1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache HTTP Server / ASF-Projekte Seite 3

Server-Software, Middleware, Web
356
Reports
40
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

356 Reports

Zeige 101 bis 150 von 356

  1. Apache Gravitino: URL-Path-Injection über nicht kodierte, benutzerdefinierte Bezeichner

    CVE-2026-41041 Kritisch

    In Apache Gravitino lassen sich über nicht kodierte, von Benutzern gelieferte Bezeichner Pfade in URLs manipulieren (URL-Path-Injection). Betroffen sind die Versionen ab 1.0.0 vor 1.2.1. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Laut Quelle wird Anwendern ein Upgrade auf eine fehlerbereinigte Version empfohlen.

    CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD
  2. Apache APISIX: Identitäts-Spoofing im openid-connect-Plugin

    CVE-2026-44087 Kritisch

    In Apache APISIX wird die Authentizität von Daten unzureichend geprüft. Das Plugin openid-connect bietet in der Standardkonfiguration eine Angriffsfläche, über die Angreifer Identitäts-Header fälschen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD
  3. Roxy-WI: Unzureichende Berechtigungsprüfung im Endpunkt PUT /smon/check

    CVE-2026-45550 Kritisch

    Roxy-WI ist eine Weboberfläche zur Verwaltung von HAProxy-, Nginx-, Apache- und Keepalived-Servern. In Version 8.2.6.4 und älter prüft der Endpunkt PUT /smon/check (app/routes/smon/routes.py:117-138) die Berechtigungen nur unzureichend, sodass angemeldete Benutzer mit geringen Rechten Aktionen ausserhalb ihres Zuständigkeitsbereichs auslösen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.20% Publiziert: Referenz: NVD
  4. Apache Pony Mail: HTTP Request Smuggling – Admin-Übernahme

    CVE-2026-41873 Kritisch

    In Apache Pony Mail (nicht mehr unterstützt) ermöglicht eine Schwachstelle durch inkonsistente Interpretation von HTTP-Anfragen (HTTP Request/Response Smuggling) die Übernahme von Administrator-Konten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD
  5. Apache Tomcat: Unzureichende Dokumentation zur sicheren EncryptInterceptor-Konfiguration

    CVE-2026-59084 Kritisch

    Eine unzureichende technische Dokumentation in Apache Tomcat führte dazu, dass die Voraussetzungen für eine sichere Konfiguration des EncryptInterceptor nicht klar beschrieben waren. Dadurch konnte der Interceptor unbeabsichtigt unsicher betrieben werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Dokumentationshinweise beachten, die EncryptInterceptor-Konfiguration entsprechend absichern und verfügbare Aktualisierungen einspielen.

    CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD
  6. Apache Tomcat – Umgehung von Security Constraints im Rewrite-Valve

    CVE-2026-59083 Kritisch

    Eine fehlerhafte Verarbeitung von URL-Encoding (Hex-Encoding) im Rewrite-Valve von Apache Tomcat erlaubt bei bestimmten Konfigurationen die Umgehung von Security Constraints. Betroffen ist Apache Tomcat ab Version 11.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Rewrite-Valve-Konfiguration prüfen und auf eine bereinigte Tomcat-Version aktualisieren, sobald verfügbar.

    CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD
  7. Apache Tomcat – Authentication Bypass in Digest-Authentifizierung (DEPRECATED)

    CVE-2026-43512 Kritisch

    In Apache Tomcat besteht eine als veraltet (DEPRECATED) markierte Schwachstelle in der Digest-Authentifizierung, die eine Umgehung der Authentifizierung ermöglicht. Betroffen sind Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1.0-M1 bis 10.1.54. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  8. Apache Iceberg – Manipulation von Metadaten-Pfaden ermöglicht unbefugten Datenzugriff

    CVE-2026-42812 Kritisch

    In Apache Iceberg sind Metadaten-Dateien Steuerungsdateien, die festlegen, welche Datendateien zur Tabelle gehören. Der optionale Tabellen-Property-Parameter write.metadata.path kann missbraucht werden, um Metadaten-Dateien an einen nicht autorisierten Speicherort zu schreiben und so unbefugten Zugriff auf Daten zu erlangen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.12% Publiziert: Referenz: NVD
  9. Apache Polaris – Wildcard-Zeichen in Tabellennamen ermöglichen übermässige S3-Zugriffsrechte

    CVE-2026-42810 Kritisch

    Apache Polaris akzeptiert wörtliche Wildcard-Zeichen (*) in Namespace- und Tabellennamen. Beim Aufbau temporärer S3-Zugriffsrichtlinien für delegierten Tabellenzugriff werden diese Zeichen unbehandelt übernommen, was zu übermässig weitreichenden Zugriffsrechten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD
  10. Apache Polaris – GCS-Credentials durch manipulierte Tabellennamen tabellenübergreifend nutzbar

    CVE-2026-42811 Kritisch

    Apache Polaris soll kurzlebige GCS-Credentials ausstellen, die nur für Dateien einer einzelnen Tabelle gültig sind. Durch einen manipulierten Namespace- oder Tabellennamen können diese Credentials jedoch tabellenübergreifend eingesetzt werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD
  11. Apache Wicket: Session-Fixation durch fehlenden changeSessionId-Aufruf

    CVE-2026-40010 Kritisch

    In Apache Wicket wird nach der Session-Bindung nicht die HTTP-Methode changeSessionId aufgerufen, was Session-Fixation-Angriffe ermöglicht. Betroffen sind Versionen ab 8.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.11% Publiziert: Referenz: NVD
  12. Apache Ranger – Remote Code Execution via NashornScriptEngineCreator

    CVE-2025-59059 Kritisch

    In Apache Ranger (Versionen bis einschliesslich 2.7.0) besteht eine Remote-Code-Execution-Schwachstelle im NashornScriptEngineCreator. Empfohlene Massnahme: Upgrade auf Version 2.8.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD
  13. Apache OFBiz: LDAP Injection

    CVE-2026-41919 Kritisch

    In Apache OFBiz vor Version 24.09.06 besteht eine LDAP-Injection-Schwachstelle durch fehlende Neutralisierung von Sonderzeichen in LDAP-Abfragen, was zu unbefugtem Datenzugriff führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD
  14. Apache OFBiz – Authentifizierungsumgehung ermöglicht Remote Code Execution

    CVE-2026-45434 Kritisch

    In Apache OFBiz wurde eine schwerwiegende Schwachstelle bei der Passwort-Änderungslogik entdeckt, die eine fehlerhafte Authentifizierungsprüfung enthält und dadurch Remote Code Execution ermöglicht. Betroffen sind alle Versionen vor 24.09.06; Nutzern wird ein Upgrade empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD
  15. Apache OFBiz – Verwendung eines fest einkompilierten kryptografischen Schlüssels

    CVE-2026-31986 Kritisch

    In Apache OFBiz wird ein fest einkompilierter kryptografischer Schlüssel verwendet, was die Sicherheit von Verschlüsselungsmechanismen erheblich beeinträchtigt. Betroffen sind Versionen vor 24.09.06. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD
  16. Apache Polaris – Unkontrollierte Vergabe temporärer Speicher-Credentials

    CVE-2026-42809 Kritisch

    Apache Polaris kann bei der schrittweisen Tabellenerstellung weitreichende temporäre Speicher-Credentials ("vended credentials") ausstellen, bevor der tatsächliche Tabellenspeicherort validiert oder dauerhaft reserviert wurde. Diese temporären Credentials können von Angreifern missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.10% Publiziert: Referenz: NVD
  17. Apache Druid – Kritische Schwachstelle mit LDAP-Authentifizierung (Versionen bis 35.x)

    CVE-2026-23906 Kritisch

    In Apache Druid besteht eine kritische Schwachstelle in allen Versionen von 0.17.0 bis 35.x, wenn die druid-basic-security-Erweiterung aktiviert und LDAP-Authentifizierung konfiguriert ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD
  18. Apache MINA – Unvollständiger Fix für CVE-2026-41635 in Branches 2.1.x und 2.2.x

    CVE-2026-42779 Kritisch

    Der Fix für CVE-2026-41635 wurde nicht auf die Branches 2.1.x und 2.2.x von Apache MINA angewendet. Betroffen ist die Methode AbstractIoBuffer.resolveClass(), die zwei Codepfade enthält, von denen einer anfällig ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD
  19. Azure Managed Instance for Apache Cassandra – Unzureichende Zugriffskontrolle

    CVE-2026-33109 Kritisch

    Eine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra ermöglicht einem autorisierten Angreifer die Codeausführung über das Netzwerk. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.07% Publiziert: Referenz: NVD
  20. Apache MINA: Deserialisierungs-Bypass über AbstractIoBuffer

    CVE-2026-41635 Kritisch

    In Apache MINA enthält die Methode AbstractIoBuffer.resolveClass() einen Zweig für statische Klassen und primitive Typen, der die Klassenname-Allowlist vollständig umgeht und so eine unkontrollierte Deserialisierung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD
  21. Azure Managed Instance for Apache Cassandra – Remote-Codeausführung

    CVE-2026-33844 Kritisch

    Eine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra erlaubt einem autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.0 EPSS: 0.06% Publiziert: Referenz: NVD
  22. Apache Tomcat – Unzureichende Eingabevalidierung

    CVE-2025-66614 Kritisch

    In Apache Tomcat besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.14, 10.1.0-M1 bis 10.1.49 sowie 9.0.0-M1 bis 9.0.112. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.05% Publiziert: Referenz: NVD
  23. Apache Camel Keycloak – Cross-Realm Token Acceptance Bypass in KeycloakSecurityPolicy

    CVE-2026-23552 Kritisch

    Die KeycloakSecurityPolicy-Komponente in Apache Camel Keycloak validiert den „iss”-Claim (Issuer) von JWT-Tokens nicht korrekt. Dies ermöglicht einen Cross-Realm Token Acceptance Bypass, bei dem Tokens aus einem fremden Realm akzeptiert werden können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  24. Apache APISIX – Header-Injection über Forward-Auth-Plugin

    CVE-2026-31908 Kritisch

    In Apache APISIX ermöglicht eine Schwachstelle im Forward-Auth-Plugin die Injektion bösartiger HTTP-Header durch einen Angreifer, der bestimmte Konfigurationsoptionen ausnutzt. Betroffen sind mehrere APISIX-Versionen ab 2.x. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  25. Apache Airflow – JWT-Token nach Logout nicht invalidiert

    CVE-2025-57735 Kritisch

    In Apache Airflow wurde das JWT-Token eines Benutzers beim Abmelden nicht invalidiert, was die Wiederverwendung eines abgefangenen Tokens ermöglicht. Das Problem wurde in Airflow 3.2 durch einen neuen Mechanismus behoben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  26. Apache IoTDB – Kritische Schwachstelle durch fehlerhafte Eingabevalidierung

    CVE-2026-24713 Kritisch

    In Apache IoTDB (ab Version 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7) ermöglicht eine fehlerhafte Eingabevalidierung potenziell schwerwiegende Angriffe. Ein Upgrade auf Version 1.3.7 oder 2.0.7 wird empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.8 EPSS: 0.04% Publiziert: Referenz: NVD
  27. Apache Tomcat – CLIENT_CERT-Authentifizierung schlägt in bestimmten Szenarien nicht fehl

    CVE-2026-29145 Kritisch

    In Apache Tomcat und Apache Tomcat Native schlägt die CLIENT_CERT-Authentifizierung in bestimmten Szenarien bei deaktiviertem Soft-Fail nicht wie erwartet fehl. Betroffen sind Versionen ab 11.0.0 aufwärts. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  28. Apache CloudStack – Unbefugter Zugriff auf Instanzen anderer Mandanten via Proxmox-Extension

    CVE-2026-25199 Kritisch

    Über die Proxmox-Extension bereitgestellte Instanzen in Apache CloudStack (Versionen 4.21.0.0 bis 4.22.0.0) ermöglichen unbefugten Zugriff auf Instanzen anderer Mandanten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  29. Apache::Session::Generate::MD5 – Unsichere Session-IDs

    CVE-2025-40931 Kritisch

    Apache::Session::Generate::MD5 (Versionen bis 1.94) für Perl erzeugt Session-IDs auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.03% Publiziert: Referenz: NVD
  30. Apache IoTDB – Kritische Schwachstelle in Versionen vor 1.3.7 und 2.0.7

    CVE-2026-24015 Kritisch

    In Apache IoTDB besteht eine kritische Schwachstelle in den Versionen ab 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7. Empfohlene Massnahme: Upgrade auf Version 1.3.7 oder 2.0.7. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD
  31. Apache::Session – Wiederherstellung gelöschter Sessions

    CVE-2013-10075 Kritisch

    In Apache::Session bis Version 1.94 für Perl werden gelöschte Sessions unter bestimmten Umständen neu erstellt. Die Speicher-Backends File und DB_File erzeugen dabei Sessions, die eigentlich nicht existieren sollten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.01% Publiziert: Referenz: NVD
  32. Apache Kylin – SQL-Injection über die Katalog-Refresh-API

    CVE-2026-62390 Kritisch

    In Apache Kylin besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Eine Backend-API zum Aktualisieren des Tabellenkatalogs kann eine Injection in die erzeugte SQL-Anweisung ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. OS Command Injection in Apache Kylin

    CVE-2026-62392 Kritisch

    In Apache Kylin besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem OS-Kommando (OS Command Injection): Eine Backend-API kann Job-Konfigurationsparameter an die Betriebssystem-Kommandozeile weiterreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitshinweise beachten und aktualisierte Versionen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. Apache HTTP Server 2.4.66 – Double Free und mögliche Remote Code Execution via HTTP/2

    CVE-2026-23918 Hoch

    In Apache HTTP Server 2.4.66 besteht im HTTP/2-Protokoll eine Double-Free-Schwachstelle, die zu einer möglichen Remote Code Execution führen kann. Betroffen ist Version 2.4.66. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 49.7 %. Empfohlene Massnahme: Upgrade auf Version 2.4.67, die das Problem behebt.

    CVSS: 8.8 EPSS: 49.73% Publiziert: Referenz: NVD
  35. Apache HTTP Server mod_http – Denial of Service durch überhöhte Speicheranforderung

    CVE-2026-49975 Hoch

    Im Apache HTTP Server führt eine Speicherallokation mit überhöhtem Grössenwert in mod_http bei manipulierten HTTP-Anfragen zu einem Denial of Service. Laut Quelldaten sind Versionen ab 2.4.17 betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 31.0 %. Da der Angriff ohne Authentifizierung über das Netzwerk möglich ist, sollten exponierte Webserver zeitnah auf eine gepatchte Version aktualisiert werden.

    CVSS: 7.5 EPSS: 31.04% Publiziert: Referenz: NVD
  36. Apache OpenNLP: Untrusted Java Deserialization in SvmDoccatModel

    CVE-2026-43825 Hoch

    In Apache OpenNLP besteht eine Untrusted-Java-Deserialization-Schwachstelle im SvmDoccatModel. Betroffen sind Versionen vor 3.0.0-M4 (libsvm-Dokumentkategorisierungsmodul, eingeführt mit OPENNLP-1808 und nur in der 3.x-Linie vorhanden). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 8.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.3 EPSS: 8.79% Publiziert: Referenz: NVD
  37. Apache Tomcat – Padding-Oracle-Schwachstelle in EncryptInterceptor

    CVE-2026-29146 Hoch

    In Apache Tomcat besteht in der Standardkonfiguration des EncryptInterceptors eine Padding-Oracle-Schwachstelle. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.18, 10.0.0-M1 bis 10.1.52 sowie 9.x. Ein Angreifer könnte verschlüsselte Daten durch wiederholte Anfragen entschlüsseln. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.3 %.

    CVSS: 7.5 EPSS: 6.26% Publiziert: Referenz: NVD
  38. Apache ActiveMQ: Code-Injection durch unzureichende Eingabevalidierung

    CVE-2026-40466 Hoch

    In Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Schadcode einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.

    CVSS: 8.8 EPSS: 4.78% Publiziert: Referenz: NVD
  39. Apache ZooKeeper ZKConfig – Offenlegung sensibler Client-Konfigurationsdaten

    CVE-2026-24308 Hoch

    Apache ZooKeeper 3.8.5 und 3.9.4 verarbeiten Konfigurationswerte in ZKConfig fehlerhaft, wodurch sensible Informationen aus der Client-Konfiguration offengelegt werden können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.

    CVSS: 7.5 EPSS: 1.18% Publiziert: Referenz: NVD
  40. Apache Thrift – Integer Overflow in TFramedTransport (Go)

    CVE-2026-41602 Hoch

    In der Go-Implementierung von Apache Thrift TFramedTransport besteht eine Integer-Overflow-Schwachstelle. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0 oder höher wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.

    CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD
  41. Apache HTTP Server: Pufferüberlauf in mod_proxy_html

    CVE-2026-34355 Hoch

    Ein Pufferüberlauf in mod_proxy_html im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdiges Backend. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: Auf Apache HTTP Server 2.4.68 aktualisieren, der dieses Problem behebt.

    CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD
  42. Apache Thrift c_glib – Fehlerhafte Speicherverwaltung

    CVE-2025-48431 Hoch

    In den c_glib-Sprachbindungen von Apache Thrift (vor Version 0.23.0) wurden nicht übereinstimmende Speicherverwaltungsroutinen gefunden. Empfohlene Massnahme: Upgrade auf Version 0.23.0 oder neuer. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 7.5 EPSS: 1.08% Publiziert: Referenz: NVD
  43. Apache Airflow – Path-Traversal in den Google-Provider-Operatoren

    CVE-2026-49297 Hoch

    In den Google-Provider-Operatoren GCSToSFTPOperator und GCSTimeSpanFileTransformOperator von Apache Airflow werden die von der Bucket-Auflistung zurückgegebenen GCS-Objektnamen direkt an einen Zielpfad im Dateisystem angehängt, was Path Traversal ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 8.1 EPSS: 1.06% Publiziert: Referenz: NVD
  44. Apache HTTP Server (mod_xml2enc): Heap-basierter Pufferüberlauf

    CVE-2026-42536 Hoch

    Im Apache HTTP Server besteht ein heap-basierter Pufferüberlauf im Zusammenspiel von mod_xml2enc und xml2StartParse bei nicht vertrauenswürdigem Inhalt. Betroffen sind die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Apache-HTTP-Server-Version.

    CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD
  45. Apache ActiveMQ – Code Injection durch unzureichende Eingabevalidierung

    CVE-2026-41044 Hoch

    In Apache ActiveMQ und Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Code einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 8.8 EPSS: 0.98% Publiziert: Referenz: NVD
  46. Apache Log4j Core Rfc5424Layout – Log-Injection via CRLF-Sequenzen

    CVE-2026-34478 Hoch

    Das Rfc5424Layout in Apache Log4j Core (Versionen 2.21.0 bis 2.25.3) ist anfällig für Log-Injection über CRLF-Sequenzen. Angreifer können dadurch Log-Einträge manipulieren oder verfälschen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD
  47. Apache Log4j Core XmlLayout – fehlende Bereinigung XML-1.0-verbotener Zeichen

    CVE-2026-34480 Hoch

    Das XmlLayout in Apache Log4j Core (Versionen bis einschliesslich 2.25.3) bereinigt XML-1.0-verbotene Zeichen nicht und kann dadurch fehlerhaftes XML ausgeben. Dies kann zu Problemen bei der Verarbeitung von Log-Ausgaben führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD
  48. Apache Thrift: Integer Overflow / Wraparound

    CVE-2026-41605 Hoch

    In Apache Thrift vor Version 0.23.0 besteht eine Integer-Overflow- bzw. Wraparound-Schwachstelle, die zu unerwartetem Programmverhalten führen kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.

    CVSS: 7.3 EPSS: 0.93% Publiziert: Referenz: NVD
  49. Apache Camel-MINA: Unsichere Deserialisierung in MinaConverter

    CVE-2026-40473 Hoch

    Der Typ-Konverter MinaConverter.toObjectInput(IoBuffer) der camel-mina-Komponente kapselt einen IoBuffer in ein java.io.ObjectInputStream-Objekt, ohne ObjectInputFilter oder Klassenladeeinschränkungen anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Netzwerkdaten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 8.8 EPSS: 0.93% Publiziert: Referenz: NVD
  50. Apache Thrift: Out-of-Bounds-Read-Schwachstelle

    CVE-2026-41604 Hoch

    In Apache Thrift vor Version 0.23.0 wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert, die eine unsachgemässe Verarbeitung von Speicherbereichen ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.

    CVSS: 8.2 EPSS: 0.92% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog