CVE-2026-66808
Red Hat Security Advisory: multicluster engine for Kubernetes v2.8.10 security update
Beschreibung
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Office SharePoint ermöglicht es einem berechtigten Angreifer, Code über ein Netzwerk auszuführen.
Metriken
Weakness-Klassen (CWE)
CWE-502Base
Deserialization of Untrusted Data
The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-11 19:18 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-66808","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- New CVE Received2026-08-11 17:19 UTC· secure@microsoft.com
- Affected: Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019, Microsoft SharePoint Server Subscription Edition
- Description: Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CWE: CWE-502
Betroffene Betriebssysteme
windows
microsoft / windows_10_22h2
windows
microsoft / windows_11_24h2
windows
microsoft / windows_11_25h2
windows
microsoft / windows_11_26h1
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
golang1.26.0-0
go
github.com/golang-jwt/jwt
go
github.com/golang-jwt/jwt/v4
go
github.com/golang-jwt/jwt/v55.0.0-rc.1
go
golang.org/x/crypto
go
golang.org/x/net
go
stdlib1.23.0-0
go
stdlib1.24.0-0
golang
crypto0.52.0
Golang
Go1.22.11
Golang
Go1.23.5
Golang
Go1.24
Golang
Go1.24rc2
Quellen & Referenzen
- https://go.dev/issue/79575report
- https://groups.google.com/g/golang-announce/c/iI-mYSI0lu8web
- https://go.dev/cl/781685fix
- https://pkg.go.dev/vuln/GO-2026-5030
- https://github.com/golang-jwt/jwt/security/advisories/GHSA-mh63-6h87-95cpadvisory
- https://github.com/golang-jwt/jwt/commit/0951d184286dece21f73c85673fd308786ffe9c3fix
- https://github.com/golang-jwt/jwt/commit/bf316c48137a1212f8d0af9288cc9ce8e59f1afbx_refsource_MISC
- https://security.netapp.com/advisory/ntap-20250404-0002/
- https://github.com/beaugunderson/ip-address/security/advisories/GHSA-mwp4-54f8-5fhrweb
- https://github.com/beaugunderson/ip-address/commit/56368cb3d66c73ba0ee9b6b834fd31b22c2fd71eweb
- https://github.com/beaugunderson/ip-addresspackage
- https://github.com/beaugunderson/ip-address/releases/tag/v10.3.1web
- https://nvd.nist.gov/vuln/detail/CVE-2026-46597advisory
- https://cs.opensource.google/go/x/cryptopackage
- https://go.dev/cl/781620web
- https://go.dev/issue/79561web
- https://groups.google.com/g/golang-announce/c/a082jnz-LvIweb
- https://pkg.go.dev/vuln/GO-2026-5013web
- https://access.redhat.com/security/cve/CVE-2026-73268vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2514219issue-trackingx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-73269
Ein Fehler wurde im Komponente "cluster-curator-controller" gefunden.
criticalCVSSv3 9.9 - CVE-2026-73268
Ein Fehler wurde im Cluster-Curator-Controller-Komponente des Multicluster-Motors (MCE) gefunden.
criticalCVSSv3 9.9 - CVE-2026-73267
Ein Fehler wurde im clusterclaims-controller-Komponente des Multicluster-Engines (MCE) gefunden.
highCVSSv3 7.7 - CVE-2026-73266
Ein Fehler wurde im clusterclaims-controller-Komponente des Multicluster Engine (MCE) gefunden.
highCVSSv3 7.1 - CVE-2026-73086
Ein Fehler wurde in nanoid gefunden, einer JavaScript-Bibliothek zur Generierung eindeutiger Zeichenfolgen-IDs.
highCVSSv3 7.4 - CVE-2026-69192
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
high - CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-66805
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Office SharePoint ermöglicht es einem berechtigten Angreifer, Code ü…
highCVSSv3 8.8 - CVE-2026-66804
Ungenaue Zugriffskontrolle im Windows Cross Device-Dienst ermöglicht einem berechtigten Angreifer die lokale Erhöhung von Berechtigungen.
highCVSSv3 7.8 - CVE-2026-66795
Ein Fehler wurde im managedcluster-import-controller gefunden.
criticalCVSSv3 9.9 - CVE-2026-66794
Ein Fehler wurde im `cluster-proxy-addon`-Komponente des Multicluster Engines für Kubernetes gefunden.
criticalCVSSv3 9.3 - CVE-2026-54272
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
medium - CVE-2026-47219
find-my-way ist ein framework-unabhängiger HTTP-Router, der intern einen Radix-Baum verwendet und Route-Parameter sowie Platzhalter unter…
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-45623
PostCSS nimmt eine CSS-Datei und bietet eine API zur Analyse und Modifikation ihrer Regeln durch die Transformation der Regeln in einen a…
highCVSSv3 7.5 - CVE-2026-42502
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-25681
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-19130
Ein Fehler wurde im Komponenten "provider-credential-controller" des Multicluster-Engines (MCE) gefunden.
mediumCVSSv3 5.8
5 weitere CVEs anzeigen
- CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-10059
Ein Fehler wurde im Multicluster-Engine für den Kubernetes ClusterCurator-Controller gefunden.
criticalCVSSv3 9.1 - CVE-2025-30204
golang-jwt ist eine Go-Implementierung von JSON Web Tokens.
highCVSSv3 7.5 - CVE-2025-22866
Aufgrund der Verwendung einer variablen Zeitanweisung in der Assemblereimplementierung einer internen Funktion werden auf der ppc64le-Arc…
— - CVE-2024-45336
Ein Fehler wurde im net/http-Paket der Golang-Standardbibliothek gefunden.
—