Apache HTTP Server / ASF-Projekte Seite 4
Schwachstellen-Reports
356 ReportsZeige 151 bis 200 von 356
-
Apache Camel LevelDB – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-25747 HochDie Klasse DefaultLevelDBSerializer in der Apache Camel LevelDB-Komponente deserialisiert Daten aus dem LevelDB-Aggregations-Repository ohne ausreichende Prüfung. Dies kann bei der Verarbeitung nicht vertrauenswürdiger Daten zu unsicherer Deserialisierung führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.90% Publiziert: Referenz: NVD -
Apache ActiveMQ – Denial of Service via Out-of-Memory bei TLSv1.3
CVE-2026-39304 HochDie NIO-SSL-Transporte in Apache ActiveMQ Client, Broker und ActiveMQ verarbeiten TLSv1.3 Handshake KeyUpdates nicht korrekt, was zu einem Out-of-Memory-Fehler und damit zu einem Denial of Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 7.5 EPSS: 0.90% Publiziert: Referenz: NVD -
Apache CXF – JNDI-Injection im JCA-Integrationsmodul
CVE-2026-50633 HochIm JCA-Integrationsmodul von Apache CXF wurde eine JNDI-Injection-Schwachstelle entdeckt, die zur Codeausführung führen kann, wenn ein Angreifer den JCA-Deployment-Deskriptor (ra.xml) manipulieren kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 EPSS: 0.86% Publiziert: Referenz: NVD -
Apache ActiveMQ – Denial of Service über den STOMP-Connector
CVE-2026-49432 HochEine Schwachstelle durch unzureichende Eingabevalidierung betrifft Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp. Ein entfernter, nicht authentifizierter Peer, der einen exponierten STOMP-Connector erreicht, kann einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und den Zugriff auf den STOMP-Connector einschränken.
CVSS: 7.5 EPSS: 0.84% Publiziert: Referenz: NVD -
Apache Camel (Hazelcast-Komponente) – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-43865 HochDie Komponente camel-hazelcast von Apache Camel erzeugt und verwaltet Hazelcast-Instanzen mit einer Standardkonfiguration, die keine Einschränkungen anwendet, was eine Deserialisierung nicht vertrauenswürdiger Daten ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 8.1 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache ActiveMQ Client: Denial of Service durch überdimensionierte Speicherzuweisung
CVE-2026-50734 HochIn Apache ActiveMQ Client, Apache ActiveMQ und Apache ActiveMQ All besteht eine Schwachstelle durch Speicherzuweisung mit übermässiger Grössenangabe. Ein nicht authentifizierter Angreifer im Netzwerk kann durch eine präparierte Anfrage einen Denial of Service des Brokers auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache ActiveMQ: Übermässige Speicherallokation über STOMP ermöglicht Denial of Service
CVE-2026-53916 HochIn Apache ActiveMQ (inkl. Apache ActiveMQ All und Apache ActiveMQ Stomp) kann ein nicht authentifizierter Client über eine STOMP-NIO-Verbindung präparierte Header senden und so eine Speicherallokation mit übermässiger Grösse und damit einen Denial of Service auslösen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache ActiveMQ: Denial of Service durch übergrosse Speicherallokation
CVE-2026-53917 HochEine Schwachstelle vom Typ Memory Allocation with Excessive Size Value in Apache ActiveMQ (inkl. ActiveMQ All, Client und Broker) erlaubt einem authentifizierten Benutzer, durch entsprechend präparierte Anfragen einen Denial of Service des Brokers auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache HTTP Server: Buffer Over-read über ausgehende OCSP-Anfragen
CVE-2026-44185 HochIm Apache HTTP Server besteht eine Buffer-Over-read-Schwachstelle über ausgehende OCSP-Anfragen an einen vom Angreifer kontrollierten OCSP-Server. Betroffen sind laut Quelle die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Apache-HTTP-Server-Version aktualisieren.
CVSS: 7.3 EPSS: 0.74% Publiziert: Referenz: NVD -
Unsichere Deserialisierung in Apache Camel (camel-vertx-http)
CVE-2026-40859 HochIn Apache Camel besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Die Komponente camel-vertx-http deserialisiert HTTP-Antwortkörper, die den Content-Type application/x-java-serialized-object tragen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.1 EPSS: 0.72% Publiziert: Referenz: NVD -
cordova-plugin-inappbrowser (iOS): Fehlende Formatvalidierung der id aus WKScriptMessage
CVE-2026-47430 HochDie iOS-Implementierung von cordova-plugin-inappbrowser übergibt das id-Feld aus einem WKScriptMessage-Body ohne Formatvalidierung an sendPluginResult:callbackId:. Dadurch lässt sich die Integrität der verarbeiteten Daten beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.
CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD -
Apache Camel-Infinispan: Unsichere Deserialisierung in Remote-Aggregations-Repository
CVE-2026-40858 HochDas ProtoStream-basierte Remote-Aggregations-Repository der camel-infinispan-Komponente deserialisiert Daten aus einem entfernten Infinispan-Cache mittels java.io.ObjectInputStream ohne ObjectInputFilter anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Cache-Einträge. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.71% Publiziert: Referenz: NVD -
Apache HTTP Server: Heap-basierter Pufferüberlauf über ProxyPassReverseCookie
CVE-2026-34356 HochEine Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP Server betrifft Umgebungen mit bösartigen Backend-Servern und den ProxyPassReverseCookie*-Direktiven. Betroffen sind die Versionen 2.4.0 bis 2.4.67. Der Angriff erfolgt über das Netzwerk. Die Kennung ist zusätzlich beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Apache HTTP Server aktualisieren.
CVSS: 7.5 EPSS: 0.71% Publiziert: Referenz: NVD -
Apache ActiveMQ Broker – Denial of Service durch Out-of-Memory
CVE-2026-50750 HochEine Denial-of-Service-Schwachstelle durch Speichererschöpfung (Out of Memory) betrifft Apache ActiveMQ Broker, Apache ActiveMQ und Apache ActiveMQ All. Im Anschluss an den Fix für CVE-2026-49270 kann ein nicht authentifizierter Angreifer laut Quelle den Broker weiterhin zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.71% Publiziert: Referenz: NVD -
Apache Lucene.Net.Replicator: Path-Traversal-Schwachstelle
CVE-2026-47896 HochIn der Apache Lucene.Net.Replicator-Bibliothek besteht eine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein zugelassenes Verzeichnis). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.70% Publiziert: Referenz: NVD -
Apache Log4j JsonTemplateLayout – ungültige JSON-Ausgabe bei bestimmten Log-Ereignissen
CVE-2026-34481 HochDas JsonTemplateLayout in Apache Log4j (Versionen bis einschliesslich 2.25.3) erzeugt unter bestimmten Bedingungen bei Log-Ereignissen ungültige JSON-Ausgaben. Dies kann die Weiterverarbeitung der Logs beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
Undertow – Fehlerhafte Verarbeitung von Leerzeichen am Anfang von Header-Zeilen
CVE-2026-28369 HochIn Undertow werden HTTP-Anfragen, bei denen die erste Header-Zeile mit einem oder mehreren Leerzeichen beginnt, fehlerhaft verarbeitet: Die führenden Leerzeichen werden entfernt, was zu unerwarteten Interpretationsunterschieden gegenüber Proxies führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.7 EPSS: 0.68% Publiziert: Referenz: NVD -
Apache Traffic Server – Absturz durch fehlerhafte POST-Verarbeitung
CVE-2025-58136 HochIn Apache Traffic Server (Versionen 10.0.0 bis 10.1.1 sowie 9.0.0 bis 9.2.12) verursacht ein Fehler in der POST-Anfrageverarbeitung unter bestimmten Bedingungen einen Absturz. Empfohlene Massnahme: Upgrade auf eine gepatchte Version. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD -
Apache Camel – Unsichere Java-Deserialisierung in ConsulRegistry
CVE-2026-27172 HochDie Klasse ConsulRegistry im Apache-Camel-Modul camel-consul liest Java-serialisierte Werte aus dem Consul-Backend und deserialisiert diese ohne ausreichende Prüfung. Dies kann von einem Angreifer mit Schreibzugriff auf Consul ausgenutzt werden, um beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD -
Apache ActiveMQ Broker: unzureichende Eingabevalidierung (LDAP)
CVE-2026-49434 HochIn Apache ActiveMQ Broker, Apache ActiveMQ und Apache ActiveMQ All besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer, der LDAP-Einträge veröffentlichen oder verändern kann, die zur konfigurierten Suche passen, kann die Lücke ausnutzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version der betroffenen Apache-Software aktualisieren.
CVSS: 7.5 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache OFBiz: Template-Injection (Code Injection) durch berechtigte Nutzer
CVE-2026-50223 HochIn Apache OFBiz besteht eine Schwachstelle durch unzureichende Kontrolle der Code-Generierung (Code Injection): Ein authentifizierter Benutzer mit niedrigen Rechten und Content-/DataResource-Bearbeitungsberechtigung kann eine Template-Injection durchführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 8.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache HTTP 2.4.66 – Privilege Escalation in .htaccess-Modulen
CVE-2026-24072 HochIn Apache HTTP Server 2.4.66 und früher ermöglicht ein Privilege-Escalation-Fehler in verschiedenen Modulen lokalen .htaccess-Autoren, Dateien mit den Rechten des httpd-Benutzers zu lesen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache Syncope – Unzureichende Isolation ermöglicht Ausführung von schädlichem Code
CVE-2026-42782 HochIn Apache Syncope können Administratoren mit ausreichenden Berechtigungen für Implementierungen eine schädliche Groovy-Klasse mit nicht vertrauenswürdigem Code erstellen. Die unzureichende Isolation oder Abschirmung ermöglicht es, diesen Code im Kontext der Anwendung auszuführen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.2 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache Airflow – Unsichere Deserialisierung in Scheduler-Deadline-Decoder
CVE-2026-45360 HochIn Apache Airflow ermöglicht der Scheduler-seitige Deadline-Decoder (`SerializedCustomReference.deserialize_reference`) das Importieren und Ausführen beliebiger Klassenpfade, die aus DAG-autor-kontrollierten serialisierten Daten stammen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache Airflow – Open Redirect durch umgangene URL-Prüfung
CVE-2026-40961 HochEin Fehler in der Login-Redirect-Route von Apache Airflow erlaubte authentifizierten Benutzern, URLs zu konstruieren, die die Prüfung is_safe_url umgingen. Angreifer konnten so eine Weiterleitung von der vertrauenswürdigen Airflow-Domain auf eine externe Seite auslösen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.2 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache CXF – Unvollständige Korrektur für RCE über nicht vertrauenswürdige JMS-Konfiguration
CVE-2026-50632 HochFür Apache CXF wurde festgestellt, dass eine frühere Korrektur zu CVE-2026-44417 (nicht vertrauenswürdige JMS-Konfiguration kann zu RCE führen) unvollständig war. Bei nicht vertrauenswürdiger Konfiguration kann dies weiterhin Codeausführung ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf eine korrigierte Apache-CXF-Version aktualisieren.
CVSS: 8.1 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache CXF – Unvollständiger Fix für RCE über nicht vertrauenswürdige JMS-Konfiguration
CVE-2026-44417 HochDer ursprüngliche Fix für CVE-2025-48913 in Apache CXF war unvollständig: Ein weiterer Codepfad ermöglicht weiterhin Remote Code Execution, wenn nicht vertrauenswürdige Benutzereingaben in die JMS-Konfiguration einfliessen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Apache ZooKeeper ZKTrustManager – Hostname-Verifizierung über PTR-Records umgehbar
CVE-2026-24281 HochIn Apache ZooKeeper fällt ZKTrustManager bei fehlgeschlagener IP-SAN-Validierung auf eine Reverse-DNS-Abfrage (PTR) zurück. Angreifer, die PTR-Records kontrollieren oder fälschen können, sind dadurch in der Lage, ZooKeeper-Server zu imitieren. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.4 EPSS: 0.63% Publiziert: Referenz: NVD -
Apache Thrift – Fehlende Validierung des Zertifikats bei Host-Abweichung
CVE-2026-43869 HochIn Apache Thrift besteht eine Schwachstelle durch unsachgemässe Validierung von Zertifikaten bei Host-Abweichung. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0, welche das Problem behebt, wird empfohlen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.63% Publiziert: Referenz: NVD -
Apache HTTP Server mod_md – Ressourcenerschöpfung via OCSP-Daten
CVE-2026-29168 HochIn Apache HTTP Server besteht eine Schwachstelle in mod_md, die durch unkontrollierte Ressourcenzuweisung via OCSP-Antwortdaten ausgelöst werden kann. Betroffen sind Versionen 2.4.30 bis 2.4.66. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.3 EPSS: 0.63% Publiziert: Referenz: NVD -
Apache Camel: Authentifizierungs-Bypass bei konfiguriertem Context-Pfad
CVE-2026-40022 HochWenn auf dem eingebetteten HTTP-Server oder Management-Server von Apache Camel (camel-platform-http-main) Authentifizierung aktiviert und ein nicht-root-Context-Pfad wie /api oder /admin konfiguriert ist, kann die Authentifizierung umgangen werden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.2 EPSS: 0.62% Publiziert: Referenz: NVD -
Apache Lucene.Net.Replicator – Path Traversal
CVE-2026-47897 HochEine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein zulässiges Verzeichnis) betrifft die Bibliothek Lucene.Net.Replicator von Apache Lucene.Net. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.62% Publiziert: Referenz: NVD -
Apache OpenNLP – Denial of Service durch unbegrenzte Array-Allokation
CVE-2026-42440 HochIn Apache OpenNLP ermöglichen die Methoden des AbstractModelReader eine unbegrenzte Array-Allokation, die zu einem Speicherüberlauf (Out-of-Memory) und damit zu einem Denial-of-Service führen kann. Betroffen sind Versionen vor 2.5.9 sowie vor 3.0.0-M3. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD -
Apache HTTP Server mod_dav_lock – NULL-Pointer-Dereferenz
CVE-2026-29169 HochIn Apache HTTP Server kann ein Null-Zeiger-Fehler in mod_dav_lock durch einen manipulierten HTTP-Request ausgelöst werden, was zum Absturz des Servers führt. Betroffen sind Versionen 2.4.66 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache Airflow – ComputeEngineSSHHook deaktiviert SSH-Host-Key-Verifizierung standardmässig
CVE-2026-45361 HochDer `ComputeEngineSSHHook` des Apache-Airflow-Providers für Google deaktiviert standardmässig die SSH-Host-Key-Verifizierung, wodurch SSH-Verbindungen zwischen einem Airflow-Worker und einer Compute-Engine-VM für Man-in-the-Middle-Angriffe anfällig sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.1 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache ActiveMQ – fehlende Autorisierung bei temporären Destinations
CVE-2026-54475 HochEine Schwachstelle durch fehlende Autorisierung betrifft Apache ActiveMQ Broker, Apache ActiveMQ All und Apache ActiveMQ. Bei Apache ActiveMQ Classic sollten temporäre Destinations auf die Verbindung isoliert sein, die sie erzeugt hat; diese Isolation war laut Quelle nicht gewährleistet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache HttpComponents Core: DoS im HTTP/2-HPACK-Decoder
CVE-2026-54428 HochEine Ressourcenzuweisung ohne Limit oder Drosselung im HTTP/2-HPACK-Decoder von Apache HttpComponents Core (Version 5.4.2 und früher, 5.5-beta1 und früher) erlaubt einem entfernten Angreifer, einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache HTTP Server: Endlosschleife im Modul mod_proxy_ftp
CVE-2026-44186 HochDas Modul mod_proxy_ftp im Apache HTTP Server enthält eine Schwachstelle mit unerreichbarer Abbruchbedingung (Endlosschleife), die bei einem vom Angreifer kontrollierten Backend-FTP-Server ausgelöst werden kann. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat, Axis und Ubuntu (USN). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.3 EPSS: 0.58% Publiziert: Referenz: NVD -
Apache Fluss – Heap-Erschöpfung durch unbegrenzte Netty-Frame-Länge
CVE-2026-49361 HochApache Fluss in Versionen vor 0.9.1 konfiguriert den Netty LengthFieldBasedFrameDecoder mit Integer.MAX_VALUE als maximale Frame-Länge. Dies ermöglicht nicht authentifizierten Remote-Angreifern, den JVM-Heap durch gezielt große Frames zu erschöpfen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD -
Apache ActiveMQ – Code Injection durch fehlerhafte Eingabevalidierung
CVE-2026-45505 HochIn Apache ActiveMQ wurde eine Schwachstelle durch unzureichende Eingabevalidierung und unkontrollierte Code-Generierung (Code Injection) gemeldet. Die Lücke betrifft Apache ActiveMQ Broker sowie alle ActiveMQ-Varianten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.8 EPSS: 0.58% Publiziert: Referenz: NVD -
Apache Thrift: Ungültige Zertifikat-Host-Validierung
CVE-2026-41603 HochIn Apache Thrift vor Version 0.23.0 besteht eine Schwachstelle durch fehlerhafte Validierung von Zertifikaten gegenüber dem Host (Improper Validation of Certificate with Host Mismatch). CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.
CVSS: 7.4 EPSS: 0.57% Publiziert: Referenz: NVD -
Apache HttpComponents Core: Unkontrollierter Ressourcenverbrauch im HTTP/1.1-Parser ermöglicht Denial of Service
CVE-2026-54399 HochEine Schwachstelle durch unkontrollierten Ressourcenverbrauch im HTTP/1.1-Nachrichten-Parser von Apache HttpComponents Core (5.4.2 und früher sowie 5.5-beta1 und früher) erlaubt einem entfernten Angreifer einen Denial of Service. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.56% Publiziert: Referenz: NVD -
Apache Airflow: XCom PATCH-Endpoint erlaubt Überschreiben reservierter Schlüssel
CVE-2026-42359 HochIn Apache Airflow ermöglicht ein Fehler im XCom-PATCH-Endpunkt (PATCH /api/v2/xcomEntries/{key}), dass authentifizierte Benutzer mit XCom-Schreibberechtigung XCom-Einträge unter reservierten Schlüsselnamen anlegen können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Apache IoTDB: Denial of Service durch unbegrenzte Abfragezeitspannen
CVE-2026-24012 HochEine Schwachstelle des Typs Uncontrolled Resource Consumption in Apache IoTDB: Eine Schnittstelle erzwingt keine angemessenen Grenzen für die Zeitspanne und das Aggregationsintervall einer Abfrage. Ein Angreifer kann eine entsprechend präparierte Abfrage konstruieren und so einen Denial of Service auslösen. Der Angriff erfolgt über das Netzwerk. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.55% Publiziert: Referenz: NVD -
Apache Camel – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-42527 HochIn Apache Camel besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Das in mehreren Apache-Camel-Komponenten mitgelieferte Standard-ObjectInputFilter-Muster für die Defense-in-Depth-Filterung bei der Deserialisierung ist unzureichend. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Betroffene Apache-Camel-Komponenten aktualisieren.
CVSS: 8.1 EPSS: 0.55% Publiziert: Referenz: NVD -
Apache ActiveMQ – Code-Injection durch fehlerhafte Eingabevalidierung
CVE-2026-42588 HochApache ActiveMQ Classic weist eine Schwachstelle in der Eingabevalidierung auf, die eine Code-Injection ermöglicht. Die Broker-Komponente ist betroffen und kann durch manipulierte Eingaben zur Ausführung von eingeschleustem Code missbraucht werden. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.55% Publiziert: Referenz: NVD -
Apache HttpClient 5.6: Fehlende gegenseitige Authentifizierung bei SCRAM-SHA-256
CVE-2026-40542 HochIn Apache HttpClient 5.6 fehlt ein kritischer Schritt in der Authentifizierungslogik, der es einem Angreifer ermöglicht, den Client dazu zu bringen, SCRAM-SHA-256-Authentifizierung ohne ordnungsgemässe gegenseitige Authentifizierungsprüfung zu akzeptieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.3 EPSS: 0.54% Publiziert: Referenz: NVD -
Apache Camel (Vertx-Websocket-Komponente): SSRF und Informationsoffenlegung durch fehlerhafte Eingabevalidierung
CVE-2026-46726 HochIn der Vertx-Websocket-Komponente von Apache Camel ermöglichen fehlerhafte Eingabevalidierung sowie die Offenlegung sensibler Informationen gegenüber Unbefugten eine Server-Side Request Forgery (SSRF). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.54% Publiziert: Referenz: NVD -
Apache Camel Atmosphere-Websocket: SSRF und Offenlegung sensibler Informationen
CVE-2026-55993 HochEine Schwachstelle in der Atmosphere-Websocket-Komponente von Apache Camel erlaubt durch unzureichende Eingabevalidierung eine Server-Side Request Forgery (SSRF) sowie die Offenlegung sensibler Informationen gegenüber einem nicht autorisierten Akteur. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.54% Publiziert: Referenz: NVD -
Apache Log4j 1-to-2 Bridge – Log4j1XmlLayout erzeugt fehlerhaftes XML
CVE-2026-34479 HochDas Log4j1XmlLayout aus der Apache Log4j 1-zu-Log4j-2-Brücke maskiert XML-1.0-verbotene Zeichen nicht korrekt und erzeugt dadurch fehlerhaftes XML. Konforme XML-Parser verweigern die Verarbeitung solcher Ausgaben, was zu Verfügbarkeitsproblemen führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.