EPSS 0.7% – sehr geringes Ausnutzungsrisiko. Übertrifft 49% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
CVE-2026-49261 mit CVSS 10.0 und EPSS 0,7% ermöglicht RCE ohne Authentifizierung über Netzwerk. MariaDB ist nicht in der Kundenliste, aber falls als Abhängigkeit vorhanden, stellt dies maximale Gefährdung dar. Netzwerkvektor mit kritischer Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit.
EPSS 0.3% – sehr geringes Ausnutzungsrisiko. Übertrifft 24% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
GIFLIB DoS-Schwachstelle ohne CVE-Daten und sehr niedriger Exploitierbarkeit. Betrifft SLES 15 (Kundenumgebung), aber nur Denial-of-Service ohne Code-Ausführung. Lokale oder begrenzte Netzwerkauswirkung wahrscheinlich.
EPSS 0.5% – sehr geringes Ausnutzungsrisiko. Übertrifft 40% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Google Guest Agent ist spezifisch für Google Cloud-Umgebungen. Kundenkontext zeigt keine GCP-Nutzung, sondern On-Premise/Hybrid-Infrastruktur (Windows Server, SLES, Ubuntu, Cisco, Fortinet). Advisory nicht anwendbar.
EPSS 0.5% – sehr geringes Ausnutzungsrisiko. Übertrifft 40% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Mehrere Linux-Kernel-CVEs mit CVSS 9.8 (CVE-2026-43037, CVE-2026-43125, CVE-2026-43501) und EPSS 0,4-0,5% ermöglichen RCE ohne Authentifizierung. Betrifft direkt SLES 15, Ubuntu 22.04/24.04, Debian 12/13. Netzwerkvektor mit vollständiger Systemkompromittierung.
EPSS 0.2% – sehr geringes Ausnutzungsrisiko. Übertrifft 12% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Expat-Schwachstellen mit CVSS 4,9-6,9 (MEDIUM) und sehr niedriger EPSS (0,1-0,2%). Erfordern lokalen Zugriff und teilweise Benutzerinteraktion. Betrifft Linux-Systeme, aber Exploitierbarkeit deutlich geringer als kritische Kernel-CVEs.
EPSS 0.8% – sehr geringes Ausnutzungsrisiko. Übertrifft 52% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
EDK II/OpenSSL DoS-Schwachstelle ohne CVE-Daten, sehr alte Advisory (April 2026). Betrifft SUSE-Produkte, aber nur Denial-of-Service. OpenSSL ist in Kundenumgebung vorhanden, aber DoS-Risiko ist begrenzt.
EPSS 0.4% – sehr geringes Ausnutzungsrisiko. Übertrifft 30% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Linux-Kernel-CVEs mit CVSS 7,1-8,1 (HIGH), EPSS 0,1-0,4%. CVE-2026-31613 ermöglicht Informationsoffenlegung über Netzwerk ohne Authentifizierung. Betrifft Ubuntu 22.04/24.04, Debian 12/13 direkt.
EPSS 0.5% – sehr geringes Ausnutzungsrisiko. Übertrifft 38% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Kein Bezug zu eingesetzten Systemen laut Kundenprofil.
EPSS 0.4% – sehr geringes Ausnutzungsrisiko. Übertrifft 28% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Privilege-Escalation in Go Networking (golang-golang-x-net-dev) ohne CVE-Daten. Betrifft Ubuntu 18.04/20.04 LTS (nicht in Kundenliste, aber möglich). Lokale Eskalation, begrenzte Netzwerkauswirkung.
EPSS 0.3% – sehr geringes Ausnutzungsrisiko. Übertrifft 22% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
IO-Compress (Perl-Modul) RCE ohne CVE-Daten. Betrifft RHEL 8.4 (nicht in Kundenliste). Sehr spezifisches Modul, wahrscheinlich nicht in Standard-Deployments vorhanden.
EPSS 19.8% – erhöhtes Ausnutzungsrisiko. Übertrifft 97% aller bekannten CVEs. Signifikant häufiger ausgenutzt als der Durchschnitt bekannter Schwachstellen.
Roundcube XSS mit CVSS 7,2 und EPSS 19,8% (aktiv ausgenutzt). Betrifft Webmail-Systeme direkt. Regression in Patch USN-8097-1 führt zu Funktionsausfällen. Netzwerkvektor ohne Authentifizierung.
EPSS 0.2% – sehr geringes Ausnutzungsrisiko. Übertrifft 13% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
CVE-2026-42046 mit CVSS 7.8 (HIGH) und lokalem Angriffsvektor (AV:L) erfordert Benutzerinteraktion (UI:R). EPSS 0.2% deutet auf geringe aktuelle Exploitierungswahrscheinlichkeit hin. libcaca ist eine Grafikbibliothek mit begrenzter Verbreitung in typischen Unternehmensumgebungen; Kundensysteme zeigen keine explizite libcaca-Abhängigkeit in der Technologieliste.