Apache HTTP Server / ASF-Projekte Seite 3
Schwachstellen-Reports
356 ReportsZeige 101 bis 150 von 356
-
Apache Gravitino: URL-Path-Injection über nicht kodierte, benutzerdefinierte Bezeichner
CVE-2026-41041 KritischIn Apache Gravitino lassen sich über nicht kodierte, von Benutzern gelieferte Bezeichner Pfade in URLs manipulieren (URL-Path-Injection). Betroffen sind die Versionen ab 1.0.0 vor 1.2.1. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Laut Quelle wird Anwendern ein Upgrade auf eine fehlerbereinigte Version empfohlen.
CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Apache APISIX: Identitäts-Spoofing im openid-connect-Plugin
CVE-2026-44087 KritischIn Apache APISIX wird die Authentizität von Daten unzureichend geprüft. Das Plugin openid-connect bietet in der Standardkonfiguration eine Angriffsfläche, über die Angreifer Identitäts-Header fälschen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Roxy-WI: Unzureichende Berechtigungsprüfung im Endpunkt PUT /smon/check
CVE-2026-45550 KritischRoxy-WI ist eine Weboberfläche zur Verwaltung von HAProxy-, Nginx-, Apache- und Keepalived-Servern. In Version 8.2.6.4 und älter prüft der Endpunkt PUT /smon/check (app/routes/smon/routes.py:117-138) die Berechtigungen nur unzureichend, sodass angemeldete Benutzer mit geringen Rechten Aktionen ausserhalb ihres Zuständigkeitsbereichs auslösen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Apache Pony Mail: HTTP Request Smuggling – Admin-Übernahme
CVE-2026-41873 KritischIn Apache Pony Mail (nicht mehr unterstützt) ermöglicht eine Schwachstelle durch inkonsistente Interpretation von HTTP-Anfragen (HTTP Request/Response Smuggling) die Übernahme von Administrator-Konten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Apache Tomcat: Unzureichende Dokumentation zur sicheren EncryptInterceptor-Konfiguration
CVE-2026-59084 KritischEine unzureichende technische Dokumentation in Apache Tomcat führte dazu, dass die Voraussetzungen für eine sichere Konfiguration des EncryptInterceptor nicht klar beschrieben waren. Dadurch konnte der Interceptor unbeabsichtigt unsicher betrieben werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Dokumentationshinweise beachten, die EncryptInterceptor-Konfiguration entsprechend absichern und verfügbare Aktualisierungen einspielen.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Apache Tomcat – Umgehung von Security Constraints im Rewrite-Valve
CVE-2026-59083 KritischEine fehlerhafte Verarbeitung von URL-Encoding (Hex-Encoding) im Rewrite-Valve von Apache Tomcat erlaubt bei bestimmten Konfigurationen die Umgehung von Security Constraints. Betroffen ist Apache Tomcat ab Version 11.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Rewrite-Valve-Konfiguration prüfen und auf eine bereinigte Tomcat-Version aktualisieren, sobald verfügbar.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Apache Tomcat – Authentication Bypass in Digest-Authentifizierung (DEPRECATED)
CVE-2026-43512 KritischIn Apache Tomcat besteht eine als veraltet (DEPRECATED) markierte Schwachstelle in der Digest-Authentifizierung, die eine Umgehung der Authentifizierung ermöglicht. Betroffen sind Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1.0-M1 bis 10.1.54. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Apache Iceberg – Manipulation von Metadaten-Pfaden ermöglicht unbefugten Datenzugriff
CVE-2026-42812 KritischIn Apache Iceberg sind Metadaten-Dateien Steuerungsdateien, die festlegen, welche Datendateien zur Tabelle gehören. Der optionale Tabellen-Property-Parameter write.metadata.path kann missbraucht werden, um Metadaten-Dateien an einen nicht autorisierten Speicherort zu schreiben und so unbefugten Zugriff auf Daten zu erlangen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.12% Publiziert: Referenz: NVD -
Apache Polaris – Wildcard-Zeichen in Tabellennamen ermöglichen übermässige S3-Zugriffsrechte
CVE-2026-42810 KritischApache Polaris akzeptiert wörtliche Wildcard-Zeichen (*) in Namespace- und Tabellennamen. Beim Aufbau temporärer S3-Zugriffsrichtlinien für delegierten Tabellenzugriff werden diese Zeichen unbehandelt übernommen, was zu übermässig weitreichenden Zugriffsrechten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Polaris – GCS-Credentials durch manipulierte Tabellennamen tabellenübergreifend nutzbar
CVE-2026-42811 KritischApache Polaris soll kurzlebige GCS-Credentials ausstellen, die nur für Dateien einer einzelnen Tabelle gültig sind. Durch einen manipulierten Namespace- oder Tabellennamen können diese Credentials jedoch tabellenübergreifend eingesetzt werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Wicket: Session-Fixation durch fehlenden changeSessionId-Aufruf
CVE-2026-40010 KritischIn Apache Wicket wird nach der Session-Bindung nicht die HTTP-Methode changeSessionId aufgerufen, was Session-Fixation-Angriffe ermöglicht. Betroffen sind Versionen ab 8.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Ranger – Remote Code Execution via NashornScriptEngineCreator
CVE-2025-59059 KritischIn Apache Ranger (Versionen bis einschliesslich 2.7.0) besteht eine Remote-Code-Execution-Schwachstelle im NashornScriptEngineCreator. Empfohlene Massnahme: Upgrade auf Version 2.8.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache OFBiz: LDAP Injection
CVE-2026-41919 KritischIn Apache OFBiz vor Version 24.09.06 besteht eine LDAP-Injection-Schwachstelle durch fehlende Neutralisierung von Sonderzeichen in LDAP-Abfragen, was zu unbefugtem Datenzugriff führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache OFBiz – Authentifizierungsumgehung ermöglicht Remote Code Execution
CVE-2026-45434 KritischIn Apache OFBiz wurde eine schwerwiegende Schwachstelle bei der Passwort-Änderungslogik entdeckt, die eine fehlerhafte Authentifizierungsprüfung enthält und dadurch Remote Code Execution ermöglicht. Betroffen sind alle Versionen vor 24.09.06; Nutzern wird ein Upgrade empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache OFBiz – Verwendung eines fest einkompilierten kryptografischen Schlüssels
CVE-2026-31986 KritischIn Apache OFBiz wird ein fest einkompilierter kryptografischer Schlüssel verwendet, was die Sicherheit von Verschlüsselungsmechanismen erheblich beeinträchtigt. Betroffen sind Versionen vor 24.09.06. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache Polaris – Unkontrollierte Vergabe temporärer Speicher-Credentials
CVE-2026-42809 KritischApache Polaris kann bei der schrittweisen Tabellenerstellung weitreichende temporäre Speicher-Credentials ("vended credentials") ausstellen, bevor der tatsächliche Tabellenspeicherort validiert oder dauerhaft reserviert wurde. Diese temporären Credentials können von Angreifern missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache Druid – Kritische Schwachstelle mit LDAP-Authentifizierung (Versionen bis 35.x)
CVE-2026-23906 KritischIn Apache Druid besteht eine kritische Schwachstelle in allen Versionen von 0.17.0 bis 35.x, wenn die druid-basic-security-Erweiterung aktiviert und LDAP-Authentifizierung konfiguriert ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Apache MINA – Unvollständiger Fix für CVE-2026-41635 in Branches 2.1.x und 2.2.x
CVE-2026-42779 KritischDer Fix für CVE-2026-41635 wurde nicht auf die Branches 2.1.x und 2.2.x von Apache MINA angewendet. Betroffen ist die Methode AbstractIoBuffer.resolveClass(), die zwei Codepfade enthält, von denen einer anfällig ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Azure Managed Instance for Apache Cassandra – Unzureichende Zugriffskontrolle
CVE-2026-33109 KritischEine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra ermöglicht einem autorisierten Angreifer die Codeausführung über das Netzwerk. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.07% Publiziert: Referenz: NVD -
Apache MINA: Deserialisierungs-Bypass über AbstractIoBuffer
CVE-2026-41635 KritischIn Apache MINA enthält die Methode AbstractIoBuffer.resolveClass() einen Zweig für statische Klassen und primitive Typen, der die Klassenname-Allowlist vollständig umgeht und so eine unkontrollierte Deserialisierung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD -
Azure Managed Instance for Apache Cassandra – Remote-Codeausführung
CVE-2026-33844 KritischEine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra erlaubt einem autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.0 EPSS: 0.06% Publiziert: Referenz: NVD -
Apache Tomcat – Unzureichende Eingabevalidierung
CVE-2025-66614 KritischIn Apache Tomcat besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.14, 10.1.0-M1 bis 10.1.49 sowie 9.0.0-M1 bis 9.0.112. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Camel Keycloak – Cross-Realm Token Acceptance Bypass in KeycloakSecurityPolicy
CVE-2026-23552 KritischDie KeycloakSecurityPolicy-Komponente in Apache Camel Keycloak validiert den „iss”-Claim (Issuer) von JWT-Tokens nicht korrekt. Dies ermöglicht einen Cross-Realm Token Acceptance Bypass, bei dem Tokens aus einem fremden Realm akzeptiert werden können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache APISIX – Header-Injection über Forward-Auth-Plugin
CVE-2026-31908 KritischIn Apache APISIX ermöglicht eine Schwachstelle im Forward-Auth-Plugin die Injektion bösartiger HTTP-Header durch einen Angreifer, der bestimmte Konfigurationsoptionen ausnutzt. Betroffen sind mehrere APISIX-Versionen ab 2.x. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Airflow – JWT-Token nach Logout nicht invalidiert
CVE-2025-57735 KritischIn Apache Airflow wurde das JWT-Token eines Benutzers beim Abmelden nicht invalidiert, was die Wiederverwendung eines abgefangenen Tokens ermöglicht. Das Problem wurde in Airflow 3.2 durch einen neuen Mechanismus behoben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache IoTDB – Kritische Schwachstelle durch fehlerhafte Eingabevalidierung
CVE-2026-24713 KritischIn Apache IoTDB (ab Version 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7) ermöglicht eine fehlerhafte Eingabevalidierung potenziell schwerwiegende Angriffe. Ein Upgrade auf Version 1.3.7 oder 2.0.7 wird empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Tomcat – CLIENT_CERT-Authentifizierung schlägt in bestimmten Szenarien nicht fehl
CVE-2026-29145 KritischIn Apache Tomcat und Apache Tomcat Native schlägt die CLIENT_CERT-Authentifizierung in bestimmten Szenarien bei deaktiviertem Soft-Fail nicht wie erwartet fehl. Betroffen sind Versionen ab 11.0.0 aufwärts. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache CloudStack – Unbefugter Zugriff auf Instanzen anderer Mandanten via Proxmox-Extension
CVE-2026-25199 KritischÜber die Proxmox-Extension bereitgestellte Instanzen in Apache CloudStack (Versionen 4.21.0.0 bis 4.22.0.0) ermöglichen unbefugten Zugriff auf Instanzen anderer Mandanten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache::Session::Generate::MD5 – Unsichere Session-IDs
CVE-2025-40931 KritischApache::Session::Generate::MD5 (Versionen bis 1.94) für Perl erzeugt Session-IDs auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache IoTDB – Kritische Schwachstelle in Versionen vor 1.3.7 und 2.0.7
CVE-2026-24015 KritischIn Apache IoTDB besteht eine kritische Schwachstelle in den Versionen ab 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7. Empfohlene Massnahme: Upgrade auf Version 1.3.7 oder 2.0.7. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache::Session – Wiederherstellung gelöschter Sessions
CVE-2013-10075 KritischIn Apache::Session bis Version 1.94 für Perl werden gelöschte Sessions unter bestimmten Umständen neu erstellt. Die Speicher-Backends File und DB_File erzeugen dabei Sessions, die eigentlich nicht existieren sollten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.01% Publiziert: Referenz: NVD -
Apache Kylin – SQL-Injection über die Katalog-Refresh-API
CVE-2026-62390 KritischIn Apache Kylin besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Eine Backend-API zum Aktualisieren des Tabellenkatalogs kann eine Injection in die erzeugte SQL-Anweisung ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
OS Command Injection in Apache Kylin
CVE-2026-62392 KritischIn Apache Kylin besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem OS-Kommando (OS Command Injection): Eine Backend-API kann Job-Konfigurationsparameter an die Betriebssystem-Kommandozeile weiterreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitshinweise beachten und aktualisierte Versionen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache HTTP Server 2.4.66 – Double Free und mögliche Remote Code Execution via HTTP/2
CVE-2026-23918 HochIn Apache HTTP Server 2.4.66 besteht im HTTP/2-Protokoll eine Double-Free-Schwachstelle, die zu einer möglichen Remote Code Execution führen kann. Betroffen ist Version 2.4.66. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 49.7 %. Empfohlene Massnahme: Upgrade auf Version 2.4.67, die das Problem behebt.
CVSS: 8.8 EPSS: 49.73% Publiziert: Referenz: NVD -
Apache HTTP Server mod_http – Denial of Service durch überhöhte Speicheranforderung
CVE-2026-49975 HochIm Apache HTTP Server führt eine Speicherallokation mit überhöhtem Grössenwert in mod_http bei manipulierten HTTP-Anfragen zu einem Denial of Service. Laut Quelldaten sind Versionen ab 2.4.17 betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 31.0 %. Da der Angriff ohne Authentifizierung über das Netzwerk möglich ist, sollten exponierte Webserver zeitnah auf eine gepatchte Version aktualisiert werden.
CVSS: 7.5 EPSS: 31.04% Publiziert: Referenz: NVD -
Apache OpenNLP: Untrusted Java Deserialization in SvmDoccatModel
CVE-2026-43825 HochIn Apache OpenNLP besteht eine Untrusted-Java-Deserialization-Schwachstelle im SvmDoccatModel. Betroffen sind Versionen vor 3.0.0-M4 (libsvm-Dokumentkategorisierungsmodul, eingeführt mit OPENNLP-1808 und nur in der 3.x-Linie vorhanden). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 8.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.3 EPSS: 8.79% Publiziert: Referenz: NVD -
Apache Tomcat – Padding-Oracle-Schwachstelle in EncryptInterceptor
CVE-2026-29146 HochIn Apache Tomcat besteht in der Standardkonfiguration des EncryptInterceptors eine Padding-Oracle-Schwachstelle. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.18, 10.0.0-M1 bis 10.1.52 sowie 9.x. Ein Angreifer könnte verschlüsselte Daten durch wiederholte Anfragen entschlüsseln. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.3 %.
CVSS: 7.5 EPSS: 6.26% Publiziert: Referenz: NVD -
Apache ActiveMQ: Code-Injection durch unzureichende Eingabevalidierung
CVE-2026-40466 HochIn Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Schadcode einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.
CVSS: 8.8 EPSS: 4.78% Publiziert: Referenz: NVD -
Apache ZooKeeper ZKConfig – Offenlegung sensibler Client-Konfigurationsdaten
CVE-2026-24308 HochApache ZooKeeper 3.8.5 und 3.9.4 verarbeiten Konfigurationswerte in ZKConfig fehlerhaft, wodurch sensible Informationen aus der Client-Konfiguration offengelegt werden können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.
CVSS: 7.5 EPSS: 1.18% Publiziert: Referenz: NVD -
Apache Thrift – Integer Overflow in TFramedTransport (Go)
CVE-2026-41602 HochIn der Go-Implementierung von Apache Thrift TFramedTransport besteht eine Integer-Overflow-Schwachstelle. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0 oder höher wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.
CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD -
Apache HTTP Server: Pufferüberlauf in mod_proxy_html
CVE-2026-34355 HochEin Pufferüberlauf in mod_proxy_html im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdiges Backend. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: Auf Apache HTTP Server 2.4.68 aktualisieren, der dieses Problem behebt.
CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD -
Apache Thrift c_glib – Fehlerhafte Speicherverwaltung
CVE-2025-48431 HochIn den c_glib-Sprachbindungen von Apache Thrift (vor Version 0.23.0) wurden nicht übereinstimmende Speicherverwaltungsroutinen gefunden. Empfohlene Massnahme: Upgrade auf Version 0.23.0 oder neuer. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 7.5 EPSS: 1.08% Publiziert: Referenz: NVD -
Apache Airflow – Path-Traversal in den Google-Provider-Operatoren
CVE-2026-49297 HochIn den Google-Provider-Operatoren GCSToSFTPOperator und GCSTimeSpanFileTransformOperator von Apache Airflow werden die von der Bucket-Auflistung zurückgegebenen GCS-Objektnamen direkt an einen Zielpfad im Dateisystem angehängt, was Path Traversal ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 8.1 EPSS: 1.06% Publiziert: Referenz: NVD -
Apache HTTP Server (mod_xml2enc): Heap-basierter Pufferüberlauf
CVE-2026-42536 HochIm Apache HTTP Server besteht ein heap-basierter Pufferüberlauf im Zusammenspiel von mod_xml2enc und xml2StartParse bei nicht vertrauenswürdigem Inhalt. Betroffen sind die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Apache-HTTP-Server-Version.
CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD -
Apache ActiveMQ – Code Injection durch unzureichende Eingabevalidierung
CVE-2026-41044 HochIn Apache ActiveMQ und Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Code einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 8.8 EPSS: 0.98% Publiziert: Referenz: NVD -
Apache Log4j Core Rfc5424Layout – Log-Injection via CRLF-Sequenzen
CVE-2026-34478 HochDas Rfc5424Layout in Apache Log4j Core (Versionen 2.21.0 bis 2.25.3) ist anfällig für Log-Injection über CRLF-Sequenzen. Angreifer können dadurch Log-Einträge manipulieren oder verfälschen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD -
Apache Log4j Core XmlLayout – fehlende Bereinigung XML-1.0-verbotener Zeichen
CVE-2026-34480 HochDas XmlLayout in Apache Log4j Core (Versionen bis einschliesslich 2.25.3) bereinigt XML-1.0-verbotene Zeichen nicht und kann dadurch fehlerhaftes XML ausgeben. Dies kann zu Problemen bei der Verarbeitung von Log-Ausgaben führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD -
Apache Thrift: Integer Overflow / Wraparound
CVE-2026-41605 HochIn Apache Thrift vor Version 0.23.0 besteht eine Integer-Overflow- bzw. Wraparound-Schwachstelle, die zu unerwartetem Programmverhalten führen kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.
CVSS: 7.3 EPSS: 0.93% Publiziert: Referenz: NVD -
Apache Camel-MINA: Unsichere Deserialisierung in MinaConverter
CVE-2026-40473 HochDer Typ-Konverter MinaConverter.toObjectInput(IoBuffer) der camel-mina-Komponente kapselt einen IoBuffer in ein java.io.ObjectInputStream-Objekt, ohne ObjectInputFilter oder Klassenladeeinschränkungen anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Netzwerkdaten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.93% Publiziert: Referenz: NVD -
Apache Thrift: Out-of-Bounds-Read-Schwachstelle
CVE-2026-41604 HochIn Apache Thrift vor Version 0.23.0 wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert, die eine unsachgemässe Verarbeitung von Speicherbereichen ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.
CVSS: 8.2 EPSS: 0.92% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.