Sicherheit
Security
Alle getrackten CVEs und Security-Advisories — wahlweise nach Datum oder Schweregrad sortiert. Jeder Eintrag verlinkt die offizielle Quelle. Die Klartext-Erklärungen sind automatisch erzeugt — maßgeblich bleibt die Quelle.
| CVE / GHSA | Item | Vertical | Severity | Datum | Quelle |
|---|---|---|---|---|---|
| GHSA-wpr2-j6gr-pjw9 OpenTofu kann versehentlich sensible Variablen in Modul-Quellen und Backend-Konfigurationen preisgeben, wenn statische Auswertung aktiviert ist, obwohl dies blockiert werden sollte. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 | Link |
| GHSA-w2jf-268q-mrvh OpenTofu, ein Infrastructure-as-Code-Tool, ist anfällig für Denial-of-Service-Angriffe während der Modulinstallation, wenn bösartig gestaltete TLS-Zertifikate oder Archive von nicht vertrauenswürdigen Quellen verwendet werden, was zu hoher CPU-Last oder Speicherverbrauch führen kann. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 | Link |
| GHSA-mjcp-gpgx-ggcg OpenTofu prüft TLS-Zertifikate nicht korrekt, wenn ausgeschlossene Subdomains und Wildcard-Zertifikate kombiniert werden, wodurch Angreifer mit gültigen aber widersprüchlichen Zertifikaten Verbindungen zu geschützten Servern herstellen könnten. |
OpenTofu | OS & Plattform | Mittel | 07.06.2026 | Link |
| GHSA-r92c-9c7f-3pj8 OpenTofu, ein Infrastructure-as-Code-Tool, ist anfällig für Denial-of-Service-Angriffe durch bösartig erstellte ZIP-Archive beim Installieren von Modulen oder Providern, was zu hoher CPU-Auslastung führt. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 | Link |
| GHSA-hw5x-4r37-72w7 OpenTofu kann beim Installieren von Modulen aus nicht vertrauenswürdigen Quellen durch bösartige TLS-Zertifikate oder Tar-Archive zum Absturz gebracht werden, was zu unbegrenztem Speicherverbrauch oder hoher CPU-Last führt. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 | Link |
| GHSA-wcmj-x466-56mm OpenTofu folgt bei der Provider-Installation symbolischen Links im .terraform/providers Verzeichnis und kann dadurch Dateien in beliebige Verzeichnisse schreiben, wenn ein Angreifer das Arbeitsverzeichnis kontrolliert. |
OpenTofu | OS & Plattform | Mittel | 07.06.2026 | Link |
| GHSA-pxh5-6rrc-8rjv OpenTofu kann bei der Installation von Modulen oder Providern von bösartigen Servern in eine Endlosschleife geraten, wodurch der Installationsprozess blockiert und Systemressourcen erschöpft werden. |
OpenTofu | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2024-4629 Keycloak hat eine Schwachstelle im Brute-Force-Schutz, bei der Angreifer durch parallele Login-Versuche mehr Passwort-Rateversuche durchführen können als eigentlich erlaubt, wodurch Benutzerkonten leichter kompromittiert werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-1722 In Keycloak können Benutzer mit E-Mail-ähnlichen Benutzernamen durch andere Nutzer ausgesperrt werden, wenn die Selbstregistrierung aktiviert ist. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2021-3754 Keycloak erlaubt die Verwendung von E-Mail-Adressen als Benutzernamen, ohne zu prüfen ob bereits ein Konto mit dieser E-Mail existiert, was dazu führen kann dass Benutzer sich nicht mehr anmelden oder ihr Passwort zurücksetzen können. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2024-5967 Eine Schwachstelle in Keycloak ermöglicht es Administratoren, LDAP-Verbindungseinstellungen zu ändern und dabei die konfigurierten Anmeldedaten an einen von ihnen kontrollierten Server zu senden, wodurch Domain-Zugangsdaten preisgegeben werden. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2024-7341 Keycloak's SAML-Adapter ändern bei der Anmeldung die Session-ID nicht ordnungsgemäß, wodurch Angreifer bestehende Sessions übernehmen und sich als legitime Benutzer ausgeben können. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2024-8883 Eine Fehlkonfiguration in Keycloak ermöglicht es Angreifern, Benutzer auf beliebige Webseiten umzuleiten, wenn localhost-URLs als gültige Weiterleitungsadressen konfiguriert sind. Dadurch können Autorisierungscodes gestohlen und Benutzersitzungen übernommen werden. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-8698 Eine Schwachstelle in Keycloaks SAML-Signaturprüfung ermöglicht es Angreifern, gefälschte Authentifizierungsantworten zu erstellen, die die Sicherheitsprüfung umgehen und zu Rechteausweitung oder Identitätsmissbrauch führen können. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2024-7318 In Keycloak bleibt ein abgelaufener Einmalpasscode bei Verwendung von FreeOTP doppelt so lange gültig wie vorgesehen, wodurch Angreifer ein größeres Zeitfenster haben, um Konten zu kompromittieren. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-10451 Keycloak speichert versehentlich sensible Daten wie Passwörter während des Build-Prozesses im Bytecode, wodurch diese zur Laufzeit zugänglich werden und vertrauliche Informationen preisgegeben werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-10270 Eine Schwachstelle in Keycloak ermöglicht es Angreifern, den Server durch komplexe reguläre Ausdrücke zum Absturz zu bringen, wenn nicht vertrauenswürdige Daten verarbeitet werden. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-10492 Eine Schwachstelle in Keycloak ermöglicht es privilegierten Benutzern, sensible Informationen aus Vault-Dateien außerhalb des vorgesehenen Kontexts zu lesen. Angreifer benötigen bereits hohe Zugriffsrechte auf den Keycloak-Server. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2024-9666 Keycloak Version 26 und früher können durch manipulierte Proxy-Header zu einem Denial-of-Service-Angriff führen, bei dem das System durch aufwändige DNS-Auflösungen blockiert wird. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-10039 Eine Schwachstelle in Keycloak ermöglicht es Angreifern im lokalen Netzwerk, sich als beliebige Benutzer oder Clients auszugeben, wenn mTLS-Authentifizierung über einen Reverse Proxy ohne Pass-Through-TLS-Terminierung verwendet wird. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2024-11734 Eine Schwachstelle in Keycloak ermöglicht es Administratoren mit Berechtigung zur Änderung von Realm-Einstellungen, den Dienst durch das Einfügen von Zeilenwechseln in Sicherheitsheader zum Absturz zu bringen, wodurch Benutzer nicht mehr auf Anwendungen zugreifen können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-11736 Keycloak-Administratoren können durch spezielle Platzhalter in konfigurierbaren URLs auf vertrauliche Server-Umgebungsvariablen und Systemeigenschaften zugreifen, wodurch sensible Informationen preisgegeben werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2024-10973 In Keycloak funktioniert eine Konfigurationsoption für verschlüsselte Kommunikation zwischen Servern nicht richtig, wodurch die Datenübertragung unverschlüsselt erfolgt statt wie beabsichtigt gesichert. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-0604 Keycloak überprüft nach einem Passwort-Reset nicht ordnungsgemäß den Status von Active Directory-Konten, wodurch sich Benutzer mit abgelaufenen oder deaktivierten Konten möglicherweise trotzdem anmelden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-1391 Keycloak weist Benutzer fälschlicherweise Organisationen zu, basierend nur auf E-Mail- oder Benutzernamen-Mustern. Dies kann Angreifer dazu verleiten, sich als Organisationsmitglieder auszugeben, wenn die Selbstregistrierung aktiviert ist. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-3501 Keycloak überspringt fälschlicherweise die Zertifikatsüberprüfung, wenn eine bestimmte Verifikationsrichtlinie auf 'ALL' gesetzt wird, wodurch unsichere Verbindungen ermöglicht werden können. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2025-3910 Eine Schwachstelle in Keycloak ermöglicht es Benutzern, erforderliche Sicherheitsmaßnahmen wie die Einrichtung der Zwei-Faktor-Authentifizierung zu umgehen. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-7365 In Keycloak können Angreifer bei der ersten Anmeldung über einen Identity Provider ihre E-Mail-Adresse auf die eines Opfers ändern, wodurch eine Bestätigungs-E-Mail an das Opfer gesendet wird, die bei Klick Zugang zum Opfer-Konto gewährt. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-7784 Eine Schwachstelle in Keycloak ermöglicht es Administratoren mit eingeschränkten Rechten, sich selbst höhere Berechtigungen zu verschaffen und dadurch vollen Zugriff auf Systemkonfiguration und Nutzerdaten zu erlangen. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-8419 Keycloak-Benutzer können durch spezielle Zeichen bei der E-Mail-Registrierung unerwünschte E-Mails über den Server versenden, was als Ausgangspunkt für weitere Angriffe dienen könnte. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-10044 Eine Schwachstelle in Keycloaks Benutzerkonsole ermöglicht es Angreifern, gefälschte Fehlermeldungen über URL-Parameter einzuschleusen, die dann in der vertrauenswürdigen Benutzeroberfläche angezeigt werden und für Phishing-Angriffe missbraucht werden können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-9162 Eine Schwachstelle in Keycloak ermöglicht es Angreifern, schädlichen Code in Realm-Import-Dokumente einzuschleusen, indem sie die Platzhalter-Ersetzungsfunktion ausnutzen. Dies kann zu unerwünschten Auswirkungen in der Keycloak-Umgebung führen. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-11419 Keycloak-Server können durch wiederholte TLS-Verbindungsanfragen von Angreifern überlastet werden, da eine Java-Standardeinstellung schädliche Neuverhandlungen erlaubt. Dies kann den Service zum Absturz bringen, ohne dass sich Angreifer authentifizieren müssen. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2025-10939 Eine Schwachstelle in Keycloak ermöglicht es Angreifern, über manipulierte Pfade den Admin-Bereich zu erreichen, obwohl dieser durch einen Proxy geschützt sein sollte. |
Keycloak | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2025-11538 Keycloak-Server bindet im Debug-Modus den Debug-Port an alle Netzwerkschnittstellen, wodurch Angreifer im lokalen Netzwerk Remote-Code-Execution erreichen können. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2025-13467 Eine Schwachstelle in Keycloaks LDAP-Benutzeranbindung ermöglicht es authentifizierten Administratoren, durch bösartige LDAP-Serverkonfigurationen unsichere Java-Objektdeserialisierung auszulösen, was zu Codeausführung führen kann. |
Keycloak | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2026-2092 Eine Sicherheitslücke in Keycloak ermöglicht es Angreifern, sich als beliebige Benutzer auszugeben, indem sie manipulierte SAML-Nachrichten mit verschlüsselten Behauptungen senden, was zu unbefugtem Zugriff und möglicher Dateneinsicht führt. |
Keycloak | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2021-32001 Eine Schwachstelle in k3s führt dazu, dass Cluster-Verschlüsselungsdaten mit einem schwachen Schlüssel gesichert werden, wenn beim Erstellen kein Token angegeben wird, wodurch Angreifer mit Zugang zur Datenbank sensible Cluster-Schlüssel entschlüsseln können. |
k3s | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2023-32187 Eine Schwachstelle in K3s ermöglicht es Angreifern, ohne Authentifizierung über Port 6443 das TLS-Zertifikat so stark aufzublähen, dass neue Verbindungen fehlschlagen und der Dienst nicht mehr erreichbar wird. |
k3s | OS & Plattform | Hoch | 07.06.2026 | Link |
| GHSA-jxr7-mqhw-9p98 Eine Schwachstelle in K3s ermöglicht es Angreifern, durch manipulierte Zip-Archive bei der Wiederherstellung von etcd-Snapshots beliebige Dateien auf dem System zu überschreiben. |
k3s | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2020-11013 Eine Schwachstelle in Helm 3.0.0-3.1.2 ermöglicht es bösartigen Chart-Autoren, unbemerkt Cluster-Informationen abzurufen, obwohl der 'helm template' Befehl eigentlich keine Verbindung zum Cluster herstellen sollte. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2020-7919 Eine Schwachstelle in Helms zugrundeliegender Go-Kryptografie-Bibliothek kann bei 32-Bit-Systemen durch manipulierte X.509-Zertifikate einen Absturz verursachen, was zu Dienstausfällen führt. |
Helm | OS & Plattform | Hoch | 07.06.2026 | Link |
| CVE-2020-4053 Eine Schwachstelle in Helm 3.0.0-3.2.3 ermöglicht es bösartigen Plugin-Autoren, durch manipulierte Archive Dateien außerhalb des vorgesehenen Verzeichnisses zu überschreiben und dadurch Code auszuführen oder sensible Daten zu kompromittieren. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2020-15184 Eine Schwachstelle in Helm ermöglicht es Angreifern, schädliche Inhalte über das unzureichend validierte alias-Feld in Chart.yaml-Dateien einzuschleusen. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2020-15185 Helm-Repositories können doppelte Chart-Einträge enthalten, wobei der letzte verwendet wird, was Angreifern mit Schreibzugriff auf die Index-Datei ermöglicht, schädliche Charts einzuschleusen. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2020-15186 Eine Schwachstelle in Helm ermöglicht es bösartigen Plugin-Autoren, unsichere Zeichen in Plugin-Namen zu verwenden, wodurch sie andere Plugins imitieren oder die Hilfe-Ausgabe manipulieren können. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2020-15187 Eine Schwachstelle in Helm ermöglicht es Angreifern mit Schreibzugriff auf Plugin-Repositories oder bei Man-in-the-Middle-Angriffen, schädlichen Code auf dem lokalen System auszuführen, indem sie doppelte Plugin-Einträge ausnutzen. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2021-21303 Helm, ein Kubernetes-Paketmanager, sanitisiert Eingabedaten aus Chart-Versionen, Repository-Dateien und Plugin-Dateien nicht ordnungsgemäß, wodurch Angreifer schädliche Zeichen einschleusen können, die Terminalausgaben manipulieren oder verstecken. |
Helm | OS & Plattform | Niedrig | 07.06.2026 | Link |
| CVE-2021-32690 Helm, ein Kubernetes-Paketmanager, leitete fälschlicherweise Benutzername und Passwort von Repository-Anmeldedaten an andere Domains weiter, wenn Chart-Archive von verschiedenen Servern abgerufen wurden. |
Helm | OS & Plattform | Mittel | 07.06.2026 | Link |
| CVE-2022-36055 Eine Schwachstelle in Helms strvals-Paket ermöglicht es Angreifern, durch speziell gestaltete Eingaben einen Speicher-Überlauf zu verursachen, der die Anwendung zum Absturz bringt und nicht abgefangen werden kann. |
Helm | OS & Plattform | Mittel | 07.06.2026 | Link |