EPSS 0.3% – sehr geringes Ausnutzungsrisiko. Übertrifft 23% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
CVE-2026-14355 betrifft PHP und ist remote ohne Authentifizierung ausnutzbar (DoS, möglicherweise weitere Angriffe). Allerdings ist PHP in der eingesetzten Technologiebasis der Beispiel GmbH nicht aufgeführt. Die betroffenen Plattformen (Oracle Linux, openSUSE, Fedora, Debian) sind ebenfalls nicht im Kundenumfeld vorhanden – der Kunde setzt SLES 15 und Ubuntu 22.04 LTS ein, für die bislang keine Sicherheitsupdates im Advisory genannt werden. Mangels PHP-Einsatz und passender Plattform besteht kein direktes Risiko.
EPSS 2.6% – geringes Ausnutzungsrisiko. Übertrifft 83% aller bekannten CVEs. Ausnutzung möglich, aber selten beobachtet. Reguläres Patch-Management ausreichend.
Das Advisory beschreibt mehrere Schwachstellen in Apache Tomcat, die remote ausnutzbar sind und u. a. das Umgehen von Sicherheitsvorkehrungen ermöglichen. Da keine CVE-Details vorliegen, können CVSS-Vektor, EPSS-Score und KEV-Status nicht bewertet werden – die Einschätzung basiert daher auf dem beschriebenen Angriffsvektor und der Produktkategorie. Der Kunde betreibt SLES 15 (SP7 ist betroffen laut Advisory), jedoch ist Apache Tomcat nicht explizit in der eingesetzten Technologieliste aufgeführt. Sollte Tomcat dennoch im Einsatz sein (z. B. als Backend-Komponente einer Applikation), besteht ein reales Risiko.
EPSS 0.8% – sehr geringes Ausnutzungsrisiko. Übertrifft 52% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Das Advisory betrifft PHP 8.4 auf Red Hat Enterprise Linux und Oracle Linux. Der Kunde setzt weder RHEL noch Oracle Linux ein – die vorhandenen Linux-Systeme sind SLES 15 und Ubuntu 22.04 LTS. Zudem ist PHP nicht als eingesetzte Technologie beim Kunden gelistet. Selbst wenn PHP auf den Linux-Systemen des Kunden installiert wäre, sind keine CVE-Detaildaten verfügbar (CVSS, EPSS, KEV-Status unbekannt), was eine präzise Risikobewertung zusätzlich erschwert. Die beschriebenen Angriffsvektoren (XSS, DoS) sind ohne PHP-Einsatz nicht relevant.
EPSS 0.4% – sehr geringes Ausnutzungsrisiko. Übertrifft 29% aller bekannten CVEs. Kaum aktive Exploitation in der Wildnis beobachtet.
Die Schwachstelle betrifft den Shibboleth Service Provider (SP), eine Middleware-Komponente für föderiertes Identity Management (SAML). Im dokumentierten Technologiestack der Beispiel GmbH ist Shibboleth SP nicht aufgeführt. Obwohl die Schwachstelle technisch ernst zu nehmen ist (Remote-ausnutzbare SQL-Injection ohne Authentifizierung), besteht für diesen Kunden keine Angriffsfläche. CVE-Details und EPSS-Score liegen nicht vor, was eine präzise Exploitabilitätsbewertung erschwert, ändert aber nichts an der fehlenden Betroffenheit.