1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache HTTP Server / ASF-Projekte Seite 6

Server-Software, Middleware, Web
356
Reports
40
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

356 Reports

Zeige 251 bis 300 von 356

  1. Apache SkyWalking MCP – Server-Side Request Forgery via SW-URL Header

    CVE-2026-34476 Hoch

    In Apache SkyWalking MCP Version 0.1.0 besteht eine Server-Side Request Forgery (SSRF)-Schwachstelle über den SW-URL HTTP-Header. Angreifer können dadurch interne Dienste ansprechen oder Anfragen aus dem Server-Kontext heraus auslösen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Version 0.2.0.

    CVSS: 7.1 EPSS: 0.11% Publiziert: Referenz: NVD
  2. Apache Airflow – Unbefugtes DAG-Auslösen über Asset-Berechtigung

    CVE-2026-32228 Hoch

    Ein UI- oder API-Benutzer mit der Berechtigung zur Asset-Materialisierung konnte in Apache Airflow DAGs auslösen, auf die er keinen Zugriff haben sollte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Migration auf Apache Airflow 3.2.0, das das Problem behebt.

    CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD
  3. Apache OFBiz – Server-Side Request Forgery (SSRF)

    CVE-2026-31910 Hoch

    In Apache OFBiz besteht eine SSRF-Schwachstelle. Betroffen sind Versionen vor 24.09.06; ein Upgrade auf diese Version behebt das Problem. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD
  4. Apache Airflow – Stack-Trace-Offenlegung bei SQL-Fehlern in der API

    CVE-2026-30912 Hoch

    Bei SQL-Fehlern gibt die Apache Airflow API Exception-Stack-Traces preis, selbst wenn die Einstellung „api/expose_stack_traces” auf false gesetzt ist. Dies kann einem Angreifer zusätzliche interne Informationen liefern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD
  5. Apache Tomcat JsonAccessLogValve – Improper Output Encoding

    CVE-2026-34483 Hoch

    Die Komponente JsonAccessLogValve in Apache Tomcat (Versionen 11.0.0-M1 bis 11.0.20 sowie 10.1.0-M1 bis 10.x) weist eine Schwachstelle bei der Ausgabekodierung auf. Angreifer können dadurch Log-Einträge manipulieren. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD
  6. Apache Tomcat – Kubernetes Bearer Token in Log-Datei offengelegt

    CVE-2026-34487 Hoch

    Die Cloud-Membership-Komponente für Clustering in Apache Tomcat schreibt den Kubernetes Bearer Token in Log-Dateien. Angreifer mit Zugriff auf diese Logs können den Token zur Authentifizierung gegenüber der Kubernetes-API missbrauchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD
  7. Apache OpenMeetings – Zugangsdaten in URL-Parametern (GET-Anfrage)

    CVE-2026-34020 Hoch

    Der REST-Login-Endpunkt von Apache OpenMeetings überträgt Benutzername und Passwort als Abfrageparameter in einer HTTP-GET-Anfrage, was zur Offenlegung sensibler Daten in Logs und Browser-Historien führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD
  8. Apache OFBiz – Eval Injection durch unkontrollierte Code-Generierung

    CVE-2026-46586 Hoch

    In Apache OFBiz besteht eine Schwachstelle durch fehlerhafte Kontrolle der Code-Generierung sowie Eval Injection, bei der nicht vertrauenswürdige Eingaben in dynamisch ausgewertetem Code ausgeführt werden können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.08% Publiziert: Referenz: NVD
  9. Apache OFBiz – Offenlegung sensibler Informationen gegenüber unbefugten Akteuren

    CVE-2026-31909 Hoch

    In Apache OFBiz können sensible Informationen gegenüber unbefugten Akteuren offengelegt werden. Betroffen sind Versionen vor 24.09.06; ein Upgrade wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  10. Apache Tomcat – Falsche Behandlung von Gross-/Kleinschreibung in LockOutRealm

    CVE-2026-43513 Hoch

    In Apache Tomcat besteht eine Schwachstelle durch unsachgemässe Behandlung der Gross-/Kleinschreibung in der LockOutRealm-Komponente. Betroffen sind Versionen ab 11.0.0-M1 bis 11.0.21, ab 10.1.0-M1 bis 10.1.54 sowie ab 9.0.0.M1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  11. Apache Wicket – Offenlegung sensibler Informationen gegenüber unberechtigten Akteuren

    CVE-2026-43646 Hoch

    In Apache Wicket besteht eine Schwachstelle durch die Offenlegung sensibler Informationen gegenüber unberechtigten Akteuren. Betroffen sind Versionen von 8.0.0 bis 8.17.0, von 9.0.0 bis 9.22.0 sowie von 10.0.0 an. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  12. Apache Airflow – Unsicheres XCom-Muster in Beispiel-DAG

    CVE-2025-54550 Hoch

    In der Apache Airflow-Dokumentation enthaltene Beispiel-DAGs implementierten ein unsicheres Muster beim Lesen von XCom-Werten, das von UI-Benutzern mit Bearbeitungsrechten ausgenutzt werden konnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.07% Publiziert: Referenz: NVD
  13. Apache OpenMeetings – Hartcodierter kryptographischer Schlüssel

    CVE-2026-33266 Hoch

    In Apache OpenMeetings wird der Verschlüsselungsschlüssel für „Remember me”-Cookies standardmässig auf einen festen Wert in der Konfigurationsdatei gesetzt und nicht automatisch rotiert. Dies stellt eine Schwachstelle durch die Verwendung eines hartcodierten kryptographischen Schlüssels dar. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.07% Publiziert: Referenz: NVD
  14. Apache Avro Java SDK – Code Injection

    CVE-2025-33042 Hoch

    Im Apache Avro Java SDK besteht eine Schwachstelle durch unsachgemässe Kontrolle der Code-Generierung (Code Injection), die beim Verarbeiten nicht vertrauenswürdiger Avro-Schemas ausgelöst werden kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.06% Publiziert: Referenz: NVD
  15. Apache SkyWalking – Informationsoffenlegung über Debugging-Endpunkt

    CVE-2026-30778 Hoch

    Der Endpunkt /debugging/config/dump in Apache SkyWalking OAP kann sensible Konfigurationsinformationen von MySQL/PostgreSQL preisgeben. Betroffen sind Versionen 9.7.0 bis 10.3.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  16. Apache Flink – Code-Injection in SQL-Code-Generierung

    CVE-2026-35194 Hoch

    In Apache Flink (Versionen 1.15.0 bis 1.20.x sowie 2.0.0 bis 2.x) ermöglicht eine Code-Injection in der SQL-Code-Generierung authentifizierten Nutzern mit Query-Berechtigungen die Ausführung beliebigen Codes auf TaskManagers. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.05% Publiziert: Referenz: NVD
  17. Apache Tomcat – Ressourcenzuteilung ohne Limits (DoS)

    CVE-2026-41284 Hoch

    In Apache Tomcat besteht eine Schwachstelle durch fehlende Begrenzung der Ressourcenzuteilung. Betroffen sind mehrere Versionen, darunter 11.0.0-M1 bis 11.0.21, 10.1.0-M1 bis 10.1.54 sowie 9.0.0.M1 und spätere. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  18. Apache Airflow – Arbitrary Code Execution durch DAG-Autoren

    CVE-2026-25917 Hoch

    In Apache Airflow können DAG-Autoren, die normalerweise keinen Code im Webserver-Kontext ausführen dürfen, über präparierte XCom-Payloads beliebigen Code auf dem Webserver ausführen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.2 EPSS: 0.05% Publiziert: Referenz: NVD
  19. Apache Tomcat – HTTP-Authentifizierungs-Header bei WebSocket-Authentifizierung weitergegeben

    CVE-2026-42498 Hoch

    In Apache Tomcat wird der HTTP-Authentifizierungs-Header bei der WebSocket-Authentifizierung an unerwartete Hosts weitergegeben. Betroffen sind Apache Tomcat-Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.05% Publiziert: Referenz: NVD
  20. Apache Airflow – JWT-Token-Exposition in Logs

    CVE-2026-31987 Hoch

    In Apache Airflow wurden JWT-Tokens von Tasks in Protokolldateien offengelegt. Dadurch könnten UI-Benutzer die Identität von DAG-Autoren annehmen und unbefugte Aktionen ausführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf eine Apache-Airflow-Version mit enthaltener Fehlerkorrektur.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  21. Undertow – Request Smuggling über ungültige Header-Terminierung

    CVE-2026-28367 Hoch

    In Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD
  22. Apache APISIX – Klartextübertragung sensibler Daten im OpenID-Connect-Plugin

    CVE-2026-31923 Hoch

    In Apache APISIX kann es aufgrund des standardmässig auf false gesetzten Parameters ssl_verify im openid-connect-Plugin zur Klartextübertragung sensibler Informationen kommen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  23. Apache Arrow C++ – Use-After-Free beim Lesen von IPC-Dateien

    CVE-2026-25087 Hoch

    In Apache Arrow C++ (Versionen 15.0.0 bis 23.0.0) besteht eine Use-After-Free-Schwachstelle, die beim Lesen von Arrow-IPC-Dateien (nicht IPC-Streams) ausgelöst werden kann. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.0 EPSS: 0.04% Publiziert: Referenz: NVD
  24. Apache Airflow – Fehlende Autorisierung in HITL-Endpunkten der Execution API

    CVE-2026-30911 Hoch

    In Apache Airflow Versionen 3.1.0 bis 3.1.7 fehlt eine Autorisierungsprüfung in den Human-in-the-Loop-Endpunkten der Execution API. Dadurch kann jede authentifizierte Task-Instanz entsprechende Aktionen lesen, genehmigen oder ausführen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.04% Publiziert: Referenz: NVD
  25. Apache::SessionX – Unsichere Session-IDs

    CVE-2025-40932 Hoch

    Apache::SessionX (Versionen bis 2.01) für Perl erzeugt Session-IDs durch den Standardgenerator Apache::SessionX::Generate::MD5 auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  26. Apache Neethi: Denial of Service durch algorithmische Komplexität in WS-Policy

    CVE-2026-42402 Hoch

    In Apache Neethi können speziell präparierte WS-Policy-Dokumente durch exponentielle Kartesische Produktbildung bei der Policy-Normalisierung einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  27. Apache Airflow – Code-Ausführung durch DAG-Autor

    CVE-2024-56373 Hoch

    In Apache Airflow können DAG-Autoren durch Manipulation der Datenbank im Kontext des Webservers beliebigen Code ausführen, obwohl dies regulär nicht erlaubt sein sollte. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.4 EPSS: 0.04% Publiziert: Referenz: NVD
  28. Apache Cassandra – Privilege Escalation in mTLS-Umgebung

    CVE-2026-27314 Hoch

    In Apache Cassandra 5.0 mit aktiviertem MutualTlsAuthenticator können Benutzer mit ausschliesslich CREATE-Berechtigung ihr eigenes Zertifikat mit einer beliebigen anderen Identität verknüpfen und sich so unerlaubt höhere Rechte verschaffen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD
  29. Apache Neethi – Zirkuläre Referenzen in WS-Policy-Definitionen

    CVE-2026-42403 Hoch

    Apache Neethi erkennt zirkuläre Referenzen in Policy-Definitionen nicht korrekt. Wenn ein WS-Policy-Dokument zirkuläre Verweise enthält (Policy A referenziert Policy B, die wiederum Policy A referenziert), kann dies zu unerwünschtem Verhalten führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  30. Apache Tomcat – Cipher-Preference-Reihenfolge wird nicht beibehalten

    CVE-2026-29129 Hoch

    In bestimmten Versionen von Apache Tomcat (11.0.16–11.0.18, 10.1.51–10.1.52, 9.0.114 und folgende) wird die konfigurierte Cipher-Preference-Reihenfolge nicht korrekt eingehalten. Dies kann dazu führen, dass schwächere Verschlüsselungsverfahren bevorzugt ausgehandelt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  31. Apache Airflow – Session-Token mit zu weitem Cookie-Pfad

    CVE-2026-28779 Hoch

    In Apache Airflow 3.1.0 bis 3.1.7 wird das Session-Token-Cookie (_token) unabhängig von der konfigurierten Basis-URL mit dem Pfad '/' gesetzt. Dadurch können auf demselben Host betriebene andere Anwendungen dieses Cookie mitlesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  32. Apache Airflow BashOperator – Privilegienerweiterung über unsanitierte Eingabe

    CVE-2026-30898 Hoch

    In der Apache Airflow-Dokumentation wurde ein BashOperator-Beispiel bereitgestellt, das unsanitierte Benutzereingaben aus dag_run.conf verarbeitete und dadurch eine Privilegienerweiterung für UI-Benutzer ermöglichte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  33. Apache – Origin-Validierungsfehler, Path Traversal und HTTP Request Splitting

    CVE-2026-43870 Hoch

    Für Apache-Produkte wurden mehrere Schwachstellen gemeldet, darunter Origin-Validierungsfehler, Path-Traversal-Angriffe sowie HTTP Request/Response Splitting durch unsachgemässe Neutralisierung von CRLF-Sequenzen in HTTP-Headern. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD
  34. Apache DolphinScheduler – Offenlegung sensibler Informationen

    CVE-2025-62188 Hoch

    In Apache DolphinScheduler besteht eine Schwachstelle vom Typ „Exposure of Sensitive Information to an Unauthorized Actor”, durch die unbefugte Akteure auf sensible Informationen zugreifen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  35. Apache HertzBeat – XPath-Injection

    CVE-2026-24343 Hoch

    In Apache HertzBeat (Versionen 1.7.1 bis vor 1.8.0) besteht eine XPath-Injection-Schwachstelle durch unzureichende Neutralisierung von Daten in XPath-Ausdrücken. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  36. Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling

    CVE-2026-28368 Hoch

    In Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD
  37. Apache CloudStack – Path-Traversal beim Template-Download über KVM

    CVE-2026-25077 Hoch

    Benutzerkonten dürfen standardmässig Templates direkt in den Primärspeicher für den Einsatz mit dem KVM-Hypervisor registrieren. Durch fehlende Bereinigung des Dateinamens können Angreifer diese Funktion missbrauchen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  38. Apache Atlas: Code-Injection über DSL-Such-Endpunkt

    CVE-2026-40563 Hoch

    Apache Atlas exponiert einen DSL-Such-Endpunkt, der benutzerseitig übermittelte Abfragezeichenfolgen entgegennimmt. Ein Angreifer kann dies für eine Code-Injection-Attacke ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD
  39. Apache DolphinScheduler – Fehlerhafte Autorisierung ermöglicht Nutzung undefinierter Tenants

    CVE-2026-23902 Hoch

    Eine fehlerhafte Autorisierungsprüfung in Apache DolphinScheduler erlaubt es authentifizierten Benutzern mit System-Login-Rechten, während der Workflow-Ausführung Tenants zu verwenden, die auf der Plattform nicht definiert sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD
  40. Apache Answer – Offenlegung persönlicher Daten über unauthentifizierten API-Endpunkt

    CVE-2026-24735 Hoch

    In Apache Answer bis einschliesslich Version 1.7.1 legt ein nicht authentifizierter API-Endpunkt fälschlicherweise persönliche Nutzerdaten gegenüber unbefugten Akteuren offen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD
  41. Apache::API::Password – Unsichere Zufallswerte für Salt-Generierung

    CVE-2026-5088 Hoch

    In Apache::API::Password bis Version 0.5.2 für Perl können bei der Generierung von Salts unsichere Zufallswerte entstehen. Die Methoden _make_salt und _make_salt_bcrypt versuchen dabei Crypt::URandom zu laden und greifen auf schwächere Zufallsquellen zurück, falls dies fehlschlägt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD
  42. Apache Airflow – Code-Ausführung über manipulierten Datenbankeintrag im Triggerer

    CVE-2025-69219 Hoch

    Ein Benutzer mit Datenbankzugriff kann in Apache Airflow einen Datenbankeintrag so manipulieren, dass auf dem Triggerer Code ausgeführt wird. Dies gewährt dem Angreifer dieselben Berechtigungen wie einem DAG-Autor. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  43. Apache CloudStack Backup-Plugin – Fehlerhafte Zugriffslogik

    CVE-2025-66172 Hoch

    Das CloudStack Backup-Plugin weist in den Versionen 4.21.0.0 und 4.22.0.0 eine fehlerhafte Zugriffslogik auf. Authentifizierte Benutzer in betroffenen Umgebungen, in denen dieses Plugin aktiviert ist, können unbefugten Zugriff erlangen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD
  44. Apache NiFi: Fehlende Berechtigungsannotation in TinkerpopClientService

    CVE-2026-39816 Hoch

    In Apache NiFi fehlt der optionalen Erweiterungskomponente TinkerpopClientService (Versionen 2.0.0-M1 bis 2.8.0) die Restricted-Annotation mit der Execute-Code-Berechtigung. Dies kann es Angreifern ermöglichen, die Zugriffskontrolle zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  45. Apache CloudStack – MinIO-Richtlinien bleiben nach Bucket-Löschung erhalten

    CVE-2025-66467 Hoch

    In Apache CloudStack werden MinIO-Richtlinien beim Löschen eines Buckets nicht bereinigt. Dadurch können Benutzer den Zugriff auf Buckets behalten, die sie zuvor besassen. Erstellt ein anderer Benutzer einen neuen Bucket mit demselben Namen, kann der frühere Eigentümer unberechtigten Zugriff erhalten. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.0 EPSS: 0.01% Publiziert: Referenz: NVD
  46. CVE-2011-3192 – Apache HTTP Server Sicherheitslücke

    CVE-2011-3192 Mittel

    Für Apache HTTP Server wurde eine Sicherheitslücke (CVE-2011-3192) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 98.9 %.

    EPSS: 98.95% Referenz: Apache HTTP Server / ASF-Projekte
  47. Apache Tomcat – XSS im Number-Guess-Beispiel

    CVE-2026-50229 Mittel

    Im Number-Guess-Beispiel von Apache Tomcat besteht eine Basic-XSS-Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags in einer Webseite. Betroffen ist Apache Tomcat ab Version 11.0.0-M1. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.

    CVSS: 6.1 EPSS: 2.57% Publiziert: Referenz: NVD
  48. Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage

    CVE-2026-49844 Mittel

    Eine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.

    EPSS: 0.81% Publiziert: Referenz: NVD
  49. Apache Airflow Samba-Provider: Pfad-Traversal im GCSToSambaOperator

    CVE-2026-49818 Mittel

    Der GCSToSambaOperator im Samba-Provider von Apache Airflow verband GCS-Objektnamen mit dem SMB-Zielpfad ohne Containment-Prüfung, sodass ein Objektname mit `../`-Segmenten einen Schreibpfad ausserhalb des vorgesehenen Verzeichnisses auflöste. Die Kennung ist zusätzlich beim Samba-Projekt gelistet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.5 EPSS: 0.69% Publiziert: Referenz: NVD
  50. Apache ActiveMQ Web Console: Cross-Site-Scripting auf der Browse-Seite

    CVE-2026-52760 Mittel

    Eine Cross-Site-Scripting-Schwachstelle in Apache ActiveMQ bzw. der Apache ActiveMQ Web Console: Die Browse-Seite der Web-Konsole rendert eine Nachricht (weitere Details in der Quelle abgeschnitten), wodurch Skripte eingeschleust werden können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.1 EPSS: 0.67% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog