1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache HTTP Server / ASF-Projekte Seite 5

Server-Software, Middleware, Web
356
Reports
40
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

356 Reports

Zeige 201 bis 250 von 356

  1. Apache Solr – Hardcodierte Anmeldedaten im Basic-Authentication-Setup-Tool

    CVE-2026-44825 Hoch

    In Apache Solr (Versionen 9.4.0 bis 9.10.1 sowie 10.0.0) enthält das Basic-Authentication-Setup-Tool hardcodierte Anmeldedaten, die einem entfernten Angreifer vollen administrativen Zugriff ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.53% Publiziert: Referenz: NVD
  2. Apache MINA SSHD – Path-Traversal-Schwachstelle im sshd-git-Bundle

    CVE-2026-48827 Hoch

    Im Apache MINA SSHD Bundle sshd-git ermöglicht eine fehlende Pfadvalidierung in git-upload-pack, git-receive-pack und anderen Git-Operationen SSH-authentifizierten Nutzern den Zugriff auf Dateien ausserhalb des erlaubten Verzeichnisses (Path Traversal). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 EPSS: 0.53% Publiziert: Referenz: NVD
  3. FFmpeg – Endlosschleife im RTP/ASF-Demuxer (DoS)

    CVE-2026-64834 Hoch

    FFmpeg in den Versionen 0.6.3 bis 8.1.2 enthält im RTP/ASF-Demuxer in libavformat/rtpdec_asf.c eine Endlosschleife. Entfernte Angreifer können dadurch einen Denial of Service auslösen, indem sie präparierte Daten senden. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD
  4. Apache ActiveMQ – Fehlerhafte Autorisierung beim Zugriff auf die Web-Console

    CVE-2026-49877 Hoch

    In Apache ActiveMQ kann ein authentifizierter Web-Console-Benutzer mit geringen Rechten standardmäßig auf die /admin/*-Pfade der Web-Console zugreifen. Ursache sind fehlerhafte Standard-Jetty-Einstellungen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.51% Publiziert: Referenz: NVD
  5. Spring for Apache Kafka: unsichere Präfix-Prüfung vertrauenswürdiger Pakete im Kafka-Header-Mapper

    CVE-2026-41731 Hoch

    Der JsonKafkaHeaderMapper sowie der veraltete DefaultKafkaHeaderMapper glichen Typ-Header über eine reine Präfix-Prüfung gegen die Liste vertrauenswürdiger Pakete ab. Dadurch wurden mit einem als vertrauenswürdig eingestuften Paket implizit auch alle dessen Unterpakete als vertrauenswürdig behandelt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf die vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.51% Publiziert: Referenz: NVD
  6. Apache Camel (JMS-Komponente) – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-43866 Hoch

    Eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten betrifft Apache Camel bzw. die Apache Camel JMS-Komponente. Laut Quelle deserialisiert JmsBinding.extractBodyFromJms() in camel-jms – und das entsprechende JmsBinding in camel-sjms – Daten unsicher. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.3 EPSS: 0.50% Publiziert: Referenz: NVD
  7. Apache Tomcat Native / Tomcat – Unvollständige OCSP-Zertifikatsprüfung

    CVE-2026-24734 Hoch

    Bei Verwendung eines OCSP-Responders führten Apache Tomcat Native sowie der FFM-Port des Tomcat-Native-Codes die Zertifikatsverifizierung nicht vollständig durch. Dies betrifft Apache Tomcat Native und Apache Tomcat auf allen Plattformen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.50% Publiziert: Referenz: NVD
  8. Apache Airflow KubernetesExecutor – JWT-Token in Prozessargumenten sichtbar

    CVE-2026-49298 Hoch

    Ein Fehler im Apache Airflow KubernetesExecutor führt dazu, dass JWT-Token, die Worker-Pods zur Authentifizierung gegen die Execution API verwenden, als Kommandozeilenargumente an den Worker-Container übergeben werden und so in Prozesslisten sichtbar sind. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.49% Publiziert: Referenz: NVD
  9. Apache Spark – Sicherheitslücke (vor 3.5.7 / 4.0.1)

    CVE-2025-54920 Hoch

    In Apache Spark wurden in Versionen vor 3.5.7 und 4.0.1 Sicherheitsprobleme gemeldet. Empfohlene Massnahme: Upgrade auf Version 3.5.7 oder 4.0.1 bzw. neuer. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.8 EPSS: 0.49% Publiziert: Referenz: NVD
  10. Deserialisierung nicht vertrauenswürdiger Daten in Apache Camel PQC

    CVE-2026-46590 Hoch

    Die camel-pqc-Komponente von Apache Camel weist eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten auf. Die Komponente persistiert Metadaten von Post-Quantum-Schlüsseln (KeyMetadata) über pluggable KeyLifecycleManager-Implementierungen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version von Apache Camel aktualisieren.

    CVSS: 8.8 EPSS: 0.48% Publiziert: Referenz: NVD
  11. Apache HTTP Server (mod_http2): Use-after-free bei erschöpften Datei-Handles

    CVE-2026-48913 Hoch

    Eine Use-after-free-Schwachstelle im Apache-HTTP-Server-Modul mod_http2 tritt auf, wenn die Datei-Handles bereits erschöpft sind. Betroffen ist Apache HTTP Server von 2.4.55 bis 2.4.67. Die Kennung ist zusätzlich beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Apache-HTTP-Server-Version aktualisieren.

    CVSS: 7.3 EPSS: 0.48% Publiziert: Referenz: NVD
  12. Apache CXF: Unbegrenzte Anzahl von Attachment-Headern ermöglicht Denial of Service

    CVE-2026-50645 Hoch

    Beim Deserialisieren einer Nachricht durch Apache CXF gibt es keine Begrenzung der Anzahl der Attachment-Header, die eine Nachricht enthalten darf. Dies kann zu unkontrolliertem Ressourcenverbrauch und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD
  13. Apache Tomcat: Authentifizierungsumgehung im JNDIRealm (GSSAPI)

    CVE-2026-55957 Hoch

    War in Apache Tomcat der JNDIRealm so konfiguriert, dass Bind-Vorgänge über GSSAPI authentifiziert werden, konnten Angreifer sich anmelden, ohne die korrekten Zugangsdaten anzugeben (fehlender kritischer Authentifizierungsschritt). Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.3 EPSS: 0.46% Publiziert: Referenz: NVD
  14. CVE-2026-58065 – Apache Airflow Git-Provider deaktiviert SSH-Hostkey-Prüfung

    CVE-2026-58065 Hoch

    Der Git-Provider von Apache Airflow führt seine Git-über-SSH-Operationen standardmässig mit StrictHostKeyChecking=no aus und deaktiviert damit die Prüfung des SSH-Hostschlüssels. Ein Angreifer, der den Netzwerkpfad abfangen kann, ist dadurch in der Lage, sich in die Verbindung einzuklinken (Man-in-the-Middle). CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.46% Publiziert: Referenz: NVD
  15. Apache Airflow – Fehlerhafte Autorisierung bei Bulk-Task-Instance-API

    CVE-2026-41084 Hoch

    Ein Fehler in der Bulk-Task-Instances-API von Apache Airflow (PATCH/DELETE /api/v2/dags/{dag_id}/dagRuns/{dag_run_id}/taskInstances) führte dazu, dass die Autorisierung anhand der dag_id aus dem URL-Pfad geprüft wurde, anstatt anhand der tatsächlich betroffenen Ressource. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  16. Apache Answer: administrative Tokens nach Berechtigungsänderung nicht invalidiert

    CVE-2026-25700 Hoch

    In Apache Answer besteht eine Schwachstelle durch unzureichende Einschränkung der Sicherheits-Token-Zuweisung. Zuvor ausgestellte administrative Tokens wurden laut Quelle nicht invalidiert. Betroffen ist Apache Answer bis Version 2.0.0. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 7.2 EPSS: 0.45% Publiziert: Referenz: NVD
  17. Apache Traffic Server – Request Smuggling durch fehlerhafte Chunked-Nachrichten

    CVE-2025-65114 Hoch

    Apache Traffic Server ermöglicht Request Smuggling, wenn Chunked-Nachrichten fehlerhaft sind. Betroffen sind die Versionen 9.0.0 bis 9.2.12 sowie 10.0.0 bis 10.1.1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD
  18. Apache ActiveMQ – Falsche Standardberechtigungen in Jolokia-Autorisierung

    CVE-2026-49157 Hoch

    In Apache ActiveMQ (vor 5.19.7 sowie von 6.0.0 bis vor 6.2.6) gewähren die Standard-Jolokia-Autorisierungseinstellungen Nicht-Administratoren zu weitreichende Rechte. Dies kann zur unbefugten Ausführung von Verwaltungsoperationen führen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.42% Publiziert: Referenz: NVD
  19. Apache Camel: Unzureichende Eingabevalidierung in der NATS-Komponente

    CVE-2026-46457 Hoch

    Die Komponente camel-nats von Apache Camel überträgt eingehende NATS-Nachrichten-Header in den Camel-Exchange, wobei die headerFilterStrategy standardmässig unzureichend gesetzt ist (Improper Input Validation). Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  20. Apache Tomcat: fehlerhafte Kontrollfluss-Umsetzung im Rewrite-Valve

    CVE-2026-53404 Hoch

    Eine Schwachstelle durch stets fehlerhafte Kontrollfluss-Umsetzung im Rewrite-Valve von Apache Tomcat führte dazu, dass bei einer erfüllten ersten Bedingung einer OR-Verkettung nachfolgende Nicht-OR-Bedingungen übersprungen wurden. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Apache-Tomcat-Version aktualisieren.

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  21. Apache APISIX – Open Redirect auf nicht vertrauenswürdige Seite

    CVE-2026-48895 Hoch

    Eine Open-Redirect-Schwachstelle (URL-Umleitung auf eine nicht vertrauenswürdige Seite) betrifft Apache APISIX. Ein Angreifer könnte laut Quelle bestimmte Client-Header manipulieren, um eine offene Weiterleitung auszulösen und dadurch die Session potenziell offenzulegen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.2 EPSS: 0.41% Publiziert: Referenz: NVD
  22. Apache OFBiz: Rechteausweitung durch niedrig privilegierte Nutzer

    CVE-2026-47342 Hoch

    Eine Schwachstelle zur Rechteausweitung in Apache OFBiz erlaubt einem niedrig privilegierten, authentifizierten Nutzer, höhere Berechtigungen zu erlangen. Betroffen sind laut Quelldaten Versionen vor 24.09.07. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Apache OFBiz 24.09.07 oder neuer.

    CVSS: 8.8 EPSS: 0.41% Publiziert: Referenz: NVD
  23. Apache APISIX: Improper Input Validation im forward-auth-Plugin

    CVE-2026-39998 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung in Apache APISIX erlaubt es einem Angreifer, über bestimmte Konfigurationen des forward-auth-Plugins Identity-Header zu fälschen und so Identitäten vorzutäuschen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.40% Publiziert: Referenz: NVD
  24. Apache Camel: Unzureichende Eingabevalidierung in der Lucene-Komponente

    CVE-2026-46585 Hoch

    In der Lucene-Komponente von Apache Camel ermöglichen eine unzureichende Eingabevalidierung sowie eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel den unbefugten Zugriff. Der camel-lucene-Producer liest die Suchphrase aus einem Exchange-Header. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Apache-Camel-Version aktualisieren.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  25. Apache Camel – unzureichende Eingabevalidierung

    CVE-2026-46587 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung betrifft Apache Camel. Betroffen sind laut Quelle Apache Camel bis 4.14.7, von 4.15.0 bis 4.18.2 sowie von 4.19.0 bis 4.20.0. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  26. Apache Camel: unzureichende Eingabevalidierung

    CVE-2026-46588 Hoch

    In Apache Camel besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Betroffen sind laut Quelle die Versionen bis 4.14.7, von 4.15.0 bis 4.18.2 sowie von 4.19.0 bis 4.20.0. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller empfohlene korrigierte Version aktualisieren.

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  27. Apache Camel: Schwachstelle durch unzureichende Eingabevalidierung

    CVE-2026-49042 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung in Apache Camel betrifft die Versionen 4.8.0 bis 4.18.2 sowie 4.19.0 bis 4.20.0. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf die vom Hersteller empfohlenen Versionen (u. a. 4.18.3) aktualisieren.

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  28. Apache Camel CXF SOAP: Confused-Deputy-Schwachstelle durch unzureichende Eingabevalidierung

    CVE-2026-46592 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung in der CXF-SOAP-Komponente (camel-cxf) von Apache Camel erlaubt es einem Angreifer, die aufgerufene SOAP-Operation zu beeinflussen (Unintended Proxy / 'Confused Deputy'). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  29. Apache Camel (Iggy-Komponente): SSRF und Informationsoffenlegung durch fehlerhafte Eingabevalidierung

    CVE-2026-55994 Hoch

    In der Iggy-Komponente von Apache Camel ermöglichen fehlerhafte Eingabevalidierung sowie die Offenlegung sensibler Informationen gegenüber Unbefugten eine Server-Side Request Forgery (SSRF). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  30. Apache HTTP Server – Buffer Over-read

    CVE-2026-34059 Hoch

    Eine Buffer-Over-read-Schwachstelle betrifft Apache HTTP Server bis einschliesslich Version 2.4.66. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Upgrade auf Version 2.4.67, welche das Problem behebt.

    CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD
  31. Apache NiFi: Fehlende Autorisierung beim Ersetzen von Process Groups

    CVE-2026-44914 Hoch

    In Apache NiFi 1.12.0 bis 2.9.0 fehlt eine Autorisierungsprüfung beim Ersetzen von Process Groups, die Erweiterungskomponenten mit bestimmten über die Restricted-Annotation geforderten Berechtigungen enthalten. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.2 EPSS: 0.39% Publiziert: Referenz: NVD
  32. Apache NiFi: SQL-Injection im CaptureChangeMySQL-Processor durch fehlerhaftes Escaping von Tabellennamen

    CVE-2026-44913 Hoch

    Fehlerhaftes Escaping von Datenbank-Tabellennamen im CaptureChangeMySQL-Processor von Apache NiFi 1.2.0 bis 2.9.0 ermöglicht das Einschleusen von SQL-Befehlen über gezielt gestaltete Namen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.2 EPSS: 0.39% Publiziert: Referenz: NVD
  33. Apache Doris MCP Server – SQL-Injection im Metadaten-Abfragepfad

    CVE-2025-66336 Hoch

    Der Apache Doris MCP Server enthält eine SQL-Injection-Schwachstelle in einem Metadaten-Abfragepfad. Ein durch den Benutzer kontrollierter Datenbankname wird direkt in eine SQL-Abfrage eingefügt und ohne Parametrisierung ausgeführt. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.38% Publiziert: Referenz: NVD
  34. Rechtekollision im FAB-Auth-Manager von Apache Airflow

    CVE-2026-59245 Hoch

    Im FAB-Auth-Manager von Apache Airflow kollidiert eine DAG mit der dag_id DAGs mit dem globalen Ressourcennamen für die Alle-DAGs-Berechtigung, den resource_name() erzeugt. Dadurch kann eine einem Nutzer erteilte, auf eine einzelne DAG beschränkte Berechtigung mit der globalen Berechtigung für alle DAGs zusammenfallen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.36% Publiziert: Referenz: NVD
  35. Spring – Trusted-Package-Prüfung in JsonPulsarHeaderMapper umgehbar

    CVE-2026-41732 Hoch

    Der JsonPulsarHeaderMapper prüfte Typ-Header gegen vertrauenswürdige Pakete über einen Präfix-Abgleich, wodurch das Vertrauen in ein Paket implizit auch alle seine Unterpakete einschloss. Zusätzlich wirkte sich eine leere Liste vertrauenswürdiger Pakete unsicher aus. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.35% Publiziert: Referenz: NVD
  36. Apache Camel-PQC: Unsichere Deserialisierung in FileBasedKeyLifecycleManager

    CVE-2026-40048 Hoch

    Die Klasse FileBasedKeyLifecycleManager des Camel-PQC-Moduls deserialisiert Inhalte von Schlüsseldateien mittels java.io.ObjectInputStream ohne ObjectInputFilter anzuwenden. Dies ermöglicht potenziell unsichere Deserialisierung und Codeausführung. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD
  37. Apache Camel Neo4J: Injection in der Cypher-WHERE-Klausel

    CVE-2026-46591 Hoch

    In der Neo4J-Komponente von Apache Camel werden Sonderzeichen in der Datenabfragelogik unzureichend neutralisiert. Der camel-neo4j-Producer erzeugt für seine Match-, Retrieve- und Delete-Operationen die Cypher-WHERE-Klausel, wodurch eine Injection möglich wird. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version der camel-neo4j-Komponente aktualisieren.

    CVSS: 8.2 EPSS: 0.33% Publiziert: Referenz: NVD
  38. Apache APISIX – fehlerhafte Authentifizierung im cas-auth-Plugin

    CVE-2026-49872 Hoch

    In Apache APISIX besteht eine Schwachstelle bei der Authentifizierung: Wird das cas-auth-Plugin in einer Route verwendet, kann sich ein Angreifer möglicherweise mit Zugangsdaten aus einer anderen Quelle authentifizieren. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.32% Publiziert: Referenz: NVD
  39. Apache CXF: Race Condition ermöglicht Umgehung der Refresh-Token-Einmalnutzung

    CVE-2026-50631 Hoch

    Eine Race Condition in AbstractOAuthDataProvider erlaubt es, dass gleichzeitige Anfragen mit demselben Refresh Token die Einmalnutzungs-Semantik umgehen und mehrere gültige Access Tokens erzeugen, wenn 'recycleRefreshTokens' entsprechend konfiguriert ist. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.4 EPSS: 0.29% Publiziert: Referenz: NVD
  40. Fehlerhafte Autorisierung in Apache APISIX (authz-casdoor-Plugin)

    CVE-2026-47339 Hoch

    In Apache APISIX besteht eine Schwachstelle durch fehlerhafte Autorisierung. Unter der Standardkonfiguration des Plugins authz-casdoor kann ein Angreifer sich mit Zugangsdaten aus einer anderen Quelle authentifizieren. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD
  41. Apache Helix: zu freizügiges CORS in der REST-API

    CVE-2026-57111 Hoch

    In der REST-API (helix-rest, CORSFilter) von Apache Helix bis Version 2.0.0 besteht ein zu freizügiges Cross-Origin Resource Sharing (CORS), das einem entfernten Angreifer den plattformübergreifenden Zugriff ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  42. Apache Storm – Deserialization of Untrusted Data via Nimbus Thrift API

    CVE-2026-35337 Hoch

    In Apache Storm (Versionen vor 2.8.6) werden beim Verarbeiten von Topology-Credentials über die Nimbus Thrift API nicht vertrauenswürdige Daten deserialisiert. Dies kann zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD
  43. Apache Airflow: FTP-Provider überträgt den Datenkanal unverschlüsselt

    CVE-2026-49486 Hoch

    Der FTP-Provider von Apache Airflow baute in FTPSHook.get_conn() eine ftplib.FTP_TLS-Verbindung auf, rief jedoch nie prot_p() auf; dadurch war zwar der Steuerkanal TLS-geschützt, der Datenkanal wurde aber unverschlüsselt übertragen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat und Progress. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  44. GStreamer gst-plugins-ugly – Integer-Overflow im ASF-Demuxer (asfdemux)

    CVE-2026-19389 Hoch

    In den GStreamer-Plugins gst-plugins-ugly wurden mehrere Integer-Overflow- und -Underflow-Schwachstellen im ASF-Demuxer (asfdemux) gefunden. Sie treten laut NVD beim Parsen von Header-Objekten aus präparierten ASF-, WMV- oder WMA-Dateien auf. CVSS-Basiswert: 7.1 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.1 EPSS: 0.26% Publiziert: Referenz: NVD
  45. Apache Thrift Node.js: Unkontrollierte Rekursion

    CVE-2026-41636 Hoch

    In den Node.js-Bindings von Apache Thrift vor Version 0.23.0 besteht eine Schwachstelle durch unkontrollierte Rekursion, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  46. Apache Tomcat – HTTP Request Smuggling über ungültige Chunk-Extension

    CVE-2026-24880 Hoch

    In Apache Tomcat (ab 11.0.0-M1) führt eine inkonsistente Interpretation von HTTP-Anfragen über ungültige Chunk-Extensions zu einer HTTP-Request/Response-Smuggling-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  47. Apache Airflow – XCom-basierte Codeausführung durch DAG-Autoren

    CVE-2026-33858 Hoch

    DAG-Autoren in Apache Airflow, die normalerweise keinen Code im Webserver-Kontext ausführen dürfen, konnten durch präparierte XCom-Payloads die Ausführung beliebigen Codes im Webserver veranlassen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD
  48. Apache LDAP Client 2.1.7 – fehlende Hostname-Validierung bei TLS

    CVE-2026-35563 Hoch

    Der LDAP-Client in Version 2.1.7 überprüft nicht, ob das Server-Zertifikat dem vorgesehenen LDAP-Hostnamen entspricht. Obwohl das Zertifikat selbst validiert wird, fehlt die Hostname-Prüfung, was Man-in-the-Middle-Angriffe ermöglicht. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.5 EPSS: 0.18% Publiziert: Referenz: NVD
  49. Apache Airflow – Unklares Sicherheitsmodell vor Version 3.2.0

    CVE-2025-66236 Hoch

    Vor Apache Airflow 3.2.0 war nicht eindeutig dokumentiert, dass sichere Airflow-Deployments besondere Massnahmen durch den Deployment Manager erfordern. Dies konnte dazu führen, dass Sicherheitsdetails und das Sicherheitsmodell von Airflow nicht ausreichend berücksichtigt wurden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.12% Publiziert: Referenz: NVD
  50. Apache OFBiz – Server-Side Request Forgery (SSRF) via Content-Komponente

    CVE-2026-29226 Hoch

    In Apache OFBiz besteht eine SSRF-Schwachstelle über Operationen der Content-Komponente. Betroffen sind Versionen vor 24.09.06; ein Upgrade auf diese Version wird empfohlen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 7.3 EPSS: 0.11% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog