Auf den Punkt: HCL hat die verwundbare jQuery-1.x-Komponente aus BigFix SCM Reporting entfernt, um die als hoch eingestufte XSS-Lücke CVE-2026-21821 zu schließen – Admins sollten auf Version 168 aktualisieren.
HCL hat in BigFix SCM Reporting eine als "hoch" eingestufte XSS-Schwachstelle (CVE-2026-21821) geschlossen, indem die veraltete jQuery-1.x-Bibliothek entfernt wurde. Admins sollten Version 168 zeitnah installieren.
Die in HCL BigFix SCM Reporting eingesetzte jQuery-1.x-Bibliothek hat das Ende ihres Supports erreicht und erhält daher keine Sicherheitsupdates mehr. Eine kürzlich entdeckte Schwachstelle in dieser Komponente ließ sich folglich nicht mehr durch ein Update der Bibliothek selbst beheben. Die HCL-Entwickler haben sich stattdessen dazu entschieden, die betroffene jQuery-Komponente vollständig aus SCM Reporting zu entfernen.
Die Sicherheitslücke trägt die Kennung CVE-2026-21821 und ist laut einer Warnmeldung des Herstellers mit dem Bedrohungsgrad „hoch“ eingestuft. Der knappen Beschreibung zufolge können Angreifer über XSS-Attacken ansetzen, was letztlich zur Ausführung von Schadcode führen kann. Berichte über eine bereits erfolgte Ausnutzung der Lücke in freier Wildbahn liegen bislang nicht vor.
HCL BigFix dient Administratoren zur Verwaltung von Endpoints; SCM Reporting liefert in diesem Zusammenhang unter anderem Analysedaten zu den gemanagten PCs. Wer BigFix SCM Reporting im Einsatz hat, sollte in den entsprechenden Einstellungen auf die abgesicherte Version 168 aktualisieren, um sich vor möglichen Angriffen zu schützen.
Für Administratoren von HCL BigFix ist dies bereits die zweite sicherheitsrelevante Aktualisierung in kurzer Zeit: Ende April hatte der Hersteller bereits fehlerhafte Zugriffskontrollen in HCL BigFix Service Management mit einer neuen Programmversion korrigiert. Wer beide Komponenten im Einsatz hat, sollte den aktuellen Patch-Stand entsprechend prüfen.
Quelle: www.heise.de · Erschienen 18. Mai 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.2.