten eine Schwachstelle für den Zugriff auf Speicher außerhalb der Grenzen im ADX-Audiodekodierer inn…
highCVSSv3 8.8 - CVE-2026-6322
Die Funktion `normalize()` von `fast-uri` normalisiert die Prozent-Codierung und Trennzeichen im Autoritätskomponente innerhalb des Host-…
highCVSSv3 7.5 - CVE-2026-59886
pyasn1 ist eine generische ASN.1-Bibliothek für Python.
highCVSSv3 7.5 - CVE-2026-59885
pyasn1 ist eine generische ASN.1-Bibliothek für Python.
highCVSSv3 7.5 - CVE-2026-59884
pyasn1 ist eine generische ASN.1-Bibliothek für Python.
highCVSSv3 7.5 - CVE-2026-59874
node-tar ist eine Bibliothek zur Manipulation von Tar-Archiven für Node.js.
highCVSSv3 7.5 - CVE-2026-59873
node-tar ist eine Bibliothek zur Manipulation von tar-Archiven für Node.js.
criticalCVSSv3 7.5 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-59205
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-59204
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-59200
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-59199
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-59197
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 8.2 - CVE-2026-58049
Der RASC-Videodekodierer von FFmpeg (decode_dlta in libavcodec/rasc.c) führt 32-Bit-Lese- und Schreibvorgänge am Zeilenzeiger durch, bevo…
highCVSSv3 8.6 - CVE-2026-56211
Ein Ferncodeausführungsfehler wurde in libaom, der Referenzimplementierung des AV1-Codierers, gefunden.
highCVSSv3 7.1 - CVE-2026-56210
Ein Heap-Überlauf-Lese-Schwachstellen wurde in libaom, der Referenz-AV1-Codierungs-Implementierung gefunden.
highCVSSv3 7.1
118 weitere CVEs anzeigen
- CVE-2026-56209
In der Referenzimplementierung des AV1-Codecs libaom wurde eine Schwachstelle für das Schreiben in beliebige Adressen gefunden.
highCVSSv3 7.1 - CVE-2026-56208
Ein Pufferüberlauf im Heap wurde in libaom, der Referenzimplementierung des AV1-Codierers, gefunden.
highCVSSv3 7.6 - CVE-2026-56121
Feast vor 0.63.0 enthält eine unsichere Deserialisierungs-Schwachstelle, die es unauthentifizierten oder nicht autorisierten Angreifern e…
criticalCVSSv3 9.8 - CVE-2026-55685
React Router ist ein Router für React.
highCVSSv3 7.5 - CVE-2026-55380
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-55379
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-54293
NLTK (Natural Language Toolkit) ist ein Paket von Open-Source-Python-Modulen, Datensätzen und Tutorials zur Unterstützung von Forschung u…
highCVSSv3 7.5 - CVE-2026-54283
Starlette ist ein leichtgewichtiges ASGI-Framework/Toolkit.
highCVSSv3 7.5 - CVE-2026-5422
Ein Pfad-Traversierungs-Schwachstelle existiert in jupyter-server Version 2.17.0 aufgrund einer falschen Überprüfung der Wurzelverzeichni…
highCVSSv3 8.1 - CVE-2026-54060
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.5 - CVE-2026-54058
Pillow ist eine Python-Bildverarbeitungsbibliothek.
criticalCVSSv3 9.1 - CVE-2026-53550
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
mediumCVSSv3 5.3 - CVE-2026-5241
Eine Schwachstelle im Modell-Ladepfad von LightGlue in der Version 5.2.0 des huggingface/transformers-Pakets ermöglicht es einem Angreife…
criticalCVSSv3 9.6 - CVE-2026-50193
jackson-databind enthält die allgemeine Zweck-Datenbindungsfunktionalität und Baummodell für den Jackson Data Processor.
medium - CVE-2026-49978
DOMPurify ist ein DOM-basiertes Cross-Site-Scripting-Sanitizer für HTML, MathML und SVG.
mediumCVSSv3 6.1 - CVE-2026-49851
Mistune ist ein Python-Markdown-Parser mit Renderern und Plugins.
highCVSSv3 7.5 - CVE-2026-49477
Soup Sieve ist eine Bibliothek für CSS-Selektoren, die mit Beautiful Soup 4 verwendet werden soll.
highCVSSv3 7.5 - CVE-2026-49476
Soup Sieve ist eine CSS-Selektor-Bibliothek, die für Beautiful Soup 4 entwickelt wurde.
highCVSSv3 7.5 - CVE-2026-48801
linkify-it ist eine Bibliothek zur Erkennung von Links mit vollständiger Unicode-Unterstützung.
highCVSSv3 7.5 - CVE-2026-48779
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-48712
`protobufjs` kompiliert Protobuf-Definitionen in JavaScript (JS)-Funktionen.
highCVSSv3 7.5 - CVE-2026-48710Aktiv ausgenutzt
Starlette ist ein leichtgewichtiges ASGI-Framework/Toolkit.
criticalCVSSv3 6.5 - CVE-2026-48526
PyJWT ist eine Implementierung von JSON Web Token in Python.
highCVSSv3 7.4 - CVE-2026-47214
Docling vereinfacht die Verarbeitung von Dokumenten durch das Parsen verschiedener Formate und bietet Integrationen mit dem generativen K…
highCVSSv3 7.1 - CVE-2026-46625
JavaScript-Cookie ist eine JavaScript-API zum Umgang mit Cookies auf der Client-Seite.
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-45804
Diffusers ist eine Bibliothek für vortrainierte Diffusionsmodelle.
highCVSSv3 7.5 - CVE-2026-45740
Ein Fehler wurde in protobufjs gefunden.
mediumCVSSv3 5.3 - CVE-2026-45736
ws ist ein quelloffener WebSocket-Client und -Server für Node.js.
highCVSSv3 7.5 - CVE-2026-45623
PostCSS nimmt eine CSS-Datei und bietet eine API zur Analyse und Modifikation ihrer Regeln durch die Transformation der Regeln in einen a…
highCVSSv3 7.5 - CVE-2026-45292
opentelemetry-java ist die Java-Implementierung der OpenTelemetry-API zum Aufzeichnen von Telemetriedaten und des SDK zur Verwaltung der…
mediumCVSSv3 5.3 - CVE-2026-44843
LangChain ist ein Framework zum Aufbau von Agenten und LLM-gestützten Anwendungen.
highCVSSv3 8.2 - CVE-2026-44827
Diffusers ist eine Bibliothek für vortrainierte Diffusionsmodelle.
highCVSSv3 8.8 - CVE-2026-44727
Der Jupyter Server ist die Backend-Infrastruktur für Jupyter Webanwendungen.
criticalCVSSv3 9.0 - CVE-2026-44724
systeminformation ist eine Bibliothek für System- und Betriebssysteminformationen für Node.js.
highCVSSv3 7.8 - CVE-2026-44705
tmp ist ein Erzeuger für temporäre Dateien und Verzeichnisse für Node.js.
high - CVE-2026-44660
UltraJSON ist ein schneller JSON-Encoder und -Decoder, der in reinem C geschrieben wurde und Bindungen für Python 3.7+ bietet.
highCVSSv3 7.5 - CVE-2026-44513
Diffusers ist eine Bibliothek für vortrainierte Diffusionsmodelle.
highCVSSv3 8.8 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44293
`protobufjs` kompiliert Protobuf-Definitionen in JavaScript (JS)-Funktionen.
highCVSSv3 8.8 - CVE-2026-44292
Ein Fehler wurde in protobufjs gefunden, einer Bibliothek, die Protobuf-Definitionen in JavaScript-Funktionen kompiliert.
mediumCVSSv3 5.3 - CVE-2026-44291
`protobufjs` kompiliert Protobuf-Definitionen in JavaScript (JS)-Funktionen.
highCVSSv3 8.1 - CVE-2026-44290
`protobufjs` kompiliert Protobuf-Definitionen in JavaScript (JS)-Funktionen.
highCVSSv3 7.5 - CVE-2026-44289
`protobufjs` kompiliert Protobuf-Definitionen in JavaScript (JS)-Funktionen.
highCVSSv3 7.5 - CVE-2026-44244
GitPython ist eine Python-Bibliothek zum Interagieren mit Git-Repositorys.
highCVSSv3 7.8 - CVE-2026-44240
basic-ftp ist ein FTP-Client für Node.js.
highCVSSv3 7.5 - CVE-2026-44020
Docling vereinfacht die Dokumentenverarbeitung durch das Parsen verschiedener Formate und bietet Integrationen mit dem generativen KI-Öko…
highCVSSv3 7.5 - CVE-2026-44018
Docling vereinfacht die Dokumentenverarbeitung durch das Parsen verschiedener Formate und bietet Integrationen mit dem generativen KI-Öko…
mediumCVSSv3 5.5 - CVE-2026-44017
Docling vereinfacht die Dokumentenverarbeitung durch das Parsen verschiedener Formate und bietet Integrationen mit dem generativen KI-Öko…
highCVSSv3 7.5 - CVE-2026-42557
JupyterLab ist eine erweiterbare Umgebung für interaktive und reproduzierbare Berechnungen, basierend auf der Jupyter Notebook-Architektur.
criticalCVSSv3 9.6 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-42502
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42342
React Router ist ein Router für React.
highCVSSv3 7.5 - CVE-2026-42338
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
highCVSSv3 8.1 - CVE-2026-42311
Pillow ist eine Python-Bildverarbeitungsbibliothek.
highCVSSv3 7.8 - CVE-2026-42284
GitPython ist eine Python-Bibliothek, die zum Interagieren mit Git-Repositorys verwendet wird.
highCVSSv3 8.1 - CVE-2026-42266
JupyterLab ist eine erweiterbare Umgebung für interaktive und reproduzierbare Berechnungen, basierend auf der Jupyter Notebook-Architektur.
highCVSSv3 8.8 - CVE-2026-42264
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
criticalCVSSv3 9.1 - CVE-2026-42215
GitPython ist eine Python-Bibliothek, die zum Interagieren mit Git-Repositorys verwendet wird.
highCVSSv3 8.8 - CVE-2026-42211
React Router ist ein Router für React.
highCVSSv3 8.1 - CVE-2026-41675
xmldom ist ein reines JavaScript-Modul, das auf der W3C-Norm (XML DOM Level 2 Core) basiert und `DOMParser` und `XMLSerializer` umfasst.
highCVSSv3 7.5 - CVE-2026-41673
xmldom ist ein reines JavaScript-Modul basierend auf dem W3C-Standard (XML DOM Level 2 Core) für `DOMParser` und `XMLSerializer`.
highCVSSv3 7.5 - CVE-2026-41672
xmldom ist ein reines JavaScript-Modul, das auf der W3C-Norm (XML DOM Level 2 Core) basiert und `DOMParser` und `XMLSerializer` umfasst.
highCVSSv3 7.5 - CVE-2026-40171
In Jupyter Notebook-Versionen von 7.0.0 bis 7.5.5, JupyterLab-Versionen 4.5.6 und früher sowie den entsprechenden @jupyter-notebook/help-…
high - CVE-2026-39835
SSH-Server, die CertChecker als öffentlichen Schlüsselrückruf verwenden und weder IsUserAuthority noch IsHostAuthority festlegen, könnten…
mediumCVSSv3 5.3 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-39828
Wenn ein SSH-Server-Authentifizierungs-Callback einen `PartialSuccessError` mit nicht-nullem `Permissions` zurückgab, wurden diese Berech…
mediumCVSSv3 6.3 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5 - CVE-2026-35397
Der Jupyter Server ist die Backend-Infrastruktur für Jupyter Webanwendungen.
highCVSSv3 8.8 - CVE-2026-34993
Ein Fehler wurde im AIOHTTP gefunden, einem asynchronen HTTP-Client/Server-Framework für asyncio und Python.
highCVSSv3 7.3 - CVE-2026-33814
Beim Verarbeiten von HTTP/2-SETTINGS-Frames wird der Transport in eine Endlosschleife beim Schreiben von CONTINUATION-Frames geraten, wen…
highCVSSv3 7.5 - CVE-2026-33811
Beim Verwenden von LookupCNAME mit dem cgo-DNS-Resolver kann eine sehr lange CNAME-Antwort einen Doppelfreigabe von C-Speicher auslösen u…
highCVSSv3 7.5 - CVE-2026-33245
Ein Fehler wurde bei React Router gefunden.
highCVSSv3 8.0 - CVE-2026-33079
In den Versionen 3.0.0a1 bis 3.2.0 von Mistune gibt es eine ReDoS-Schwachstelle (Regular Expression Denial of Service) in `LINK_TITLE_RE`…
highCVSSv3 7.5 - CVE-2026-32283
Wenn eine Seite einer TLS-Verbindung nach dem Handshake mehrere Schlüsselaktualisierungsnachrichten in einem einzelnen Datensatz sendet,…
highCVSSv3 7.5 - CVE-2026-32280
Während des Kettenbaus wird die Menge der durchgeführten Arbeit nicht korrekt begrenzt, wenn eine große Anzahl von Zwischenzertifikaten ü…
highCVSSv3 7.5 - CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-2614
Eine Schwachstelle im Handler `_create_model_version()` von `mlflow/server/handlers.py` in mlflow/mlflow-Versionen 3.9.0 und früher ermög…
highCVSSv3 7.5 - CVE-2026-25681
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-18982
Ein Fehler wurde im RHOAI Training-Operator gefunden.
highCVSSv3 8.8 - CVE-2026-18951
Ein Fehler wurde im Red Hat OpenShift AI (RHOAI)-Overlay für den Training Operator gefunden.
highCVSSv3 8.8 - CVE-2026-18948
Ein Fehler wurde in Feast gefunden.
criticalCVSSv3 9.9 - CVE-2026-18621
Ein Fehler wurde in Data Science Pipelines (DSP) gefunden.
highCVSSv3 7.6 - CVE-2026-18620
Ein Fehler wurde in den Data Science Pipelines gefunden.
highCVSSv3 7.1 - CVE-2026-18617
Ein Fehler wurde im Data Science Pipelines Operator (DSPO) gefunden.
highCVSSv3 8.8 - CVE-2026-18611
Ein Fehler wurde im Data Science Pipelines Operator gefunden.
highCVSSv3 7.5 - CVE-2026-18608
Ein Fehler wurde im Data Science Pipelines Operator (DSPO) gefunden.
highCVSSv3 8.7 - CVE-2026-16745
Ein Fehler wurde in odh-dashboard gefunden, dem Web-Konsole-Component von Red Hat OpenShift AI (RHOAI).
highCVSSv3 8.8 - CVE-2026-15581
Ein Fehler wurde im TrustyAI Service (TAS) Deployment gefunden.
highCVSSv3 8.0 - CVE-2026-15467
Ein Fehler wurde im LMEvalJob-Controller des trustyai-service-operator gefunden.
highCVSSv3 8.1 - CVE-2026-15378
Ein Fehler wurde im `guardrails-detectors`-Komponente gefunden.
criticalCVSSv3 9.3 - CVE-2026-15218
Ein Fehler wurde im maas-api und maas-controller ServiceAccounts innerhalb von Red Hat OpenShift AI gefunden.
highCVSSv3 7.9 - CVE-2026-15154
Ein Fehler wurde im `guardrails-detectors`, einem Bestandteil von Red Hat OpenShift AI, gefunden.
mediumCVSSv3 6.5 - CVE-2026-14450
Ein Fehler wurde im MaaS-API gefunden.
criticalCVSSv3 9.9 - CVE-2026-13717
Ein Fehler wurde im Red Hat OpenShift AI (RHOAI) MaaS Gateway gefunden.
highCVSSv3 8.8 - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5 - CVE-2026-13311
Die Funktion `shell-quote` vor Version 1.8.5 finalisiert analysierte Token in der Funktion `parse()` mit `Array.prototype.concat` als Red…
highCVSSv3 7.5 - CVE-2026-13149
Die Ausdehnung von Klammern bis zur Version 5.0.6 ist anfällig für Denial-of-Service-Angriffe.
high - CVE-2026-12481
Eine Schwachstelle in keras-team/keras Version 3.14.0 ermöglicht die Ausführung beliebigen Codes aufgrund einer unsachgemäßen Handhabung…
criticalCVSSv3 9.8 - CVE-2026-12243
Die Version 3.9.4 von NLTK ist anfällig für einen Pfad-Traversierungsangriff aufgrund eines unvollständigen Fixes für GitHub Issue #3504.
highCVSSv3 7.5 - CVE-2026-12151
Auswirkungen: Der WebSocket-Client "undici" erzwingt eine maximale Payload-Größe auf die kumulative Byte-Anzahl von Fragmenten in einer N…
highCVSSv3 7.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-0545
In mlflow/mlflow sind die FastAPI-Job-Endpunkte unter `/ajax-api/3.0/jobs/*` nicht durch Authentifizierung oder Autorisierung geschützt,…
criticalCVSSv3 9.8 - CVE-2025-71330
Die Funktion `image-size` bis Version 2.0.2 enthält eine Denial-of-Service-Schwachstelle, die es Angreifern ermöglicht, den Node.js-Ereig…
highCVSSv3 7.5 - CVE-2025-71329
Die Funktion `image-size` bis Version 2.0.2 enthält eine Denial-of-Service-Schwachstelle, die es Fernangreifern ermöglicht, den Node.js-E…
highCVSSv3 7.5 - CVE-2025-66626
Argo Workflows ist ein quelloffenes, container-native Workflow-Motor zur Orchestrierung paralleler Jobs auf Kubernetes.
highCVSSv3 8.1 - CVE-2025-66471
urllib3 ist eine benutzerfreundliche HTTP-Client-Bibliothek für Python.
high