Installieren Sie umgehend die Sicherheitspatches des Herstellers für alle betroffenen PHP-Installationen.
▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 7.5+14
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2025-14181, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
- Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Multiples vulnérabilités dans PHP (24 septembre 2026)
Es wurden mehrere Schwachstellen in PHP entdeckt, die Angreifern die Möglichkeit geben, Denial-of-Service-Angriffe durchzuführen sowie die Vertraulichkeit und Integrität von Daten zu gefährden. Betroffen sind verschiedene PHP-Versionen (8.2.x, 8.3.x, 8.4.x, 8.5.x) vor bestimmten Patch-Levels. Nutzern wird dringend empfohlen, die Sicherheitspatches des Herstellers zu installieren, um diese Risiken zu mindern.
SecBoard-Einordnung
Diese Schwachstellen können zu Dienstausfällen und unbefugtem Zugriff auf oder Manipulation von sensiblen Daten führen, was den Geschäftsbetrieb erheblich stören und Reputationsschäden verursachen kann.
Realistisch schlimmster Fall: Ein Angreifer könnte einen Denial-of-Service-Angriff erfolgreich durchführen, der kritische Webanwendungen oder Dienste lahmlegt, und gleichzeitig sensible Daten exfiltrieren oder manipulieren.
Key Facts
- CVSS
- 7.5 · HIGH
- EPSS
- 0.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 6.5 · MEDIUM
- EPSS
- 0.6%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 6.5 · MEDIUM
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 6.5 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 5.9 · MEDIUM
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 5.9 · MEDIUM
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 5.8 · MEDIUM
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 4.3 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 4.3 · MEDIUM
- EPSS
- 0.1%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- 3.4 · LOW
- EPSS
- 0.2%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
- CVSS
- unbekannt
- EPSS
- 0.3%
- Über das Netz
- unbekannt
- Anmeldung nötig
- unbekannt
- Nutzerinteraktion nötig
- unbekannt
- Angriffskomplexität
- unbekannt
- Beeinträchtigt
- unbekannt
- Patch
- unbekannt
- Zuweisende CNA
- security@php.net
Betroffen
Organisationen, die PHP-Versionen 8.2.x vor 8.2.34, 8.3.x vor 8.3.35, 8.4.x vor 8.4.26 und 8.5.x vor 8.5.11 verwenden.
Prüfen
3- ▸Überprüfen Sie alle PHP-Installationen auf die Versionen 8.2.x, 8.3.x, 8.4.x und 8.5.x.
- ▸Stellen Sie sicher, dass die installierten PHP-Versionen mindestens 8.2.34, 8.3.35, 8.4.26 oder 8.5.11 sind.
▸ 1 weitere▾ weniger
- ▸Scannen Sie Ihre Webserver und Anwendungen auf bekannte Schwachstellen in PHP.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind nicht angegeben.
- ▸Details zu den genauen Auswirkungen auf die Vertraulichkeit und Integrität von Daten (z.B. welche Art von Daten betroffen sein könnte) sind nicht spezifiziert.
- ▸Es wird nicht angegeben, ob die Schwachstellen aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifern die Möglichkeit geben, Denial-of-Service-Angriffe durchzuführen“
„die Vertraulichkeit ... von Daten zu gefährden“
„die Vertraulichkeit und Integrität von Daten zu gefährden“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Quelle nicht eingeordnet.
- Multiples vulnérabilités dans Papercut (24 septembre 2026)
- Multiples vulnérabilités dans LibreNMS (24 septembre 2026)
- Multiples vulnérabilités dans Zabbix Agent (24 septembre 2026)
- Multiples vulnérabilités dans PHP (24 septembre 2026)
- Multiples vulnérabilités dans GitLab (24 septembre 2026)
- Multiples vulnérabilités dans Wireshark (24 septembre 2026)
- Multiples vulnérabilités dans Apache Tomcat (23 septembre 2026)
- Multiples vulnérabilités dans SolarWinds Observability Self-Hosted (23 septembre 2026)
- Multiples vulnérabilités dans Mattermost Server (23 septembre 2026)
- Multiples vulnérabilités dans Google Chrome (23 septembre 2026)
- Multiples vulnérabilités dans Moodle (22 septembre 2026)
- Multiples vulnérabilités dans Microsoft Edge (21 septembre 2026)
- Multiples vulnérabilités dans Synology DSM (21 septembre 2026)
- Multiples vulnérabilités dans WordPress (18 septembre 2026)
- Multiples vulnérabilités dans Google Chrome (18 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux de SUSE (18 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux d'Ubuntu (18 septembre 2026)
- Multiples vulnérabilités dans le noyau Linux de Red Hat (18 septembre 2026)
- Multiples vulnérabilités dans Drupal (17 septembre 2026)
- Multiples vulnérabilités dans ISC BIND (17 septembre 2026)
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.