Apache HTTP Server / ASF-Projekte Seite 5
Schwachstellen-Reports
356 ReportsZeige 201 bis 250 von 356
-
Apache Solr – Hardcodierte Anmeldedaten im Basic-Authentication-Setup-Tool
CVE-2026-44825 HochIn Apache Solr (Versionen 9.4.0 bis 9.10.1 sowie 10.0.0) enthält das Basic-Authentication-Setup-Tool hardcodierte Anmeldedaten, die einem entfernten Angreifer vollen administrativen Zugriff ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD -
Apache MINA SSHD – Path-Traversal-Schwachstelle im sshd-git-Bundle
CVE-2026-48827 HochIm Apache MINA SSHD Bundle sshd-git ermöglicht eine fehlende Pfadvalidierung in git-upload-pack, git-receive-pack und anderen Git-Operationen SSH-authentifizierten Nutzern den Zugriff auf Dateien ausserhalb des erlaubten Verzeichnisses (Path Traversal). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 EPSS: 0.53% Publiziert: Referenz: NVD -
FFmpeg – Endlosschleife im RTP/ASF-Demuxer (DoS)
CVE-2026-64834 HochFFmpeg in den Versionen 0.6.3 bis 8.1.2 enthält im RTP/ASF-Demuxer in libavformat/rtpdec_asf.c eine Endlosschleife. Entfernte Angreifer können dadurch einen Denial of Service auslösen, indem sie präparierte Daten senden. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD -
Apache ActiveMQ – Fehlerhafte Autorisierung beim Zugriff auf die Web-Console
CVE-2026-49877 HochIn Apache ActiveMQ kann ein authentifizierter Web-Console-Benutzer mit geringen Rechten standardmäßig auf die /admin/*-Pfade der Web-Console zugreifen. Ursache sind fehlerhafte Standard-Jetty-Einstellungen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.51% Publiziert: Referenz: NVD -
Spring for Apache Kafka: unsichere Präfix-Prüfung vertrauenswürdiger Pakete im Kafka-Header-Mapper
CVE-2026-41731 HochDer JsonKafkaHeaderMapper sowie der veraltete DefaultKafkaHeaderMapper glichen Typ-Header über eine reine Präfix-Prüfung gegen die Liste vertrauenswürdiger Pakete ab. Dadurch wurden mit einem als vertrauenswürdig eingestuften Paket implizit auch alle dessen Unterpakete als vertrauenswürdig behandelt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf die vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 8.1 EPSS: 0.51% Publiziert: Referenz: NVD -
Apache Camel (JMS-Komponente) – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-43866 HochEine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten betrifft Apache Camel bzw. die Apache Camel JMS-Komponente. Laut Quelle deserialisiert JmsBinding.extractBodyFromJms() in camel-jms – und das entsprechende JmsBinding in camel-sjms – Daten unsicher. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.3 EPSS: 0.50% Publiziert: Referenz: NVD -
Apache Tomcat Native / Tomcat – Unvollständige OCSP-Zertifikatsprüfung
CVE-2026-24734 HochBei Verwendung eines OCSP-Responders führten Apache Tomcat Native sowie der FFM-Port des Tomcat-Native-Codes die Zertifikatsverifizierung nicht vollständig durch. Dies betrifft Apache Tomcat Native und Apache Tomcat auf allen Plattformen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.50% Publiziert: Referenz: NVD -
Apache Airflow KubernetesExecutor – JWT-Token in Prozessargumenten sichtbar
CVE-2026-49298 HochEin Fehler im Apache Airflow KubernetesExecutor führt dazu, dass JWT-Token, die Worker-Pods zur Authentifizierung gegen die Execution API verwenden, als Kommandozeilenargumente an den Worker-Container übergeben werden und so in Prozesslisten sichtbar sind. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.49% Publiziert: Referenz: NVD -
Apache Spark – Sicherheitslücke (vor 3.5.7 / 4.0.1)
CVE-2025-54920 HochIn Apache Spark wurden in Versionen vor 3.5.7 und 4.0.1 Sicherheitsprobleme gemeldet. Empfohlene Massnahme: Upgrade auf Version 3.5.7 oder 4.0.1 bzw. neuer. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.49% Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in Apache Camel PQC
CVE-2026-46590 HochDie camel-pqc-Komponente von Apache Camel weist eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten auf. Die Komponente persistiert Metadaten von Post-Quantum-Schlüsseln (KeyMetadata) über pluggable KeyLifecycleManager-Implementierungen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version von Apache Camel aktualisieren.
CVSS: 8.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Apache HTTP Server (mod_http2): Use-after-free bei erschöpften Datei-Handles
CVE-2026-48913 HochEine Use-after-free-Schwachstelle im Apache-HTTP-Server-Modul mod_http2 tritt auf, wenn die Datei-Handles bereits erschöpft sind. Betroffen ist Apache HTTP Server von 2.4.55 bis 2.4.67. Die Kennung ist zusätzlich beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Apache-HTTP-Server-Version aktualisieren.
CVSS: 7.3 EPSS: 0.48% Publiziert: Referenz: NVD -
Apache CXF: Unbegrenzte Anzahl von Attachment-Headern ermöglicht Denial of Service
CVE-2026-50645 HochBeim Deserialisieren einer Nachricht durch Apache CXF gibt es keine Begrenzung der Anzahl der Attachment-Header, die eine Nachricht enthalten darf. Dies kann zu unkontrolliertem Ressourcenverbrauch und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD -
Apache Tomcat: Authentifizierungsumgehung im JNDIRealm (GSSAPI)
CVE-2026-55957 HochWar in Apache Tomcat der JNDIRealm so konfiguriert, dass Bind-Vorgänge über GSSAPI authentifiziert werden, konnten Angreifer sich anmelden, ohne die korrekten Zugangsdaten anzugeben (fehlender kritischer Authentifizierungsschritt). Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.3 EPSS: 0.46% Publiziert: Referenz: NVD -
CVE-2026-58065 – Apache Airflow Git-Provider deaktiviert SSH-Hostkey-Prüfung
CVE-2026-58065 HochDer Git-Provider von Apache Airflow führt seine Git-über-SSH-Operationen standardmässig mit StrictHostKeyChecking=no aus und deaktiviert damit die Prüfung des SSH-Hostschlüssels. Ein Angreifer, der den Netzwerkpfad abfangen kann, ist dadurch in der Lage, sich in die Verbindung einzuklinken (Man-in-the-Middle). CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.46% Publiziert: Referenz: NVD -
Apache Airflow – Fehlerhafte Autorisierung bei Bulk-Task-Instance-API
CVE-2026-41084 HochEin Fehler in der Bulk-Task-Instances-API von Apache Airflow (PATCH/DELETE /api/v2/dags/{dag_id}/dagRuns/{dag_run_id}/taskInstances) führte dazu, dass die Autorisierung anhand der dag_id aus dem URL-Pfad geprüft wurde, anstatt anhand der tatsächlich betroffenen Ressource. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
Apache Answer: administrative Tokens nach Berechtigungsänderung nicht invalidiert
CVE-2026-25700 HochIn Apache Answer besteht eine Schwachstelle durch unzureichende Einschränkung der Sicherheits-Token-Zuweisung. Zuvor ausgestellte administrative Tokens wurden laut Quelle nicht invalidiert. Betroffen ist Apache Answer bis Version 2.0.0. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 7.2 EPSS: 0.45% Publiziert: Referenz: NVD -
Apache Traffic Server – Request Smuggling durch fehlerhafte Chunked-Nachrichten
CVE-2025-65114 HochApache Traffic Server ermöglicht Request Smuggling, wenn Chunked-Nachrichten fehlerhaft sind. Betroffen sind die Versionen 9.0.0 bis 9.2.12 sowie 10.0.0 bis 10.1.1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Apache ActiveMQ – Falsche Standardberechtigungen in Jolokia-Autorisierung
CVE-2026-49157 HochIn Apache ActiveMQ (vor 5.19.7 sowie von 6.0.0 bis vor 6.2.6) gewähren die Standard-Jolokia-Autorisierungseinstellungen Nicht-Administratoren zu weitreichende Rechte. Dies kann zur unbefugten Ausführung von Verwaltungsoperationen führen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Apache Camel: Unzureichende Eingabevalidierung in der NATS-Komponente
CVE-2026-46457 HochDie Komponente camel-nats von Apache Camel überträgt eingehende NATS-Nachrichten-Header in den Camel-Exchange, wobei die headerFilterStrategy standardmässig unzureichend gesetzt ist (Improper Input Validation). Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
Apache Tomcat: fehlerhafte Kontrollfluss-Umsetzung im Rewrite-Valve
CVE-2026-53404 HochEine Schwachstelle durch stets fehlerhafte Kontrollfluss-Umsetzung im Rewrite-Valve von Apache Tomcat führte dazu, dass bei einer erfüllten ersten Bedingung einer OR-Verkettung nachfolgende Nicht-OR-Bedingungen übersprungen wurden. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Apache-Tomcat-Version aktualisieren.
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
Apache APISIX – Open Redirect auf nicht vertrauenswürdige Seite
CVE-2026-48895 HochEine Open-Redirect-Schwachstelle (URL-Umleitung auf eine nicht vertrauenswürdige Seite) betrifft Apache APISIX. Ein Angreifer könnte laut Quelle bestimmte Client-Header manipulieren, um eine offene Weiterleitung auszulösen und dadurch die Session potenziell offenzulegen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.2 EPSS: 0.41% Publiziert: Referenz: NVD -
Apache OFBiz: Rechteausweitung durch niedrig privilegierte Nutzer
CVE-2026-47342 HochEine Schwachstelle zur Rechteausweitung in Apache OFBiz erlaubt einem niedrig privilegierten, authentifizierten Nutzer, höhere Berechtigungen zu erlangen. Betroffen sind laut Quelldaten Versionen vor 24.09.07. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Apache OFBiz 24.09.07 oder neuer.
CVSS: 8.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Apache APISIX: Improper Input Validation im forward-auth-Plugin
CVE-2026-39998 HochEine Schwachstelle durch unzureichende Eingabevalidierung in Apache APISIX erlaubt es einem Angreifer, über bestimmte Konfigurationen des forward-auth-Plugins Identity-Header zu fälschen und so Identitäten vorzutäuschen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Camel: Unzureichende Eingabevalidierung in der Lucene-Komponente
CVE-2026-46585 HochIn der Lucene-Komponente von Apache Camel ermöglichen eine unzureichende Eingabevalidierung sowie eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel den unbefugten Zugriff. Der camel-lucene-Producer liest die Suchphrase aus einem Exchange-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Apache-Camel-Version aktualisieren.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Camel – unzureichende Eingabevalidierung
CVE-2026-46587 HochEine Schwachstelle durch unzureichende Eingabevalidierung betrifft Apache Camel. Betroffen sind laut Quelle Apache Camel bis 4.14.7, von 4.15.0 bis 4.18.2 sowie von 4.19.0 bis 4.20.0. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Camel: unzureichende Eingabevalidierung
CVE-2026-46588 HochIn Apache Camel besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Betroffen sind laut Quelle die Versionen bis 4.14.7, von 4.15.0 bis 4.18.2 sowie von 4.19.0 bis 4.20.0. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller empfohlene korrigierte Version aktualisieren.
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Camel: Schwachstelle durch unzureichende Eingabevalidierung
CVE-2026-49042 HochEine Schwachstelle durch unzureichende Eingabevalidierung in Apache Camel betrifft die Versionen 4.8.0 bis 4.18.2 sowie 4.19.0 bis 4.20.0. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf die vom Hersteller empfohlenen Versionen (u. a. 4.18.3) aktualisieren.
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Camel CXF SOAP: Confused-Deputy-Schwachstelle durch unzureichende Eingabevalidierung
CVE-2026-46592 HochEine Schwachstelle durch unzureichende Eingabevalidierung in der CXF-SOAP-Komponente (camel-cxf) von Apache Camel erlaubt es einem Angreifer, die aufgerufene SOAP-Operation zu beeinflussen (Unintended Proxy / 'Confused Deputy'). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Camel (Iggy-Komponente): SSRF und Informationsoffenlegung durch fehlerhafte Eingabevalidierung
CVE-2026-55994 HochIn der Iggy-Komponente von Apache Camel ermöglichen fehlerhafte Eingabevalidierung sowie die Offenlegung sensibler Informationen gegenüber Unbefugten eine Server-Side Request Forgery (SSRF). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache HTTP Server – Buffer Over-read
CVE-2026-34059 HochEine Buffer-Over-read-Schwachstelle betrifft Apache HTTP Server bis einschliesslich Version 2.4.66. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Upgrade auf Version 2.4.67, welche das Problem behebt.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
Apache NiFi: Fehlende Autorisierung beim Ersetzen von Process Groups
CVE-2026-44914 HochIn Apache NiFi 1.12.0 bis 2.9.0 fehlt eine Autorisierungsprüfung beim Ersetzen von Process Groups, die Erweiterungskomponenten mit bestimmten über die Restricted-Annotation geforderten Berechtigungen enthalten. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.2 EPSS: 0.39% Publiziert: Referenz: NVD -
Apache NiFi: SQL-Injection im CaptureChangeMySQL-Processor durch fehlerhaftes Escaping von Tabellennamen
CVE-2026-44913 HochFehlerhaftes Escaping von Datenbank-Tabellennamen im CaptureChangeMySQL-Processor von Apache NiFi 1.2.0 bis 2.9.0 ermöglicht das Einschleusen von SQL-Befehlen über gezielt gestaltete Namen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.2 EPSS: 0.39% Publiziert: Referenz: NVD -
Apache Doris MCP Server – SQL-Injection im Metadaten-Abfragepfad
CVE-2025-66336 HochDer Apache Doris MCP Server enthält eine SQL-Injection-Schwachstelle in einem Metadaten-Abfragepfad. Ein durch den Benutzer kontrollierter Datenbankname wird direkt in eine SQL-Abfrage eingefügt und ohne Parametrisierung ausgeführt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.38% Publiziert: Referenz: NVD -
Rechtekollision im FAB-Auth-Manager von Apache Airflow
CVE-2026-59245 HochIm FAB-Auth-Manager von Apache Airflow kollidiert eine DAG mit der dag_id DAGs mit dem globalen Ressourcennamen für die Alle-DAGs-Berechtigung, den resource_name() erzeugt. Dadurch kann eine einem Nutzer erteilte, auf eine einzelne DAG beschränkte Berechtigung mit der globalen Berechtigung für alle DAGs zusammenfallen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.36% Publiziert: Referenz: NVD -
Spring – Trusted-Package-Prüfung in JsonPulsarHeaderMapper umgehbar
CVE-2026-41732 HochDer JsonPulsarHeaderMapper prüfte Typ-Header gegen vertrauenswürdige Pakete über einen Präfix-Abgleich, wodurch das Vertrauen in ein Paket implizit auch alle seine Unterpakete einschloss. Zusätzlich wirkte sich eine leere Liste vertrauenswürdiger Pakete unsicher aus. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.1 EPSS: 0.35% Publiziert: Referenz: NVD -
Apache Camel-PQC: Unsichere Deserialisierung in FileBasedKeyLifecycleManager
CVE-2026-40048 HochDie Klasse FileBasedKeyLifecycleManager des Camel-PQC-Moduls deserialisiert Inhalte von Schlüsseldateien mittels java.io.ObjectInputStream ohne ObjectInputFilter anzuwenden. Dies ermöglicht potenziell unsichere Deserialisierung und Codeausführung. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Apache Camel Neo4J: Injection in der Cypher-WHERE-Klausel
CVE-2026-46591 HochIn der Neo4J-Komponente von Apache Camel werden Sonderzeichen in der Datenabfragelogik unzureichend neutralisiert. Der camel-neo4j-Producer erzeugt für seine Match-, Retrieve- und Delete-Operationen die Cypher-WHERE-Klausel, wodurch eine Injection möglich wird. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version der camel-neo4j-Komponente aktualisieren.
CVSS: 8.2 EPSS: 0.33% Publiziert: Referenz: NVD -
Apache APISIX – fehlerhafte Authentifizierung im cas-auth-Plugin
CVE-2026-49872 HochIn Apache APISIX besteht eine Schwachstelle bei der Authentifizierung: Wird das cas-auth-Plugin in einer Route verwendet, kann sich ein Angreifer möglicherweise mit Zugangsdaten aus einer anderen Quelle authentifizieren. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD -
Apache CXF: Race Condition ermöglicht Umgehung der Refresh-Token-Einmalnutzung
CVE-2026-50631 HochEine Race Condition in AbstractOAuthDataProvider erlaubt es, dass gleichzeitige Anfragen mit demselben Refresh Token die Einmalnutzungs-Semantik umgehen und mehrere gültige Access Tokens erzeugen, wenn 'recycleRefreshTokens' entsprechend konfiguriert ist. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Fehlerhafte Autorisierung in Apache APISIX (authz-casdoor-Plugin)
CVE-2026-47339 HochIn Apache APISIX besteht eine Schwachstelle durch fehlerhafte Autorisierung. Unter der Standardkonfiguration des Plugins authz-casdoor kann ein Angreifer sich mit Zugangsdaten aus einer anderen Quelle authentifizieren. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD -
Apache Helix: zu freizügiges CORS in der REST-API
CVE-2026-57111 HochIn der REST-API (helix-rest, CORSFilter) von Apache Helix bis Version 2.0.0 besteht ein zu freizügiges Cross-Origin Resource Sharing (CORS), das einem entfernten Angreifer den plattformübergreifenden Zugriff ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Apache Storm – Deserialization of Untrusted Data via Nimbus Thrift API
CVE-2026-35337 HochIn Apache Storm (Versionen vor 2.8.6) werden beim Verarbeiten von Topology-Credentials über die Nimbus Thrift API nicht vertrauenswürdige Daten deserialisiert. Dies kann zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Apache Airflow: FTP-Provider überträgt den Datenkanal unverschlüsselt
CVE-2026-49486 HochDer FTP-Provider von Apache Airflow baute in FTPSHook.get_conn() eine ftplib.FTP_TLS-Verbindung auf, rief jedoch nie prot_p() auf; dadurch war zwar der Steuerkanal TLS-geschützt, der Datenkanal wurde aber unverschlüsselt übertragen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat und Progress. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
GStreamer gst-plugins-ugly – Integer-Overflow im ASF-Demuxer (asfdemux)
CVE-2026-19389 HochIn den GStreamer-Plugins gst-plugins-ugly wurden mehrere Integer-Overflow- und -Underflow-Schwachstellen im ASF-Demuxer (asfdemux) gefunden. Sie treten laut NVD beim Parsen von Header-Objekten aus präparierten ASF-, WMV- oder WMA-Dateien auf. CVSS-Basiswert: 7.1 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Apache Thrift Node.js: Unkontrollierte Rekursion
CVE-2026-41636 HochIn den Node.js-Bindings von Apache Thrift vor Version 0.23.0 besteht eine Schwachstelle durch unkontrollierte Rekursion, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Apache Tomcat – HTTP Request Smuggling über ungültige Chunk-Extension
CVE-2026-24880 HochIn Apache Tomcat (ab 11.0.0-M1) führt eine inkonsistente Interpretation von HTTP-Anfragen über ungültige Chunk-Extensions zu einer HTTP-Request/Response-Smuggling-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Apache Airflow – XCom-basierte Codeausführung durch DAG-Autoren
CVE-2026-33858 HochDAG-Autoren in Apache Airflow, die normalerweise keinen Code im Webserver-Kontext ausführen dürfen, konnten durch präparierte XCom-Payloads die Ausführung beliebigen Codes im Webserver veranlassen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Apache LDAP Client 2.1.7 – fehlende Hostname-Validierung bei TLS
CVE-2026-35563 HochDer LDAP-Client in Version 2.1.7 überprüft nicht, ob das Server-Zertifikat dem vorgesehenen LDAP-Hostnamen entspricht. Obwohl das Zertifikat selbst validiert wird, fehlt die Hostname-Prüfung, was Man-in-the-Middle-Angriffe ermöglicht. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Apache Airflow – Unklares Sicherheitsmodell vor Version 3.2.0
CVE-2025-66236 HochVor Apache Airflow 3.2.0 war nicht eindeutig dokumentiert, dass sichere Airflow-Deployments besondere Massnahmen durch den Deployment Manager erfordern. Dies konnte dazu führen, dass Sicherheitsdetails und das Sicherheitsmodell von Airflow nicht ausreichend berücksichtigt wurden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.12% Publiziert: Referenz: NVD -
Apache OFBiz – Server-Side Request Forgery (SSRF) via Content-Komponente
CVE-2026-29226 HochIn Apache OFBiz besteht eine SSRF-Schwachstelle über Operationen der Content-Komponente. Betroffen sind Versionen vor 24.09.06; ein Upgrade auf diese Version wird empfohlen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 7.3 EPSS: 0.11% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.