DevSecOps und Anwendungssicherheit
Schwachstellen bei Snyk: jede Meldung, die die Register seinen Produkten zuordnen
Kurz gesagt
24 Schwachstellenmeldungen in diesem Bestand sind Produkten von Snyk zugeordnet. Sie reichen von Februar 2022 bis Juni 2026. Keine davon steht im CISA-Katalog bekannt ausgenutzter Schwachstellen. Weitere 2 Registereinträge nennen Snyk, ohne eines seiner Produkte als betroffen zu benennen, und bleiben deshalb außen vor, statt mitgezählt zu werden. Jeder Eintrag unten verlinkt auf das Register, das ihn veröffentlicht hat.
Zugeordnet
24
an ein benanntes Produkt gebunden
Aktiv ausgenutzt
0
im CISA-Katalog geführt
Als kritisch eingestuft
2
Einstufung des Registers
Zuletzt geprüft
18. Juli 2026
Quellen neu abgefragt
Warum diese Liste kürzer ist als ein CVE-Spiegel
Die Register werden über Stichworte durchsucht, also liefert die Suche nach einem Firmennamen auch Meldungen zurück, die diesen Namen nur erwähnen. Ein Spiegel veröffentlicht sie mit. Diese Seite nicht: Ein Eintrag erscheint erst, wenn das Register selbst ihn an ein Produkt von Snyk bindet, über einen Verweis auf eine Adresse des Anbieters, über Snyk als die Stelle, die die CVE-Nummer vergeben hat, oder über die Liste der betroffenen Produkte.
2 Einträge haben diese Hürde nicht genommen und werden nicht angezeigt. Das ist der Unterschied, und er ist gewollt: Eine Seite, die die Schwachstelle eines anderen Unternehmens unter dieser Überschrift führt, ist auf die Art falsch, die am meisten kostet.
24 der 24 Einträge tragen einen CVSS-Basiswert aus dem Register. Wo keiner veröffentlicht ist, steht keiner, und geschätzt wird nichts.
Die vollständige Liste, bekannt ausgenutzte und neueste zuerst
Führen mehrere Register dieselbe Meldung, steht sie einmal da, mit einem Link auf jedes. So wird dieselbe Schwachstelle nicht doppelt gezählt. Einträge aus dem CISA-Katalog bekannt ausgenutzter Schwachstellen stehen oben, weil das der eine Hinweis auf dieser Seite ist, der ändert, was als Nächstes zu tun ist.
- CVE-2026-10732mediumCVSS 6.105. Juni 2026
All versions of the package decompress are vulnerable to Arbitrary File Write via Archive Extraction (Zip Slip) when extracting a ZIP archive containing two entries with the same path - the…
- CVE-2026-6951criticalCVSS 9.225. Apr. 2026
Versions of the package simple-git before 3.36.0 are vulnerable to Remote Code Execution (RCE) due to an incomplete fix for…
- CVE-2025-3193highCVSS 7.527. Sept. 2025
Versions of the package algoliasearch-helper from 2.0.0-rc1 and before 3.11.2 are vulnerable to Prototype Pollution in the _merge() function in merge.js, which allows constructor.prototype…
- CVE-2025-6624highCVSS 7.226. Juni 2025
Versions of the package snyk before 1.1297.3 are vulnerable to Insertion of Sensitive Information into Log File through local Snyk CLI debug logs.
- CVE-2025-1467mediumCVSS 5.123. Feb. 2025
Versions of the package tarteaucitronjs before 1.17.0 are vulnerable to Cross-site Scripting (XSS) via the getElemWidth() and getElemHeight().
- CVE-2025-1302criticalCVSS 9.315. Feb. 2025
Versions of the package jsonpath-plus before 10.3.0 are vulnerable to Remote Code Execution (RCE) due to improper input sanitization.
- CVE-2025-1026highCVSS 7.705. Feb. 2025
Versions of the package spatie/browsershot before 5.0.5 are vulnerable to Improper Input Validation due to improper URL validation through the setUrl method, which results in a Local File…
- CVE-2024-21549highCVSS 7.720. Dez. 2024
Versions of the package spatie/browsershot before 5.0.3 are vulnerable to Improper Input Validation due to improper URL validation through the setUrl method.
- CVE-2024-21571highCVSS 8.106. Dez. 2024
Snyk has identified a remote code execution (RCE) vulnerability in all versions of Code Agent.
- CVE-2024-48963highCVSS 7.523. Okt. 2024
The package Snyk CLI before 1.1294.0 is vulnerable to Code Injection when scanning an untrusted PHP project.
- CVE-2024-48964highCVSS 7.523. Okt. 2024
The package Snyk CLI before 1.1294.0 is vulnerable to Code Injection when scanning an untrusted Gradle project.
- CVE-2023-26130highCVSS 7.530. Mai 2023
Versions of the package yhirose/cpp-httplib before 0.12.4 are vulnerable to CRLF Injection when untrusted user input is used to set the content-type header in the HTTP .Patch, .Post, .Put…
- CVE-2023-1767mediumCVSS 4.320. Apr. 2023
The Snyk Advisor website (https://snyk.io/advisor/) was vulnerable to a stored XSS prior to 28th March 2023.
- CVE-2023-1065mediumCVSS 6.528. Feb. 2023
This vulnerability in the Snyk Kubernetes Monitor can result in irrelevant data being posted to a Snyk Organization, which could in turn obfuscate other, relevant, security issues.
- CVE-2022-25937mediumCVSS 6.513. Feb. 2023
Versions of the package glance before 3.0.9 are vulnerable to Directory Traversal that allows users to read files outside the public root directory.
- CVE-2022-25860highCVSS 8.124. Jan. 2023
Versions of the package simple-git before 3.16.0 are vulnerable to Remote Code Execution (RCE) via the clone(), pull(), push() and listRemote() methods, due to improper input sanitization.
- CVE-2022-25912highCVSS 8.112. Dez. 2022
The package simple-git before 3.15.0 are vulnerable to Remote Code Execution (RCE) when enabling the ext transport protocol, which makes it exploitable via clone() method.
- CVE-2022-24441mediumCVSS 5.830. Nov. 2022
The package snyk before 1.1064.0 are vulnerable to Code Injection when analyzing a project.
- CVE-2022-22984mediumCVSS 5.030. Nov. 2022
The package snyk before 1.1064.0; the package snyk-mvn-plugin before 2.31.3; the package snyk-gradle-plugin before 3.24.5; the package @snyk/snyk-cocoapods-plugin before 2.5.3; the package…
- CVE-2022-21231highCVSS 7.524. Juni 2022
All versions of package deep-get-set are vulnerable to Prototype Pollution via the 'deep' function.
- CVE-2022-21190highCVSS 7.513. Mai 2022
This affects the package convict before 6.2.3.
- CVE-2022-22143highCVSS 7.501. Mai 2022
The package convict before 6.2.2 are vulnerable to Prototype Pollution via the convict function due to missing validation of parentKey.
- CVE-2022-25352highCVSS 7.517. März 2022
The package libnested before 1.5.2 are vulnerable to Prototype Pollution via the set function in index.js.
- CVE-2021-23507highCVSS 7.504. Feb. 2022
The package object-path-set before 1.0.2 are vulnerable to Prototype Pollution via the setPath method, as it allows an attacker to merge object prototypes into it.
Welche Register beigetragen haben
| Register | Betreiber | Einträge | Neuester Eintrag |
|---|---|---|---|
| European Vulnerability Database | ENISA, Europäische Union | 26 | 05. Juni 2026 |
| National Vulnerability Database | NIST, US-Handelsministerium | 1 | 26. Juni 2025 |
Die Zahlen hier sind die rohen Registertreffer zu Snyk, vor der Zuordnung. Genau deshalb sind sie größer als die Liste darüber.
Fragen, die diese Seite beantwortet
Wie viele Schwachstellen hat Snyk?
24 Meldungen in diesem Bestand sind von einem Register einem Produkt von Snyk zugeordnet. Das ist nicht dasselbe wie die Zahl der Schwachstellen in den Produkten, und die kennt keine öffentliche Quelle. Es ist die Zahl dessen, was gefunden, offengelegt und veröffentlicht wurde, und die hängt daran, wie intensiv die Produkte geprüft werden und wie offen der Anbieter damit umgeht.
Werden Schwachstellen in Produkten von Snyk aktiv ausgenutzt?
Keiner der 24 Einträge steht im CISA-Katalog bekannt ausgenutzter Schwachstellen. Dieser Katalog ist nicht vollständig: Er führt, was CISA als ausgenutzt bestätigt hat. Dass ein Eintrag fehlt, ist deshalb kein Beleg dafür, dass nichts ausgenutzt wurde.
Warum zeigt diese Seite weniger CVEs zu Snyk als andere Seiten?
Weil eine Stichwortsuche nach einem Firmennamen auch Meldungen über Produkte anderer Unternehmen zurückgibt, die den Namen nur nebenbei erwähnen. Diese Seite lässt sie weg. 2 Registereinträge nennen Snyk, ohne eines seiner Produkte als betroffen zu benennen. Ein Spiegel, der sie mitführt, erzeugt eine längere Seite und eine falsche Zahl.
Woher stammen die Meldungen zu Snyk auf dieser Seite?
Aus diesen Registern: European Vulnerability Database, betrieben von ENISA, Europäische Union; National Vulnerability Database, betrieben von NIST, US-Handelsministerium. Jeder Eintrag verlinkt zurück auf das Register, das ihn veröffentlicht hat, und trägt das Datum, das dieses Register nennt. Führen mehrere Register dieselbe Schwachstelle, steht sie einmal da, mit einem Link auf jedes, statt doppelt gezählt zu werden.
Heißt eine lange Liste, dass Snyk unsicher ist?
Nein. Ein Register hält fest, was Forschende gefunden und was der Anbieter offengelegt hat. Ein weit verbreitetes Produkt mit einem funktionierenden Offenlegungsprozess sammelt deshalb mehr Einträge als eines, das niemand prüft. Eine kurze Liste kann genauso gut für eine kleine Installationsbasis stehen oder für einen Anbieter, der wenig veröffentlicht. Diese Seite gibt den Bestand wieder und bewertet den Anbieter nicht, denn ob das für Sie tragbar ist, hängt an Ihrer Risikobereitschaft, Ihrem Compliance-Umfang und den Alternativen, die Sie abwägen.
Eine Liste von Meldungen ist noch keine Risikobewertung
Es zählt, welche davon die Komponenten betreffen, die Sie tatsächlich betreiben, in der Konfiguration, in der Sie sie betreiben, und ob das neben den Alternativen Ihrer engeren Auswahl tragbar ist. DecisionOS liest denselben Bestand an den Kriterien einer konkreten Entscheidung und liefert ein Memo, das vor Geschäftsführung und Revision standhält.
Der vollständige Bestand zu Snyk, samt Quellen und offenen Fragen
