Apache HTTP Server / ASF-Projekte Seite 6
Schwachstellen-Reports
356 ReportsZeige 251 bis 300 von 356
-
Apache SkyWalking MCP – Server-Side Request Forgery via SW-URL Header
CVE-2026-34476 HochIn Apache SkyWalking MCP Version 0.1.0 besteht eine Server-Side Request Forgery (SSRF)-Schwachstelle über den SW-URL HTTP-Header. Angreifer können dadurch interne Dienste ansprechen oder Anfragen aus dem Server-Kontext heraus auslösen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Version 0.2.0.
CVSS: 7.1 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Airflow – Unbefugtes DAG-Auslösen über Asset-Berechtigung
CVE-2026-32228 HochEin UI- oder API-Benutzer mit der Berechtigung zur Asset-Materialisierung konnte in Apache Airflow DAGs auslösen, auf die er keinen Zugriff haben sollte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Migration auf Apache Airflow 3.2.0, das das Problem behebt.
CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache OFBiz – Server-Side Request Forgery (SSRF)
CVE-2026-31910 HochIn Apache OFBiz besteht eine SSRF-Schwachstelle. Betroffen sind Versionen vor 24.09.06; ein Upgrade auf diese Version behebt das Problem. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache Airflow – Stack-Trace-Offenlegung bei SQL-Fehlern in der API
CVE-2026-30912 HochBei SQL-Fehlern gibt die Apache Airflow API Exception-Stack-Traces preis, selbst wenn die Einstellung „api/expose_stack_traces” auf false gesetzt ist. Dies kann einem Angreifer zusätzliche interne Informationen liefern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache Tomcat JsonAccessLogValve – Improper Output Encoding
CVE-2026-34483 HochDie Komponente JsonAccessLogValve in Apache Tomcat (Versionen 11.0.0-M1 bis 11.0.20 sowie 10.1.0-M1 bis 10.x) weist eine Schwachstelle bei der Ausgabekodierung auf. Angreifer können dadurch Log-Einträge manipulieren. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD -
Apache Tomcat – Kubernetes Bearer Token in Log-Datei offengelegt
CVE-2026-34487 HochDie Cloud-Membership-Komponente für Clustering in Apache Tomcat schreibt den Kubernetes Bearer Token in Log-Dateien. Angreifer mit Zugriff auf diese Logs können den Token zur Authentifizierung gegenüber der Kubernetes-API missbrauchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD -
Apache OpenMeetings – Zugangsdaten in URL-Parametern (GET-Anfrage)
CVE-2026-34020 HochDer REST-Login-Endpunkt von Apache OpenMeetings überträgt Benutzername und Passwort als Abfrageparameter in einer HTTP-GET-Anfrage, was zur Offenlegung sensibler Daten in Logs und Browser-Historien führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD -
Apache OFBiz – Eval Injection durch unkontrollierte Code-Generierung
CVE-2026-46586 HochIn Apache OFBiz besteht eine Schwachstelle durch fehlerhafte Kontrolle der Code-Generierung sowie Eval Injection, bei der nicht vertrauenswürdige Eingaben in dynamisch ausgewertetem Code ausgeführt werden können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Apache OFBiz – Offenlegung sensibler Informationen gegenüber unbefugten Akteuren
CVE-2026-31909 HochIn Apache OFBiz können sensible Informationen gegenüber unbefugten Akteuren offengelegt werden. Betroffen sind Versionen vor 24.09.06; ein Upgrade wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD -
Apache Tomcat – Falsche Behandlung von Gross-/Kleinschreibung in LockOutRealm
CVE-2026-43513 HochIn Apache Tomcat besteht eine Schwachstelle durch unsachgemässe Behandlung der Gross-/Kleinschreibung in der LockOutRealm-Komponente. Betroffen sind Versionen ab 11.0.0-M1 bis 11.0.21, ab 10.1.0-M1 bis 10.1.54 sowie ab 9.0.0.M1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD -
Apache Wicket – Offenlegung sensibler Informationen gegenüber unberechtigten Akteuren
CVE-2026-43646 HochIn Apache Wicket besteht eine Schwachstelle durch die Offenlegung sensibler Informationen gegenüber unberechtigten Akteuren. Betroffen sind Versionen von 8.0.0 bis 8.17.0, von 9.0.0 bis 9.22.0 sowie von 10.0.0 an. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD -
Apache Airflow – Unsicheres XCom-Muster in Beispiel-DAG
CVE-2025-54550 HochIn der Apache Airflow-Dokumentation enthaltene Beispiel-DAGs implementierten ein unsicheres Muster beim Lesen von XCom-Werten, das von UI-Benutzern mit Bearbeitungsrechten ausgenutzt werden konnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.07% Publiziert: Referenz: NVD -
Apache OpenMeetings – Hartcodierter kryptographischer Schlüssel
CVE-2026-33266 HochIn Apache OpenMeetings wird der Verschlüsselungsschlüssel für „Remember me”-Cookies standardmässig auf einen festen Wert in der Konfigurationsdatei gesetzt und nicht automatisch rotiert. Dies stellt eine Schwachstelle durch die Verwendung eines hartcodierten kryptographischen Schlüssels dar. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.07% Publiziert: Referenz: NVD -
Apache Avro Java SDK – Code Injection
CVE-2025-33042 HochIm Apache Avro Java SDK besteht eine Schwachstelle durch unsachgemässe Kontrolle der Code-Generierung (Code Injection), die beim Verarbeiten nicht vertrauenswürdiger Avro-Schemas ausgelöst werden kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.3 EPSS: 0.06% Publiziert: Referenz: NVD -
Apache SkyWalking – Informationsoffenlegung über Debugging-Endpunkt
CVE-2026-30778 HochDer Endpunkt /debugging/config/dump in Apache SkyWalking OAP kann sensible Konfigurationsinformationen von MySQL/PostgreSQL preisgeben. Betroffen sind Versionen 9.7.0 bis 10.3.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
Apache Flink – Code-Injection in SQL-Code-Generierung
CVE-2026-35194 HochIn Apache Flink (Versionen 1.15.0 bis 1.20.x sowie 2.0.0 bis 2.x) ermöglicht eine Code-Injection in der SQL-Code-Generierung authentifizierten Nutzern mit Query-Berechtigungen die Ausführung beliebigen Codes auf TaskManagers. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Tomcat – Ressourcenzuteilung ohne Limits (DoS)
CVE-2026-41284 HochIn Apache Tomcat besteht eine Schwachstelle durch fehlende Begrenzung der Ressourcenzuteilung. Betroffen sind mehrere Versionen, darunter 11.0.0-M1 bis 11.0.21, 10.1.0-M1 bis 10.1.54 sowie 9.0.0.M1 und spätere. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Airflow – Arbitrary Code Execution durch DAG-Autoren
CVE-2026-25917 HochIn Apache Airflow können DAG-Autoren, die normalerweise keinen Code im Webserver-Kontext ausführen dürfen, über präparierte XCom-Payloads beliebigen Code auf dem Webserver ausführen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.2 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Tomcat – HTTP-Authentifizierungs-Header bei WebSocket-Authentifizierung weitergegeben
CVE-2026-42498 HochIn Apache Tomcat wird der HTTP-Authentifizierungs-Header bei der WebSocket-Authentifizierung an unerwartete Hosts weitergegeben. Betroffen sind Apache Tomcat-Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.3 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Airflow – JWT-Token-Exposition in Logs
CVE-2026-31987 HochIn Apache Airflow wurden JWT-Tokens von Tasks in Protokolldateien offengelegt. Dadurch könnten UI-Benutzer die Identität von DAG-Autoren annehmen und unbefugte Aktionen ausführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf eine Apache-Airflow-Version mit enthaltener Fehlerkorrektur.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
Undertow – Request Smuggling über ungültige Header-Terminierung
CVE-2026-28367 HochIn Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache APISIX – Klartextübertragung sensibler Daten im OpenID-Connect-Plugin
CVE-2026-31923 HochIn Apache APISIX kann es aufgrund des standardmässig auf false gesetzten Parameters ssl_verify im openid-connect-Plugin zur Klartextübertragung sensibler Informationen kommen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Arrow C++ – Use-After-Free beim Lesen von IPC-Dateien
CVE-2026-25087 HochIn Apache Arrow C++ (Versionen 15.0.0 bis 23.0.0) besteht eine Use-After-Free-Schwachstelle, die beim Lesen von Arrow-IPC-Dateien (nicht IPC-Streams) ausgelöst werden kann. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.0 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Airflow – Fehlende Autorisierung in HITL-Endpunkten der Execution API
CVE-2026-30911 HochIn Apache Airflow Versionen 3.1.0 bis 3.1.7 fehlt eine Autorisierungsprüfung in den Human-in-the-Loop-Endpunkten der Execution API. Dadurch kann jede authentifizierte Task-Instanz entsprechende Aktionen lesen, genehmigen oder ausführen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache::SessionX – Unsichere Session-IDs
CVE-2025-40932 HochApache::SessionX (Versionen bis 2.01) für Perl erzeugt Session-IDs durch den Standardgenerator Apache::SessionX::Generate::MD5 auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Neethi: Denial of Service durch algorithmische Komplexität in WS-Policy
CVE-2026-42402 HochIn Apache Neethi können speziell präparierte WS-Policy-Dokumente durch exponentielle Kartesische Produktbildung bei der Policy-Normalisierung einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Airflow – Code-Ausführung durch DAG-Autor
CVE-2024-56373 HochIn Apache Airflow können DAG-Autoren durch Manipulation der Datenbank im Kontext des Webservers beliebigen Code ausführen, obwohl dies regulär nicht erlaubt sein sollte. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.4 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Cassandra – Privilege Escalation in mTLS-Umgebung
CVE-2026-27314 HochIn Apache Cassandra 5.0 mit aktiviertem MutualTlsAuthenticator können Benutzer mit ausschliesslich CREATE-Berechtigung ihr eigenes Zertifikat mit einer beliebigen anderen Identität verknüpfen und sich so unerlaubt höhere Rechte verschaffen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Neethi – Zirkuläre Referenzen in WS-Policy-Definitionen
CVE-2026-42403 HochApache Neethi erkennt zirkuläre Referenzen in Policy-Definitionen nicht korrekt. Wenn ein WS-Policy-Dokument zirkuläre Verweise enthält (Policy A referenziert Policy B, die wiederum Policy A referenziert), kann dies zu unerwünschtem Verhalten führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache Tomcat – Cipher-Preference-Reihenfolge wird nicht beibehalten
CVE-2026-29129 HochIn bestimmten Versionen von Apache Tomcat (11.0.16–11.0.18, 10.1.51–10.1.52, 9.0.114 und folgende) wird die konfigurierte Cipher-Preference-Reihenfolge nicht korrekt eingehalten. Dies kann dazu führen, dass schwächere Verschlüsselungsverfahren bevorzugt ausgehandelt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache Airflow – Session-Token mit zu weitem Cookie-Pfad
CVE-2026-28779 HochIn Apache Airflow 3.1.0 bis 3.1.7 wird das Session-Token-Cookie (_token) unabhängig von der konfigurierten Basis-URL mit dem Pfad '/' gesetzt. Dadurch können auf demselben Host betriebene andere Anwendungen dieses Cookie mitlesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache Airflow BashOperator – Privilegienerweiterung über unsanitierte Eingabe
CVE-2026-30898 HochIn der Apache Airflow-Dokumentation wurde ein BashOperator-Beispiel bereitgestellt, das unsanitierte Benutzereingaben aus dag_run.conf verarbeitete und dadurch eine Privilegienerweiterung für UI-Benutzer ermöglichte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache – Origin-Validierungsfehler, Path Traversal und HTTP Request Splitting
CVE-2026-43870 HochFür Apache-Produkte wurden mehrere Schwachstellen gemeldet, darunter Origin-Validierungsfehler, Path-Traversal-Angriffe sowie HTTP Request/Response Splitting durch unsachgemässe Neutralisierung von CRLF-Sequenzen in HTTP-Headern. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache DolphinScheduler – Offenlegung sensibler Informationen
CVE-2025-62188 HochIn Apache DolphinScheduler besteht eine Schwachstelle vom Typ „Exposure of Sensitive Information to an Unauthorized Actor”, durch die unbefugte Akteure auf sensible Informationen zugreifen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache HertzBeat – XPath-Injection
CVE-2026-24343 HochIn Apache HertzBeat (Versionen 1.7.1 bis vor 1.8.0) besteht eine XPath-Injection-Schwachstelle durch unzureichende Neutralisierung von Daten in XPath-Ausdrücken. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling
CVE-2026-28368 HochIn Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache CloudStack – Path-Traversal beim Template-Download über KVM
CVE-2026-25077 HochBenutzerkonten dürfen standardmässig Templates direkt in den Primärspeicher für den Einsatz mit dem KVM-Hypervisor registrieren. Durch fehlende Bereinigung des Dateinamens können Angreifer diese Funktion missbrauchen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache Atlas: Code-Injection über DSL-Such-Endpunkt
CVE-2026-40563 HochApache Atlas exponiert einen DSL-Such-Endpunkt, der benutzerseitig übermittelte Abfragezeichenfolgen entgegennimmt. Ein Angreifer kann dies für eine Code-Injection-Attacke ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache DolphinScheduler – Fehlerhafte Autorisierung ermöglicht Nutzung undefinierter Tenants
CVE-2026-23902 HochEine fehlerhafte Autorisierungsprüfung in Apache DolphinScheduler erlaubt es authentifizierten Benutzern mit System-Login-Rechten, während der Workflow-Ausführung Tenants zu verwenden, die auf der Plattform nicht definiert sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache Answer – Offenlegung persönlicher Daten über unauthentifizierten API-Endpunkt
CVE-2026-24735 HochIn Apache Answer bis einschliesslich Version 1.7.1 legt ein nicht authentifizierter API-Endpunkt fälschlicherweise persönliche Nutzerdaten gegenüber unbefugten Akteuren offen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache::API::Password – Unsichere Zufallswerte für Salt-Generierung
CVE-2026-5088 HochIn Apache::API::Password bis Version 0.5.2 für Perl können bei der Generierung von Salts unsichere Zufallswerte entstehen. Die Methoden _make_salt und _make_salt_bcrypt versuchen dabei Crypt::URandom zu laden und greifen auf schwächere Zufallsquellen zurück, falls dies fehlschlägt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache Airflow – Code-Ausführung über manipulierten Datenbankeintrag im Triggerer
CVE-2025-69219 HochEin Benutzer mit Datenbankzugriff kann in Apache Airflow einen Datenbankeintrag so manipulieren, dass auf dem Triggerer Code ausgeführt wird. Dies gewährt dem Angreifer dieselben Berechtigungen wie einem DAG-Autor. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache CloudStack Backup-Plugin – Fehlerhafte Zugriffslogik
CVE-2025-66172 HochDas CloudStack Backup-Plugin weist in den Versionen 4.21.0.0 und 4.22.0.0 eine fehlerhafte Zugriffslogik auf. Authentifizierte Benutzer in betroffenen Umgebungen, in denen dieses Plugin aktiviert ist, können unbefugten Zugriff erlangen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache NiFi: Fehlende Berechtigungsannotation in TinkerpopClientService
CVE-2026-39816 HochIn Apache NiFi fehlt der optionalen Erweiterungskomponente TinkerpopClientService (Versionen 2.0.0-M1 bis 2.8.0) die Restricted-Annotation mit der Execute-Code-Berechtigung. Dies kann es Angreifern ermöglichen, die Zugriffskontrolle zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache CloudStack – MinIO-Richtlinien bleiben nach Bucket-Löschung erhalten
CVE-2025-66467 HochIn Apache CloudStack werden MinIO-Richtlinien beim Löschen eines Buckets nicht bereinigt. Dadurch können Benutzer den Zugriff auf Buckets behalten, die sie zuvor besassen. Erstellt ein anderer Benutzer einen neuen Bucket mit demselben Namen, kann der frühere Eigentümer unberechtigten Zugriff erhalten. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.0 EPSS: 0.01% Publiziert: Referenz: NVD -
CVE-2011-3192 – Apache HTTP Server Sicherheitslücke
CVE-2011-3192 MittelFür Apache HTTP Server wurde eine Sicherheitslücke (CVE-2011-3192) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 98.9 %.
EPSS: 98.95% Referenz: Apache HTTP Server / ASF-Projekte -
Apache Tomcat – XSS im Number-Guess-Beispiel
CVE-2026-50229 MittelIm Number-Guess-Beispiel von Apache Tomcat besteht eine Basic-XSS-Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags in einer Webseite. Betroffen ist Apache Tomcat ab Version 11.0.0-M1. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
CVSS: 6.1 EPSS: 2.57% Publiziert: Referenz: NVD -
Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage
CVE-2026-49844 MittelEine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.
EPSS: 0.81% Publiziert: Referenz: NVD -
Apache Airflow Samba-Provider: Pfad-Traversal im GCSToSambaOperator
CVE-2026-49818 MittelDer GCSToSambaOperator im Samba-Provider von Apache Airflow verband GCS-Objektnamen mit dem SMB-Zielpfad ohne Containment-Prüfung, sodass ein Objektname mit `../`-Segmenten einen Schreibpfad ausserhalb des vorgesehenen Verzeichnisses auflöste. Die Kennung ist zusätzlich beim Samba-Projekt gelistet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.5 EPSS: 0.69% Publiziert: Referenz: NVD -
Apache ActiveMQ Web Console: Cross-Site-Scripting auf der Browse-Seite
CVE-2026-52760 MittelEine Cross-Site-Scripting-Schwachstelle in Apache ActiveMQ bzw. der Apache ActiveMQ Web Console: Die Browse-Seite der Web-Konsole rendert eine Nachricht (weitere Details in der Quelle abgeschnitten), wodurch Skripte eingeschleust werden können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.1 EPSS: 0.67% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache HTTP Server / ASF-Projekte, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.