1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Tomcat

Server-Software, Middleware, Web

Apache Tomcat gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht Apache Tomcat kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

383
Reports
41
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

383 Reports

Zeige 1 bis 50 von 383

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache HTTP Server – Server-Side Request Forgery (SSRF)

    CVE-2021-40438 Kritisch Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Server-Side Request Forgery (SSRF)-Schwachstelle identifiziert, die es Angreifern ermöglicht, den Server als Proxy für interne Anfragen zu missbrauchen. Laut NVD kann eine präparierte Request-URI mod_proxy dazu bringen, die Anfrage an einen vom entfernten Nutzer gewählten Ursprungsserver weiterzuleiten; betroffen sind Apache HTTP Server 2.4.48 und früher. CVSS-Basiswert: 9.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-12-01. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    CVSS: 9.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. Apache Tomcat – Improper Privilege Management

    CVE-2020-1938 Kritisch Aktiv ausgenutzt

    Apache Tomcat verarbeitet AJP-Verbindungen (Apache JServ Protocol) mit zu hohem Vertrauen: Wer eine solche Verbindung ungeschützt erreichen kann, kann laut NVD beliebige Dateien der Webanwendung lesen und unter bestimmten Voraussetzungen Dateien zur Ausführung hochladen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.3 %. Neben den ASF-Projekten führen auch Axis, Fedora, SUSE/openSUSE, Debian, NetApp und Oracle die Lücke in ihren eigenen Advisories.

    CVSS: 9.8 EPSS: 99.27% Publiziert: Referenz: CISA KEV
  4. Apache Tomcat Remote Code Execution Vulnerability

    CVE-2016-8735 Kritisch Aktiv ausgenutzt

    In Apache Tomcat ermöglicht eine Schwachstelle im JmxRemoteLifecycleListener unter bestimmten Konfigurationen die Ausführung von beliebigem Code aus der Ferne. Betroffen sind neben Apache Tomcat weitere Produkte und Distributionen, die die Komponente einsetzen, unter anderem von NetApp und Oracle. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 90.3 %.

    CVSS: 9.8 EPSS: 90.34% Publiziert: Referenz: CISA KEV
  5. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  6. Apache Tomcat Remote Code Execution auf Windows

    CVE-2017-12615 Hoch Aktiv ausgenutzt

    Apache Tomcat unter Windows weist eine Schwachstelle auf, bei der über aktivierte HTTP-PUT-Anfragen eine JSP-Datei hochgeladen und dadurch beliebiger Code zur Ausführung gebracht werden kann. Betroffen sind laut Zuordnung Produkte von Synology, Apache HTTP Server/ASF-Projekte, Apache Tomcat, Microsoft, NetApp, SAP, Zoho und weiteren Herstellern. CVSS-Basiswert: 8.1 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-25. Ausnutzungswahrscheinlichkeit (EPSS): 99.6 %. Synology dokumentiert die Lücke im Advisory Synology-SA-17:54 Tomcat.

    CVSS: 8.1 EPSS: 99.61% Publiziert: Referenz: CISA KEV
  7. Apache Tomcat EncryptInterceptor Bypass – fehlende Verschlüsselung sensibler Daten

    CVE-2026-34486 Hoch Aktiv ausgenutzt

    In Apache Tomcat (Versionen 11.0.20, 10.1.53 und weiteren) ermöglicht ein unvollständiger Fix für CVE-2026-29146 das Umgehen des EncryptInterceptor, sodass sensible Daten unverschlüsselt übertragen werden können. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-04. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %. Laut Zuordnung sind neben den Apache-Projekten auch SAP und SuccessFactors (SAP) betroffen.

    CVSS: 7.5 EPSS: 98.62% Publiziert: Referenz: CISA KEV
  8. Apache ActiveMQ – Improper Input Validation (Jolokia JMX-HTTP Bridge)

    CVE-2026-34197 Hoch Aktiv ausgenutzt

    Apache ActiveMQ Classic exponiert die Jolokia JMX-HTTP-Bridge mit unzureichender Eingabevalidierung, was zu Code-Injection führen kann. CVSS-Basiswert: 8.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.2 %.

    CVSS: 8.8 EPSS: 97.22% Publiziert: Referenz: CISA KEV
  9. Apache Struts Remote Code Execution

    CVE-2017-5638 Aktiv ausgenutzt Ransomware

    In Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  10. Apache Struts – Unzureichende Eingabevalidierung

    CVE-2013-2251 Aktiv ausgenutzt

    In Apache Struts wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  11. Apache HTTP Server – Path Traversal

    CVE-2021-41773 Aktiv ausgenutzt

    In Apache HTTP Server besteht eine Path-Traversal-Schwachstelle, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  12. Apache Struts Remote Code Execution

    CVE-2018-11776 Aktiv ausgenutzt

    In Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  13. Apache Tomcat Remote Code Execution

    CVE-2017-12617 Aktiv ausgenutzt

    In Apache Tomcat wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  14. Apache OFBiz – Forced Browsing

    CVE-2024-45195 Aktiv ausgenutzt

    In Apache OFBiz wurde eine Schwachstelle durch erzwungenes Browsen (Forced Browsing) gemeldet, die unbefugten Zugriff auf geschützte Ressourcen ermöglichen kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  15. Apache Log4j2 Deserialization of Untrusted Data

    CVE-2021-45046 Aktiv ausgenutzt

    Apache Log4j2 ist von einer Deserialisierungs-Schwachstelle nicht vertrauenswürdiger Daten betroffen. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-05-01. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Zahlreiche Hersteller führen die Lücke in eigenen Advisories, darunter Asustor, Honeywell, Wibu-Systems, Rockwell Automation und SolarWinds.

    EPSS: 99.98% Publiziert: Referenz: CISA KEV
  16. Apache HTTP Server Path Traversal Vulnerability

    CVE-2021-42013 Aktiv ausgenutzt

    In Apache HTTP Server wurde eine Path-Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Betroffen sind laut Zuordnung unter anderem Apache Tomcat, Axis-Geräte, Fedora, NAKIVO und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.96% Publiziert: Referenz: CISA KEV
  17. Apache HTTP Server – Unzureichendes Escaping der Ausgabe

    CVE-2024-38475 Aktiv ausgenutzt

    Im Apache HTTP Server besteht eine Schwachstelle durch unzureichendes Escaping der Ausgabe. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 99.96% Publiziert: Referenz: CISA KEV
  18. Apache Tomcat – Path Equivalence Vulnerability

    CVE-2025-24813 Aktiv ausgenutzt

    Apache Tomcat ist von einer Path-Equivalence-Schwachstelle betroffen, die aktiv ausgenutzt wird. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.

    EPSS: 99.93% Publiziert: Referenz: CISA KEV
  19. Apache Airflow Experimental API – Authentication Bypass

    CVE-2020-13927 Aktiv ausgenutzt

    In der experimentellen API von Apache Airflow wurde eine Schwachstelle zur Umgehung der Authentifizierung (Authentication Bypass) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.78% Publiziert: Referenz: CISA KEV
  20. Apache ActiveMQ – Deserialization of Untrusted Data

    CVE-2023-46604 Aktiv ausgenutzt

    In Apache ActiveMQ besteht eine Schwachstelle durch unsichere Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-11-02. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %. Betroffen sind neben ActiveMQ selbst auch Produkte von Rockwell Automation, SolarWinds und Veritas, die eigene Advisories dazu führen.

    EPSS: 99.72% Publiziert: Referenz: CISA KEV
  21. Apache OFBiz – Path Traversal

    CVE-2024-32113 Aktiv ausgenutzt

    In Apache OFBiz wurde eine Path Traversal-Schwachstelle gemeldet, die unbefugten Zugriff auf Dateien ausserhalb des vorgesehenen Verzeichnisses ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.44% Publiziert: Referenz: CISA KEV
  22. Apache OFBiz – Incorrect Authorization

    CVE-2024-38856 Aktiv ausgenutzt

    In Apache OFBiz wurde eine Schwachstelle durch fehlerhafte Autorisierungsprüfungen gemeldet. Die Lücke ermöglicht es Angreifern, nicht autorisierte Aktionen auszuführen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.43% Publiziert: Referenz: CISA KEV
  23. Apache Struts – Deserialization of Untrusted Data

    CVE-2017-9805 Aktiv ausgenutzt

    In Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.40% Publiziert: Referenz: CISA KEV
  24. Apache HugeGraph-Server – Improper Access Control

    CVE-2024-27348 Aktiv ausgenutzt

    In Apache HugeGraph-Server wurde eine Schwachstelle durch unzureichende Zugriffskontrolle (Improper Access Control) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.

    EPSS: 99.21% Publiziert: Referenz: CISA KEV
  25. Apache Airflow – Command Injection

    CVE-2020-11978 Aktiv ausgenutzt

    In Apache Airflow wurde eine Command-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.2 %.

    EPSS: 99.19% Publiziert: Referenz: CISA KEV
  26. Apache Struts 1 – Unzureichende Eingabevalidierung

    CVE-2017-9791 Aktiv ausgenutzt

    In Apache Struts 1 wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.9 %.

    EPSS: 98.91% Publiziert: Referenz: CISA KEV
  27. Apache Solr VelocityResponseWriter – Remote Code Execution

    CVE-2019-17558 Aktiv ausgenutzt

    Im Apache Solr VelocityResponseWriter-Plug-in wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %.

    EPSS: 98.57% Publiziert: Referenz: CISA KEV
  28. Apache ActiveMQ – Unzureichende Eingabevalidierung

    CVE-2016-3088 Aktiv ausgenutzt

    In Apache ActiveMQ wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.

    EPSS: 98.52% Publiziert: Referenz: CISA KEV
  29. Apache Flink – Improper Access Control

    CVE-2020-17519 Aktiv ausgenutzt

    In Apache Flink wurde eine Schwachstelle durch unzureichende Zugriffssteuerung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.

    EPSS: 97.86% Publiziert: Referenz: CISA KEV
  30. Apache Superset – Unsichere Standardkonfiguration

    CVE-2023-27524 Aktiv ausgenutzt

    In Apache Superset wurde eine Schwachstelle durch unsichere Standardinitialisierung von Ressourcen (Insecure Default Initialization of Resource) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.4 %.

    EPSS: 97.41% Publiziert: Referenz: CISA KEV
  31. Apache Kylin – OS Command Injection

    CVE-2020-1956 Aktiv ausgenutzt

    In Apache Kylin wurde eine OS Command Injection-Schwachstelle gemeldet, die eine Befehlseinschleusung über das Betriebssystem ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %.

    EPSS: 97.34% Publiziert: Referenz: CISA KEV
  32. Apache RocketMQ – Command Execution

    CVE-2023-33246 Aktiv ausgenutzt

    In Apache RocketMQ wurde eine Schwachstelle zur Befehlsausführung (Command Execution) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.6 %.

    EPSS: 96.60% Publiziert: Referenz: CISA KEV
  33. Apache APISIX – Authentication Bypass

    CVE-2022-24112 Aktiv ausgenutzt

    In Apache APISIX wurde eine Authentication Bypass-Schwachstelle gemeldet, die eine Umgehung der Authentifizierung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 96.0 %.

    EPSS: 96.00% Publiziert: Referenz: CISA KEV
  34. Apache Struts Remote Code Execution

    CVE-2020-17530 Aktiv ausgenutzt

    In Apache Struts wurde eine Schwachstelle gemeldet, die Remote Code Execution ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.9 %.

    EPSS: 95.93% Publiziert: Referenz: CISA KEV
  35. Apache Spark – Command Injection

    CVE-2022-33891 Aktiv ausgenutzt

    In Apache Spark wurde eine Command Injection-Schwachstelle gemeldet, die das Einschleusen von Befehlen ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 93.1 %.

    EPSS: 93.08% Publiziert: Referenz: CISA KEV
  36. Apache Shiro – Code Execution

    CVE-2016-4437 Aktiv ausgenutzt

    In Apache Shiro wurde eine Schwachstelle zur Codeausführung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 93.0 %.

    EPSS: 93.04% Publiziert: Referenz: CISA KEV
  37. Apache CouchDB – Unsichere Standardkonfiguration

    CVE-2022-24706 Aktiv ausgenutzt

    In Apache CouchDB wurde eine Schwachstelle durch unsichere Standardinitialisierung von Ressourcen (Insecure Default Initialization of Resource) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.4 %.

    EPSS: 92.41% Publiziert: Referenz: CISA KEV
  38. Apache Solr DataImportHandler – Code Injection

    CVE-2019-0193 Aktiv ausgenutzt

    Im Apache Solr DataImportHandler wurde eine Code-Injection-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.5 %.

    EPSS: 83.55% Publiziert: Referenz: CISA KEV
  39. Apache Struts 2 – Unzureichende Eingabevalidierung

    CVE-2012-0391 Aktiv ausgenutzt

    In Apache Struts 2 wurde eine Schwachstelle durch unzureichende Eingabevalidierung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 75.6 %.

    EPSS: 75.60% Publiziert: Referenz: CISA KEV
  40. Apache HTTP Server Privilege Escalation Vulnerability

    CVE-2019-0211 Aktiv ausgenutzt

    Im Apache HTTP Server wurde eine Schwachstelle zur Privilegienerweiterung gemeldet, die lokalen Angreifern höhere Rechte verschaffen kann. Betroffen sind zahlreiche Produkte und Distributionen, unter anderem Synology-Geräte sowie Apache Tomcat, Debian, Ubuntu und SUSE/openSUSE. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 65.0 %.

    EPSS: 65.00% Publiziert: Referenz: CISA KEV
  41. Apache Struts 1 ActionForm Denial-of-Service

    CVE-2006-1547 Aktiv ausgenutzt

    In Apache Struts 1 wurde eine Denial-of-Service-Schwachstelle über das ActionForm-Objekt gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 54.6 %.

    EPSS: 54.63% Publiziert: Referenz: CISA KEV
  42. Apache ActiveMQ Artemis – Fehlende Authentifizierung ermöglicht Broker-Manipulation

    CVE-2026-27446 Kritisch

    In Apache Artemis bzw. Apache ActiveMQ Artemis fehlt für kritische Funktionen eine Authentifizierung (CWE-306). Ein nicht authentifizierter entfernter Angreifer kann über das Core-Protokoll einen Ziel-Broker zu unerlaubten Aktionen zwingen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 10.0 %.

    CVSS: 9.8 EPSS: 10.05% Publiziert: Referenz: NVD
  43. Apache Camel Camel-CoAP – Header-Injection durch unkontrollierte Objektattribute

    CVE-2026-33453 Kritisch

    Die Komponente Apache Camel Camel-CoAP ist anfällig für eine unkontrollierte Modifikation dynamisch bestimmter Objektattribute, was eine Camel-Message-Header-Injection ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 6.2 %.

    CVSS: 10.0 EPSS: 6.16% Publiziert: Referenz: NVD
  44. Unbeschränktes import_string() in BaseSerialization.deserialize() beim Laden serialisierter DAGs

    CVE-2026-33264 Kritisch

    Ein Fehler in BaseSerialization.deserialize() erlaubte ein unbeschränktes import_string() von durch Angreifer kontrollierten Klassenpfaden, wenn Scheduler beziehungsweise API-Server einen serialisierten DAG luden. Laut Quelle konnte ein DAG-Autor auf diesem Weg eigene Klassenpfade einbetten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %. Laut CVSS-Vektor ist der Angriff über das Netz, ohne Rechte und ohne Nutzerinteraktion möglich.

    CVSS: 9.8 EPSS: 1.65% Publiziert: Referenz: NVD
  45. Apache Camel: Argument Injection in der Docling-Komponente

    CVE-2026-40047 Kritisch

    In der Docling-Komponente von Apache Camel werden Argument-Trennzeichen in Kommandos unzureichend neutralisiert (Argument Injection). Die Komponente camel-docling ruft das externe Kommando docling auf, wobei sich zusätzliche Argumente einschleusen lassen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    CVSS: 9.1 EPSS: 1.57% Publiziert: Referenz: NVD
  46. Apache Camel: Message-Header-Injection in Camel-CXF und Camel-Knative durch fehlende Inbound-Filterung

    CVE-2026-47323 Kritisch

    Die HeaderFilterStrategy-Implementierungen von Camel-CXF und Camel-Knative (unter anderem CxfRsHeaderFilterStrategy in camel-cxf-rest) filtern eingehende Nachrichten-Header nicht ausreichend. Dadurch können Angreifer eigene Header in die Verarbeitung einschleusen (Message Header Injection). CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %. Zugeordnete überwachte Produkte: Apache HTTP Server / ASF-Projekte, Apache Tomcat.

    CVSS: 9.8 EPSS: 1.43% Publiziert: Referenz: NVD
  47. Apache HTTP Server – Heap-Buffer-Overflow in mod_proxy_ajp

    CVE-2026-28780 Kritisch

    In mod_proxy_ajp des Apache HTTP Servers kann ein bösartiger AJP-Server bei bestehender Verbindung eine präparierte AJP-Nachricht zurücksenden, die einen Heap-basierten Pufferüberlauf auslöst. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 9.8 EPSS: 1.38% Publiziert: Referenz: NVD
  48. Apache Axis2/Java: Deserialisierung nicht vertrauenswürdiger Daten in Tribes-Clustering

    CVE-2026-66713 Kritisch

    In Apache Axis2/Java bis Version 2.0.0 besteht laut NVD eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) in der Tribes-basierten Clustering-Komponente, wenn diese auf Apache Tomcat betrieben wird. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 9.8 EPSS: 1.20% Publiziert: Referenz: NVD
  49. Apache Tomcat – Unzureichende Autorisierung bei mehrfachen HTTP-Methoden-Constraints

    CVE-2026-43515 Kritisch

    In Apache Tomcat wurde eine Schwachstelle bei der Autorisierungsprüfung identifiziert, die auftritt, wenn mehrere Methoden-Constraints dieselbe HTTP-Methode für dieselbe Erweiterung definieren. Betroffen sind Versionen ab 11.0.0-M1 bis 11.0.21 sowie weitere ältere Versionszweige. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 9.1 EPSS: 1.14% Publiziert: Referenz: NVD
  50. Apache Camel JMS – Unsichere Deserialisierung von ObjectMessage

    CVE-2026-40860 Kritisch

    In Apache Camel deserialisierte die Methode JmsBinding.extractBodyFromJms() eingehende JMS-ObjectMessage-Werte über javax.jms.ObjectMessage.getObject() ohne ausreichende Prüfung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog