Apache HTTP Server / ASF-Projekte
Apache HTTP Server / ASF-Projekte gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Apache HTTP Server / ASF-Projekte kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
356 ReportsZeige 1 bis 50 von 356
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache HTTP Server – Server-Side Request Forgery (SSRF)
CVE-2021-40438 Kritisch Aktiv ausgenutztIn Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Tomcat – Improper Privilege Management
CVE-2020-1938 Kritisch Aktiv ausgenutztApache Tomcat verarbeitet AJP-Verbindungen (Apache JServ Protocol) mit zu hohem Vertrauen: Wer eine solche Verbindung ungeschützt erreichen kann, kann laut NVD beliebige Dateien der Webanwendung lesen und unter bestimmten Voraussetzungen Dateien zur Ausführung hochladen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %. Neben den ASF-Projekten führen auch Axis, Fedora, SUSE/openSUSE, Debian, NetApp und Oracle die Lücke in ihren eigenen Advisories.
CVSS: 9.8 EPSS: 99.27% Publiziert: Referenz: CISA KEV -
Apache Tomcat Remote Code Execution Vulnerability
CVE-2016-8735 Kritisch Aktiv ausgenutztIn Apache Tomcat ermöglicht eine Schwachstelle im JmxRemoteLifecycleListener unter bestimmten Konfigurationen die Ausführung von beliebigem Code aus der Ferne. Betroffen sind neben Apache Tomcat weitere Produkte und Distributionen, die die Komponente einsetzen, unter anderem von NetApp und Oracle. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 90.3 %.
CVSS: 9.8 EPSS: 90.34% Publiziert: Referenz: CISA KEV -
Apache Tomcat Remote Code Execution auf Windows
CVE-2017-12615 Hoch Aktiv ausgenutztApache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.
CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV -
Apache Tomcat EncryptInterceptor Bypass – fehlende Verschlüsselung sensibler Daten
CVE-2026-34486 Hoch Aktiv ausgenutztIn Apache Tomcat (Versionen 11.0.20, 10.1.53 und weiteren) ermöglicht ein unvollständiger Fix für CVE-2026-29146 das Umgehen des EncryptInterceptor, sodass sensible Daten unverschlüsselt übertragen werden können. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-04. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %. Laut Zuordnung sind neben den Apache-Projekten auch SAP und SuccessFactors (SAP) betroffen.
CVSS: 7.5 EPSS: 98.62% Publiziert: Referenz: CISA KEV -
Apache ActiveMQ – Improper Input Validation (Jolokia JMX-HTTP Bridge)
CVE-2026-34197 Hoch Aktiv ausgenutztApache ActiveMQ Classic exponiert die Jolokia JMX-HTTP-Bridge mit unzureichender Eingabevalidierung, was zu Code-Injection führen kann. CVSS-Basiswert: 8.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.2 %.
CVSS: 8.8 EPSS: 97.22% Publiziert: Referenz: CISA KEV -
Apache Struts Remote Code Execution
CVE-2017-5638 Aktiv ausgenutzt RansomwareIn Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Struts – Unzureichende Eingabevalidierung
CVE-2013-2251 Aktiv ausgenutztIn Apache Struts wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache HTTP Server – Path Traversal
CVE-2021-41773 Aktiv ausgenutztIn Apache HTTP Server besteht eine Path-Traversal-Schwachstelle, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
Apache Struts Remote Code Execution
CVE-2018-11776 Aktiv ausgenutztIn Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
Apache Tomcat Remote Code Execution
CVE-2017-12617 Aktiv ausgenutztIn Apache Tomcat wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
Apache OFBiz – Forced Browsing
CVE-2024-45195 Aktiv ausgenutztIn Apache OFBiz wurde eine Schwachstelle durch erzwungenes Browsen (Forced Browsing) gemeldet, die unbefugten Zugriff auf geschützte Ressourcen ermöglichen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
Apache Log4j2 Deserialization of Untrusted Data
CVE-2021-45046 Aktiv ausgenutztApache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.
EPSS: 99.98% Publiziert: Referenz: CISA KEV -
Apache HTTP Server Path Traversal Vulnerability
CVE-2021-42013 Aktiv ausgenutztIn Apache HTTP Server wurde eine Path-Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Betroffen sind laut Zuordnung unter anderem Apache Tomcat, Axis-Geräte, Fedora, NAKIVO und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.96% Publiziert: Referenz: CISA KEV -
Apache HTTP Server – Unzureichendes Escaping der Ausgabe
CVE-2024-38475 Aktiv ausgenutztIm Apache HTTP Server besteht eine Schwachstelle durch unzureichendes Escaping der Ausgabe. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 99.96% Publiziert: Referenz: CISA KEV -
Apache Tomcat – Path Equivalence Vulnerability
CVE-2025-24813 Aktiv ausgenutztApache Tomcat ist von einer Path-Equivalence-Schwachstelle betroffen, die aktiv ausgenutzt wird. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.93% Publiziert: Referenz: CISA KEV -
Apache Airflow Experimental API – Authentication Bypass
CVE-2020-13927 Aktiv ausgenutztIn der experimentellen API von Apache Airflow wurde eine Schwachstelle zur Umgehung der Authentifizierung (Authentication Bypass) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
EPSS: 99.78% Publiziert: Referenz: CISA KEV -
Apache ActiveMQ – Deserialization of Untrusted Data
CVE-2023-46604 Aktiv ausgenutztIn Apache ActiveMQ besteht eine Schwachstelle durch unsichere Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-11-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Betroffen sind neben ActiveMQ selbst auch Produkte von Rockwell Automation, SolarWinds und Veritas, die eigene Advisories dazu führen.
EPSS: 99.72% Publiziert: Referenz: CISA KEV -
Apache OFBiz – Path Traversal
CVE-2024-32113 Aktiv ausgenutztIn Apache OFBiz wurde eine Path Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.44% Publiziert: Referenz: CISA KEV -
Apache OFBiz – Incorrect Authorization
CVE-2024-38856 Aktiv ausgenutztIn Apache OFBiz wurde eine Schwachstelle durch fehlerhafte Autorisierungsprüfungen gemeldet. Die Lücke ermöglicht es Angreifern, nicht autorisierte Aktionen auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.43% Publiziert: Referenz: CISA KEV -
Apache Struts – Deserialization of Untrusted Data
CVE-2017-9805 Aktiv ausgenutztIn Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.40% Publiziert: Referenz: CISA KEV -
Apache HugeGraph-Server – Improper Access Control
CVE-2024-27348 Aktiv ausgenutztIn Apache HugeGraph-Server wurde eine Schwachstelle durch unzureichende Zugriffskontrolle (Improper Access Control) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.
EPSS: 99.21% Publiziert: Referenz: CISA KEV -
Apache Airflow – Command Injection
CVE-2020-11978 Aktiv ausgenutztIn Apache Airflow wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.
EPSS: 99.19% Publiziert: Referenz: CISA KEV -
Apache Struts 1 – Unzureichende Eingabevalidierung
CVE-2017-9791 Aktiv ausgenutztIn Apache Struts 1 wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.9 %.
EPSS: 98.91% Publiziert: Referenz: CISA KEV -
Apache Solr VelocityResponseWriter – Remote Code Execution
CVE-2019-17558 Aktiv ausgenutztIm Apache Solr VelocityResponseWriter-Plug-in wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %.
EPSS: 98.57% Publiziert: Referenz: CISA KEV -
Apache ActiveMQ – Unzureichende Eingabevalidierung
CVE-2016-3088 Aktiv ausgenutztIn Apache ActiveMQ wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.
EPSS: 98.52% Publiziert: Referenz: CISA KEV -
Apache Flink – Improper Access Control
CVE-2020-17519 Aktiv ausgenutztIn Apache Flink wurde eine Schwachstelle durch unzureichende Zugriffssteuerung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
EPSS: 97.86% Publiziert: Referenz: CISA KEV -
Apache Superset – Unsichere Standardkonfiguration
CVE-2023-27524 Aktiv ausgenutztIn Apache Superset wurde eine Schwachstelle durch unsichere Standardinitialisierung von Ressourcen (Insecure Default Initialization of Resource) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.4 %.
EPSS: 97.41% Publiziert: Referenz: CISA KEV -
Apache Kylin – OS Command Injection
CVE-2020-1956 Aktiv ausgenutztIn Apache Kylin wurde eine OS Command Injection-Schwachstelle gemeldet, die eine Befehlseinschleusung über das Betriebssystem ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %.
EPSS: 97.34% Publiziert: Referenz: CISA KEV -
Apache RocketMQ – Command Execution
CVE-2023-33246 Aktiv ausgenutztIn Apache RocketMQ wurde eine Schwachstelle zur Befehlsausführung (Command Execution) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.6 %.
EPSS: 96.60% Publiziert: Referenz: CISA KEV -
Apache APISIX – Authentication Bypass
CVE-2022-24112 Aktiv ausgenutztIn Apache APISIX wurde eine Authentication Bypass-Schwachstelle gemeldet, die eine Umgehung der Authentifizierung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.0 %.
EPSS: 96.00% Publiziert: Referenz: CISA KEV -
Apache Struts Remote Code Execution
CVE-2020-17530 Aktiv ausgenutztIn Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.9 %.
EPSS: 95.93% Publiziert: Referenz: CISA KEV -
Apache Spark – Command Injection
CVE-2022-33891 Aktiv ausgenutztIn Apache Spark wurde eine Command Injection-Schwachstelle gemeldet, die das Einschleusen von Befehlen ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 93.1 %.
EPSS: 93.08% Publiziert: Referenz: CISA KEV -
Apache Shiro – Code Execution
CVE-2016-4437 Aktiv ausgenutztIn Apache Shiro wurde eine Schwachstelle zur Codeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 93.0 %.
EPSS: 93.04% Publiziert: Referenz: CISA KEV -
Apache CouchDB – Unsichere Standardkonfiguration
CVE-2022-24706 Aktiv ausgenutztIn Apache CouchDB wurde eine Schwachstelle durch unsichere Standardinitialisierung von Ressourcen (Insecure Default Initialization of Resource) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.4 %.
EPSS: 92.41% Publiziert: Referenz: CISA KEV -
Apache Solr DataImportHandler – Code Injection
CVE-2019-0193 Aktiv ausgenutztIm Apache Solr DataImportHandler wurde eine Code-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %.
EPSS: 83.55% Publiziert: Referenz: CISA KEV -
Apache Struts 2 – Unzureichende Eingabevalidierung
CVE-2012-0391 Aktiv ausgenutztIn Apache Struts 2 wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 75.6 %.
EPSS: 75.60% Publiziert: Referenz: CISA KEV -
Apache HTTP Server Privilege Escalation Vulnerability
CVE-2019-0211 Aktiv ausgenutztIm Apache HTTP Server wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Produkte und Distributionen, unter anderem Synology-Geräte sowie Apache Tomcat, Debian, Ubuntu und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.0 %.
EPSS: 65.00% Publiziert: Referenz: CISA KEV -
Apache Struts 1 ActionForm Denial-of-Service
CVE-2006-1547 Aktiv ausgenutztIn Apache Struts 1 wurde eine Denial-of-Service-Schwachstelle über das ActionForm-Objekt gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 54.6 %.
EPSS: 54.63% Publiziert: Referenz: CISA KEV -
Apache ActiveMQ Artemis – Fehlende Authentifizierung ermöglicht Broker-Manipulation
CVE-2026-27446 KritischIn Apache Artemis bzw. Apache ActiveMQ Artemis fehlt für kritische Funktionen eine Authentifizierung (CWE-306). Ein nicht authentifizierter entfernter Angreifer kann über das Core-Protokoll einen Ziel-Broker zu unerlaubten Aktionen zwingen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 10.0 %.
CVSS: 9.8 EPSS: 10.05% Publiziert: Referenz: NVD -
Apache Camel Camel-CoAP – Header-Injection durch unkontrollierte Objektattribute
CVE-2026-33453 KritischDie Komponente Apache Camel Camel-CoAP ist anfällig für eine unkontrollierte Modifikation dynamisch bestimmter Objektattribute, was eine Camel-Message-Header-Injection ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 6.2 %.
CVSS: 10.0 EPSS: 6.16% Publiziert: Referenz: NVD -
Unbeschränktes import_string() in BaseSerialization.deserialize() beim Laden serialisierter DAGs
CVE-2026-33264 KritischEin Fehler in BaseSerialization.deserialize() erlaubte ein unbeschränktes import_string() von durch Angreifer kontrollierten Klassenpfaden, wenn Scheduler beziehungsweise API-Server einen serialisierten DAG luden. Laut Quelle konnte ein DAG-Autor auf diesem Weg eigene Klassenpfade einbetten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %. Laut CVSS-Vektor ist der Angriff über das Netz, ohne Rechte und ohne Nutzerinteraktion möglich.
CVSS: 9.8 EPSS: 1.65% Publiziert: Referenz: NVD -
Apache Camel: Argument Injection in der Docling-Komponente
CVE-2026-40047 KritischIn der Docling-Komponente von Apache Camel werden Argument-Trennzeichen in Kommandos unzureichend neutralisiert (Argument Injection). Die Komponente camel-docling ruft das externe Kommando docling auf, wobei sich zusätzliche Argumente einschleusen lassen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.
CVSS: 9.1 EPSS: 1.57% Publiziert: Referenz: NVD -
Apache Camel: Message-Header-Injection in Camel-CXF und Camel-Knative durch fehlende Inbound-Filterung
CVE-2026-47323 KritischDie HeaderFilterStrategy-Implementierungen von Camel-CXF und Camel-Knative (unter anderem CxfRsHeaderFilterStrategy in camel-cxf-rest) filtern eingehende Nachrichten-Header nicht ausreichend. Dadurch können Angreifer eigene Header in die Verarbeitung einschleusen (Message Header Injection). CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Zugeordnete überwachte Produkte: Apache HTTP Server / ASF-Projekte, Apache Tomcat.
CVSS: 9.8 EPSS: 1.43% Publiziert: Referenz: NVD -
Apache HTTP Server – Heap-Buffer-Overflow in mod_proxy_ajp
CVE-2026-28780 KritischIn mod_proxy_ajp des Apache HTTP Servers kann ein bösartiger AJP-Server bei bestehender Verbindung eine präparierte AJP-Nachricht zurücksenden, die einen Heap-basierten Pufferüberlauf auslöst. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 9.8 EPSS: 1.38% Publiziert: Referenz: NVD -
Apache Tomcat – Unzureichende Autorisierung bei mehrfachen HTTP-Methoden-Constraints
CVE-2026-43515 KritischIn Apache Tomcat wurde eine Schwachstelle bei der Autorisierungsprüfung identifiziert, die auftritt, wenn mehrere Methoden-Constraints dieselbe HTTP-Methode für dieselbe Erweiterung definieren. Betroffen sind Versionen ab 11.0.0-M1 bis 11.0.21 sowie weitere ältere Versionszweige. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 9.1 EPSS: 1.14% Publiziert: Referenz: NVD -
Apache Camel JMS – Unsichere Deserialisierung von ObjectMessage
CVE-2026-40860 KritischIn Apache Camel deserialisierte die Methode JmsBinding.extractBodyFromJms() eingehende JMS-ObjectMessage-Werte über javax.jms.ObjectMessage.getObject() ohne ausreichende Prüfung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD -
Apache Camel: Unvollständiger Fix für CVE-2025-27636 ermöglicht Header-Injection
CVE-2026-40453 KritischDer Fix für CVE-2025-27636 in Apache Camel setzte setLowerCase(true) in HttpHeaderFilterStrategy, um Varianten von Header-Namen wie „CAmelExecCommandExecutable” herauszufiltern. Dieser Fix ist unvollständig und kann weiterhin für die Ausführung von Befehren über manipulierte Header ausgenutzt werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.9 EPSS: 0.86% Publiziert: Referenz: NVD -
Incorrect Authorization in Apache Submarine Server Core
CVE-2024-36265 KritischEine fehlerhafte Autorisierung im Apache Submarine Server Core erlaubt es Angreifern, die Authentifizierung zu umgehen. Betroffen ist Apache Submarine Server Core ab Version 0.8.0; die Komponente ist laut Quelle bei Zuweisung nicht mehr unterstützt (UNSUPPORTED WHEN ASSIGNED). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.73% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.