CVE-2026-44990
Red Hat Security Advisory: Red Hat Advanced Cluster Management for Kubernetes v2.17.1 security update
Beschreibung
ApostropheCMS ist ein quelloffenes Content-Management-System für Node.js, und `sanitize-html` bietet einen einfachen HTML-Sanitizer mit einer klaren API. Unter der Standardkonfiguration können Versionen von `sanitize-html`, die älter als 2.17.4 sind, von Angreifern kontrollierten Inhalt innerhalb eines nicht erlaubten `xmp`-Elements in live HTML oder JavaScript umwandeln. Dies ist ein Bypass des Sanitizers im Standardpfad `disallowedTagsMode: 'discard'` und kann zu gespeicherten XSS-Angriffen führen, wenn Anwendungen den bereinigten Ausgang an Benutzer zurückgeben. Version 2.17.4 behebt das Problem.
Metriken
Weakness-Klassen (CWE)
CWE-79Base
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/44xxx/CVE-2026-44990.json">CVE-2026-44990</a>
- CVE Modified2026-09-09 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/44xxx/CVE-2026-44990.json">CVE-2026-44990</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:63046
- Reference: https://access.redhat.com/errata/RHSA-2026:63103
- CVE Modified2026-09-07 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/44xxx/CVE-2026-44990.json">CVE-2026-44990</a>
- CVE Modified2026-09-01 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Reference: https://access.redhat.com/errata/RHSA-2026:60441
- CVE Modified2026-08-25 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: multicluster engine for Kubernetes 2.1, multicluster engine for Kubernetes 2.11, multicluster engine for Kubernetes 2.6 (+26) → multicluster engine for Kubernetes 2.1, multicluster engine for Kubernetes 2.11, multicluster engine for Kubernetes 2.6 (+26)
Betroffene Betriebssysteme
linux
ubuntu / containerd-stablequesting
linux
ubuntu / containerd-stableresolute
windows
microsoft / windows_10_1607
windows
microsoft / windows_10_1809
windows
microsoft / windows_10_21h2
windows
microsoft / windows_10_22h2
windows
microsoft / windows_11_23h2
windows
microsoft / windows_11_24h2
windows
microsoft / windows_11_25h2
windows
microsoft / windows_11_26h1
windows
microsoft / windows_server_2012r2
windows
microsoft / windows_server_2012
windows
microsoft / windows_server_2016
windows
microsoft / windows_server_2019
windows
microsoft / windows_server_2022
windows
microsoft / windows_server_2025
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
cloudstack4.15.0.0 – 4.20.3.1
apache
cloudstack4.21.0.0 – 4.22.1.1
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
golang1.26.0-0
bitnami
grafana12.0.0
bitnami
grafana12.3.0
bitnami
grafana12.4.0
bitnami
grafana13.0.0
bitnami
grafana8.5.0
bitnami
thrift
go
github.com/go-git/go-billy/v5
go
github.com/hamba/avro/v2
go
github.com/iskorotkov/avro/v2
go
github.com/labstack/echo/v4
Quellen & Referenzen
- https://access.redhat.com/security/cve/CVE-2026-76827vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2519896issue-trackingx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60386vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60389vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60390vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60387vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60388vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:60391vendor-advisoryx_refsource_REDHAT
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
Verknüpfte CVEs
- CVE-2026-76827
Ein Fehler wurde im Such-Indexierer gefunden.
mediumCVSSv3 6.8 - CVE-2026-75485
Ein Fehler wurde im must-gather-Komponente von Red Hat Advanced Cluster Management for Kubernetes gefunden.
mediumCVSSv3 5.5 - CVE-2026-73834
Ein Fehler wurde im must-gather-Komponente von Red Hat Advanced Cluster Management for Kubernetes gefunden.
mediumCVSSv3 5.5 - CVE-2026-73137
Ein Fehler wurde im multicloud-operators-subscription-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden.
highCVSSv3 7.7 - CVE-2026-73122
Ein Fehler wurde im multicloud-operators-channel-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden.
highCVSSv3 7.7 - CVE-2026-73086
Ein Fehler wurde in nanoid gefunden, einer JavaScript-Bibliothek zur Generierung eindeutiger Zeichenfolgen-IDs.
highCVSSv3 7.4 - CVE-2026-72526
Ein Fehler wurde im multicloud-integrations-Komponente gefunden.
criticalCVSSv3 9.9 - CVE-2026-72508
Ein Fehler wurde im multicloud-operators-subscription-Komponente von Red Hat Advanced Cluster Management (RHACM) gefunden.
criticalCVSSv3 9.9 - CVE-2026-71846
Ein Fehler wurde im Komponente insights-client gefunden.
mediumCVSSv3 6.5 - CVE-2026-71845
Ein Fehler wurde im insights-client gefunden.
highCVSSv3 7.7 - CVE-2026-71475
Ein Fehler wurde im insights-client gefunden.
mediumCVSSv3 6.8 - CVE-2026-71474
Ein Fehler wurde in insights-client gefunden.
highCVSSv3 7.1 - CVE-2026-71473
Ein Fehler wurde im `search-v2-operator`-Komponente gefunden.
highCVSSv3 8.5 - CVE-2026-71472
Ein Fehler wurde bei acm-search-v2-rhel9 gefunden.
criticalCVSSv3 9.1 - CVE-2026-71471
Ein Fehler wurde in acm-search-v2-rhel9 gefunden.
criticalCVSSv3 9.0 - CVE-2026-71470
Ein Fehler wurde im Suchv2-Operator gefunden.
criticalCVSSv3 9.1 - CVE-2026-71469
Ein Fehler wurde im search-v2-api gefunden.
highCVSSv3 7.5 - CVE-2026-71468
Ein Fehler wurde in acm-search-v2-api-rhel9 gefunden.
mediumCVSSv3 5.3 - CVE-2026-71467
Ein Fehler wurde in der Komponente "search-v2-api" gefunden.
highCVSSv3 7.5 - CVE-2026-70496
Ein Fehler wurde im search-v2-Operator gefunden.
criticalCVSSv3 9.9 - CVE-2026-70495
Ein Fehler wurde im search-v2-operator gefunden.
highCVSSv3 8.8 - CVE-2026-70398
Ein Fehler wurde in multicloud-integrations gefunden, einem Bestandteil von Red Hat Advanced Cluster Management (RHACM).
criticalCVSSv3 9.6 - CVE-2026-69192
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
high - CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3
38 weitere CVEs anzeigen
- CVE-2026-67567
Ein Fehler wurde im multicloud-operators-subscription-Komponente gefunden.
criticalCVSSv3 9.9 - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-66878
Ein Fehler wurde in multicloud-operators-subscription gefunden.
highCVSSv3 7.7 - CVE-2026-66805
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Office SharePoint ermöglicht es einem berechtigten Angreifer, Code ü…
highCVSSv3 8.8 - CVE-2026-66804
Ungenaue Zugriffskontrolle im Windows Cross Device-Dienst ermöglicht einem berechtigten Angreifer die lokale Erhöhung von Berechtigungen.
highCVSSv3 7.8 - CVE-2026-66800
Seitenserver-Anfrage-Fälschung (SSRF) in Azure Data Factory ermöglicht es einem nicht autorisierten Angreifer, Informationen über ein Net…
highCVSSv3 8.6 - CVE-2026-66799
Ein heap-basierter Pufferüberlauf in Windows Key Guard ermöglicht es einem autorisierten Angreifer, lokal Berechtigungen zu erhöhen.
highCVSSv3 7.8 - CVE-2026-66798
Ein Fehler wurde im cluster-backup-operator gefunden.
mediumCVSSv3 4.3 - CVE-2026-66797
Ungültige Zugriffskontrolle in der Anmerkungsfunktionalität von CloudStack ermöglicht die Erstellung und Offenlegung nicht autorisierter…
mediumCVSSv3 5.4 - CVE-2026-66793
Ein Fehler wurde im Komponente governance-policy-addon-controller von Red Hat Advanced Cluster Management for Kubernetes gefunden.
highCVSSv3 8.8 - CVE-2026-66792
Ein Fehler wurde im multicloud-operators-subscription-Komponente gefunden.
criticalCVSSv3 9.9 - CVE-2026-66781
Ein Fehler wurde im Submariner-Operator gefunden.
mediumCVSSv3 5.4 - CVE-2026-66780
Ein Fehler wurde im submariner-operator-Komponente gefunden.
mediumCVSSv3 6.5 - CVE-2026-64927
Ein Fehler wurde im multicloud-operators-channel-Komponente gefunden.
mediumCVSSv3 6.4 - CVE-2026-59869
js-yaml ist ein JavaScript-YAML-Parser und -Generator.
highCVSSv3 7.5 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-55969
Überlauf oder Umkreisung von Ganzzahlen in den C++, c_glib, Go, netstd, Delphi und Haxe Bindings von Apache Thrift.
highCVSSv3 7.5 - CVE-2026-55677
Echo ist ein Go-Webframework.
highCVSSv3 7.5 - CVE-2026-54272
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
medium - CVE-2026-53488
Ein Fehler wurde in containerd, einer quelloffenen Container-Laufzeitumgebung, gefunden.
criticalCVSSv3 8.8 - CVE-2026-48586
Ungenaue Behandlung von stark komprimierten Daten (Datenvergrößerung) Schwachstelle in Apache Thrift C++, Java, Python, Go, D, C/GLib Bin…
highCVSSv3 7.5 - CVE-2026-47219
find-my-way ist ein framework-unabhängiger HTTP-Router, der intern einen Radix-Baum verwendet und Route-Parameter sowie Platzhalter unter…
highCVSSv3 7.5 - CVE-2026-46600
Das Parsen eines ungültigen SVCB- oder HTTPS-RR kann zum Absturz führen, wenn die Größe eines Parameterwerts den Puffer des Nachrichtenin…
highCVSSv3 7.5 - CVE-2026-46385
iskorotkov/avro ist ein schneller Go-Avro-Codec.
highCVSSv3 7.5 - CVE-2026-46384
iskorotkov/avro ist ein schneller Go-Avro-Codec.
highCVSSv3 7.5 - CVE-2026-45623
PostCSS nimmt eine CSS-Datei und bietet eine API zur Analyse und Modifikation ihrer Regeln durch die Transformation der Regeln in einen a…
highCVSSv3 7.5 - CVE-2026-44740
Billy ist eine Dateisystem-Abstraktionsschnittstelle für Go.
mediumCVSSv3 6.5 - CVE-2026-42502
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-42154
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-42151
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-33377
Ein Fehler wurde in Grafana gefunden.
highCVSSv3 7.1 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-18874
Ein Fehler wurde in volsync-addon-controller gefunden.
mediumCVSSv3 6.2 - CVE-2026-14362
Ein Fehler wurde bei HashiCorp memberlist gefunden.
mediumCVSSv3 4.9 - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5 - CVE-2026-10090
Ein Fehler wurde im Anwendungsabonnement-Controller (multicluster-operators-subscription) von Red Hat Advanced Cluster Management for Kub…
criticalCVSSv3 9.0