Apache Tomcat Seite 3
Schwachstellen-Reports
383 ReportsZeige 101 bis 150 von 383
-
Apache Tomcat – Unzureichende Eingabevalidierung
CVE-2026-41293 KritischIn Apache Tomcat wurde eine Schwachstelle durch unzureichende Eingabevalidierung identifiziert. Betroffen sind mehrere Versionszweige, darunter 11.0.0-M1 bis 11.0.21, 10.1.0-M1 bis 10.1.54 sowie 9.0.0.M1 und spätere. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Apache APISIX – Authentifizierungsumgehung im jwe-decrypt-Plugin
CVE-2026-49230 KritischIn Apache APISIX ist das jwe-decrypt-Plugin in der Standardkonfiguration durch eine fehlerhafte Prüfung des Integritätswerts anfällig für eine Authentifizierungsumgehung. Angreifer können damit die Authentifizierung umgehen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Apache Gravitino: URL-Path-Injection über nicht kodierte, benutzerdefinierte Bezeichner
CVE-2026-41041 KritischIn Apache Gravitino lassen sich über nicht kodierte, von Benutzern gelieferte Bezeichner Pfade in URLs manipulieren (URL-Path-Injection). Betroffen sind die Versionen ab 1.0.0 vor 1.2.1. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Laut Quelle wird Anwendern ein Upgrade auf eine fehlerbereinigte Version empfohlen.
CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Apache APISIX: Identitäts-Spoofing im openid-connect-Plugin
CVE-2026-44087 KritischIn Apache APISIX wird die Authentizität von Daten unzureichend geprüft. Das Plugin openid-connect bietet in der Standardkonfiguration eine Angriffsfläche, über die Angreifer Identitäts-Header fälschen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Roxy-WI: Unzureichende Berechtigungsprüfung im Endpunkt PUT /smon/check
CVE-2026-45550 KritischRoxy-WI ist eine Weboberfläche zur Verwaltung von HAProxy-, Nginx-, Apache- und Keepalived-Servern. In Version 8.2.6.4 und älter prüft der Endpunkt PUT /smon/check (app/routes/smon/routes.py:117-138) die Berechtigungen nur unzureichend, sodass angemeldete Benutzer mit geringen Rechten Aktionen ausserhalb ihres Zuständigkeitsbereichs auslösen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Apache Pony Mail: HTTP Request Smuggling – Admin-Übernahme
CVE-2026-41873 KritischIn Apache Pony Mail (nicht mehr unterstützt) ermöglicht eine Schwachstelle durch inkonsistente Interpretation von HTTP-Anfragen (HTTP Request/Response Smuggling) die Übernahme von Administrator-Konten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Apache Tomcat: Unzureichende Dokumentation zur sicheren EncryptInterceptor-Konfiguration
CVE-2026-59084 KritischEine unzureichende technische Dokumentation in Apache Tomcat führte dazu, dass die Voraussetzungen für eine sichere Konfiguration des EncryptInterceptor nicht klar beschrieben waren. Dadurch konnte der Interceptor unbeabsichtigt unsicher betrieben werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Dokumentationshinweise beachten, die EncryptInterceptor-Konfiguration entsprechend absichern und verfügbare Aktualisierungen einspielen.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Apache Tomcat – Umgehung von Security Constraints im Rewrite-Valve
CVE-2026-59083 KritischEine fehlerhafte Verarbeitung von URL-Encoding (Hex-Encoding) im Rewrite-Valve von Apache Tomcat erlaubt bei bestimmten Konfigurationen die Umgehung von Security Constraints. Betroffen ist Apache Tomcat ab Version 11.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Rewrite-Valve-Konfiguration prüfen und auf eine bereinigte Tomcat-Version aktualisieren, sobald verfügbar.
CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Apache Tomcat – Authentication Bypass in Digest-Authentifizierung (DEPRECATED)
CVE-2026-43512 KritischIn Apache Tomcat besteht eine als veraltet (DEPRECATED) markierte Schwachstelle in der Digest-Authentifizierung, die eine Umgehung der Authentifizierung ermöglicht. Betroffen sind Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1.0-M1 bis 10.1.54. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Apache Iceberg – Manipulation von Metadaten-Pfaden ermöglicht unbefugten Datenzugriff
CVE-2026-42812 KritischIn Apache Iceberg sind Metadaten-Dateien Steuerungsdateien, die festlegen, welche Datendateien zur Tabelle gehören. Der optionale Tabellen-Property-Parameter write.metadata.path kann missbraucht werden, um Metadaten-Dateien an einen nicht autorisierten Speicherort zu schreiben und so unbefugten Zugriff auf Daten zu erlangen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.12% Publiziert: Referenz: NVD -
Apache Polaris – Wildcard-Zeichen in Tabellennamen ermöglichen übermässige S3-Zugriffsrechte
CVE-2026-42810 KritischApache Polaris akzeptiert wörtliche Wildcard-Zeichen (*) in Namespace- und Tabellennamen. Beim Aufbau temporärer S3-Zugriffsrichtlinien für delegierten Tabellenzugriff werden diese Zeichen unbehandelt übernommen, was zu übermässig weitreichenden Zugriffsrechten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Polaris – GCS-Credentials durch manipulierte Tabellennamen tabellenübergreifend nutzbar
CVE-2026-42811 KritischApache Polaris soll kurzlebige GCS-Credentials ausstellen, die nur für Dateien einer einzelnen Tabelle gültig sind. Durch einen manipulierten Namespace- oder Tabellennamen können diese Credentials jedoch tabellenübergreifend eingesetzt werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Wicket: Session-Fixation durch fehlenden changeSessionId-Aufruf
CVE-2026-40010 KritischIn Apache Wicket wird nach der Session-Bindung nicht die HTTP-Methode changeSessionId aufgerufen, was Session-Fixation-Angriffe ermöglicht. Betroffen sind Versionen ab 8.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.11% Publiziert: Referenz: NVD -
Apache Ranger – Remote Code Execution via NashornScriptEngineCreator
CVE-2025-59059 KritischIn Apache Ranger (Versionen bis einschliesslich 2.7.0) besteht eine Remote-Code-Execution-Schwachstelle im NashornScriptEngineCreator. Empfohlene Massnahme: Upgrade auf Version 2.8.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache OFBiz: LDAP Injection
CVE-2026-41919 KritischIn Apache OFBiz vor Version 24.09.06 besteht eine LDAP-Injection-Schwachstelle durch fehlende Neutralisierung von Sonderzeichen in LDAP-Abfragen, was zu unbefugtem Datenzugriff führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache OFBiz – Authentifizierungsumgehung ermöglicht Remote Code Execution
CVE-2026-45434 KritischIn Apache OFBiz wurde eine schwerwiegende Schwachstelle bei der Passwort-Änderungslogik entdeckt, die eine fehlerhafte Authentifizierungsprüfung enthält und dadurch Remote Code Execution ermöglicht. Betroffen sind alle Versionen vor 24.09.06; Nutzern wird ein Upgrade empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache OFBiz – Verwendung eines fest einkompilierten kryptografischen Schlüssels
CVE-2026-31986 KritischIn Apache OFBiz wird ein fest einkompilierter kryptografischer Schlüssel verwendet, was die Sicherheit von Verschlüsselungsmechanismen erheblich beeinträchtigt. Betroffen sind Versionen vor 24.09.06. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.
CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache Polaris – Unkontrollierte Vergabe temporärer Speicher-Credentials
CVE-2026-42809 KritischApache Polaris kann bei der schrittweisen Tabellenerstellung weitreichende temporäre Speicher-Credentials ("vended credentials") ausstellen, bevor der tatsächliche Tabellenspeicherort validiert oder dauerhaft reserviert wurde. Diese temporären Credentials können von Angreifern missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.10% Publiziert: Referenz: NVD -
Apache Druid – Kritische Schwachstelle mit LDAP-Authentifizierung (Versionen bis 35.x)
CVE-2026-23906 KritischIn Apache Druid besteht eine kritische Schwachstelle in allen Versionen von 0.17.0 bis 35.x, wenn die druid-basic-security-Erweiterung aktiviert und LDAP-Authentifizierung konfiguriert ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD -
Apache MINA – Unvollständiger Fix für CVE-2026-41635 in Branches 2.1.x und 2.2.x
CVE-2026-42779 KritischDer Fix für CVE-2026-41635 wurde nicht auf die Branches 2.1.x und 2.2.x von Apache MINA angewendet. Betroffen ist die Methode AbstractIoBuffer.resolveClass(), die zwei Codepfade enthält, von denen einer anfällig ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD -
Azure Managed Instance for Apache Cassandra – Unzureichende Zugriffskontrolle
CVE-2026-33109 KritischEine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra ermöglicht einem autorisierten Angreifer die Codeausführung über das Netzwerk. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.9 EPSS: 0.07% Publiziert: Referenz: NVD -
Apache MINA: Deserialisierungs-Bypass über AbstractIoBuffer
CVE-2026-41635 KritischIn Apache MINA enthält die Methode AbstractIoBuffer.resolveClass() einen Zweig für statische Klassen und primitive Typen, der die Klassenname-Allowlist vollständig umgeht und so eine unkontrollierte Deserialisierung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD -
Azure Managed Instance for Apache Cassandra – Remote-Codeausführung
CVE-2026-33844 KritischEine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra erlaubt einem autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.0 EPSS: 0.06% Publiziert: Referenz: NVD -
Apache Tomcat – Unzureichende Eingabevalidierung
CVE-2025-66614 KritischIn Apache Tomcat besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.14, 10.1.0-M1 bis 10.1.49 sowie 9.0.0-M1 bis 9.0.112. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.05% Publiziert: Referenz: NVD -
Apache Camel Keycloak – Cross-Realm Token Acceptance Bypass in KeycloakSecurityPolicy
CVE-2026-23552 KritischDie KeycloakSecurityPolicy-Komponente in Apache Camel Keycloak validiert den „iss”-Claim (Issuer) von JWT-Tokens nicht korrekt. Dies ermöglicht einen Cross-Realm Token Acceptance Bypass, bei dem Tokens aus einem fremden Realm akzeptiert werden können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache APISIX – Header-Injection über Forward-Auth-Plugin
CVE-2026-31908 KritischIn Apache APISIX ermöglicht eine Schwachstelle im Forward-Auth-Plugin die Injektion bösartiger HTTP-Header durch einen Angreifer, der bestimmte Konfigurationsoptionen ausnutzt. Betroffen sind mehrere APISIX-Versionen ab 2.x. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Airflow – JWT-Token nach Logout nicht invalidiert
CVE-2025-57735 KritischIn Apache Airflow wurde das JWT-Token eines Benutzers beim Abmelden nicht invalidiert, was die Wiederverwendung eines abgefangenen Tokens ermöglicht. Das Problem wurde in Airflow 3.2 durch einen neuen Mechanismus behoben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache IoTDB – Kritische Schwachstelle durch fehlerhafte Eingabevalidierung
CVE-2026-24713 KritischIn Apache IoTDB (ab Version 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7) ermöglicht eine fehlerhafte Eingabevalidierung potenziell schwerwiegende Angriffe. Ein Upgrade auf Version 1.3.7 oder 2.0.7 wird empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache Tomcat – CLIENT_CERT-Authentifizierung schlägt in bestimmten Szenarien nicht fehl
CVE-2026-29145 KritischIn Apache Tomcat und Apache Tomcat Native schlägt die CLIENT_CERT-Authentifizierung in bestimmten Szenarien bei deaktiviertem Soft-Fail nicht wie erwartet fehl. Betroffen sind Versionen ab 11.0.0 aufwärts. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache CloudStack – Unbefugter Zugriff auf Instanzen anderer Mandanten via Proxmox-Extension
CVE-2026-25199 KritischÜber die Proxmox-Extension bereitgestellte Instanzen in Apache CloudStack (Versionen 4.21.0.0 bis 4.22.0.0) ermöglichen unbefugten Zugriff auf Instanzen anderer Mandanten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD -
Apache::Session::Generate::MD5 – Unsichere Session-IDs
CVE-2025-40931 KritischApache::Session::Generate::MD5 (Versionen bis 1.94) für Perl erzeugt Session-IDs auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache IoTDB – Kritische Schwachstelle in Versionen vor 1.3.7 und 2.0.7
CVE-2026-24015 KritischIn Apache IoTDB besteht eine kritische Schwachstelle in den Versionen ab 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7. Empfohlene Massnahme: Upgrade auf Version 1.3.7 oder 2.0.7. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Apache::Session – Wiederherstellung gelöschter Sessions
CVE-2013-10075 KritischIn Apache::Session bis Version 1.94 für Perl werden gelöschte Sessions unter bestimmten Umständen neu erstellt. Die Speicher-Backends File und DB_File erzeugen dabei Sessions, die eigentlich nicht existieren sollten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.1 EPSS: 0.01% Publiziert: Referenz: NVD -
Apache Kylin – SQL-Injection über die Katalog-Refresh-API
CVE-2026-62390 KritischIn Apache Kylin besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Eine Backend-API zum Aktualisieren des Tabellenkatalogs kann eine Injection in die erzeugte SQL-Anweisung ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
OS Command Injection in Apache Kylin
CVE-2026-62392 KritischIn Apache Kylin besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem OS-Kommando (OS Command Injection): Eine Backend-API kann Job-Konfigurationsparameter an die Betriebssystem-Kommandozeile weiterreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitshinweise beachten und aktualisierte Versionen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Tomcat: Umgehung von Rewrite-Regeln durch manipulierte Anfragen
CVE-2025-31651 KritischIn Apache Tomcat ermöglicht eine unzureichende Neutralisierung von Escape-, Meta- oder Steuerzeichen bei bestimmten, seltenen Rewrite-Regel-Konfigurationen, dass eine speziell praeparierte Anfrage einzelne Rewrite-Regeln umgeht. Setzen diese Regeln Sicherheitsbeschraenkungen durch, können diese dadurch ausgehebelt werden. Betroffen sind laut Quelle die Versionen 11.0.0-M1 bis 11.0.5, 10.1.0-M1 bis 10.1.39 und 9.0.0.M1 bis 9.0.102 sowie die bereits abgekuendigten Versionen 8.5.0 bis 8.5.100. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Tomcat – TOCTOU-Race-Condition (unvollständige Behebung von CVE-2024-50379)
CVE-2024-56337 KritischEine Time-of-check-Time-of-use-Race-Condition (TOCTOU) in Apache Tomcat betrifft die Versionen 11.0.0-M1 bis 11.0.1, 10.1.0-M1 bis 10.1.33 und 9.0.0.M1 bis 9.0.97 sowie die bereits abgekündigten Versionen 8.5.0 bis 8.5.100. Die Behebung von CVE-2024-50379 war unvollständig; Systeme auf case-insensitiven Dateisystemen mit aktiviertem Schreibzugriff des Default-Servlets benötigen je nach Java-Version zusätzliche Konfiguration (sun.io.useCanonCaches). CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Tomcat 11.0.3, 10.1.35 oder 9.0.99 einspielen und sun.io.useCanonCaches korrekt setzen.
CVSS: 9.8 Publiziert: Referenz: NVD -
TOCTOU Race Condition mit RCE in Apache Tomcat
CVE-2024-50379 KritischIn Apache Tomcat besteht während der JSP-Kompilierung eine Time-of-check Time-of-use (TOCTOU) Race Condition, die auf Dateisystemen ohne Gross-/Kleinschreibung eine Remote Code Execution erlaubt, wenn das Default-Servlet für Schreibzugriff aktiviert ist (Nicht-Standardkonfiguration). Betroffen sind 11.0.0-M1 bis 11.0.1, 10.1.0-M1 bis 10.1.33 und 9.0.0.M1 bis 9.0.97 sowie ältere EOL-Versionen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 11.0.2, 10.1.34 oder 9.0.98 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Tomcat: Authentifizierungsumgehung bei nicht geprüfter Fehlerbedingung
CVE-2024-52316 KritischIst Tomcat mit einer eigenen Jakarta-Authentication-Komponente konfiguriert, die während der Authentifizierung eine Ausnahme wirft, ohne explizit einen Fehlerstatus zu setzen, kann die Authentifizierung fehlschlagen ohne abzubrechen und ein Nutzer die Anmeldung umgehen. Betroffen sind Tomcat 11.0.0-M1 bis 11.0.0-M26, 10.1.0-M1 bis 10.1.30 und 9.0.0-M1 bis 9.0.95. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 11.0.0, 10.1.31 oder 9.0.96.
CVSS: 9.8 Publiziert: Referenz: NVD -
Apache Tomcat – Fehlerhafte Validierung der WebSocket-Payload-Länge
CVE-2020-13935 HochIn Apache Tomcat wurde die Länge von WebSocket-Frame-Payloads nicht korrekt validiert. Betroffen sind die Versionen 10.0.0-M1 bis 10.0.0-M6, 9.0.0.M1 bis 9.0.36, 8.5.0 bis 8.5.56 sowie 7.0.27 bis 7.0.104. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 86.6 %.
CVSS: 7.5 EPSS: 86.61% Publiziert: Referenz: NVD -
Apache Tomcat – Unvollständige Freigabe des HTTP/1.1-Prozessors bei h2c-Verbindungen (Denial of Service)
CVE-2020-13934 HochBei Apache Tomcat in den Versionen 10.0.0-M1 bis 10.0.0-M6, 9.0.0.M5 bis 9.0.36 sowie 8.5.1 bis 8.5.56 gibt eine direkte h2c-Verbindung laut NVD den HTTP/1.1-Prozessor nach dem Upgrade auf HTTP/2 nicht frei. Bei einer ausreichenden Anzahl solcher Verbindungen kann dies zur Erschöpfung der verfügbaren Prozessoren und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 64.1 %.
CVSS: 7.5 EPSS: 64.12% Publiziert: Referenz: NVD -
Apache Tomcat – Schwachstelle bei kontrolliertem Dateiinhalt und -namen auf dem Server
CVE-2020-9484 HochIn Apache Tomcat (Versionen 10.0.0-M1 bis 10.0.0-M4, 9.0.0.M1 bis 9.0.34, 8.5.0 bis 8.5.54 und 7.0.0 bis 7.0.103) besteht laut NVD eine Schwachstelle, sofern ein Angreifer Inhalt und Namen einer Datei auf dem Server kontrollieren kann. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 56.6 %. Neben den Apache-Projekten führen auch Debian, SUSE/openSUSE, Fedora, Ubuntu, Axis, SimpleHelp und Element (Matrix.org) die Lücke in ihren eigenen Advisories.
CVSS: 7.0 EPSS: 56.64% Publiziert: Referenz: NVD -
Apache HTTP Server 2.4.66 – Double Free und mögliche Remote Code Execution via HTTP/2
CVE-2026-23918 HochIn Apache HTTP Server 2.4.66 besteht im HTTP/2-Protokoll eine Double-Free-Schwachstelle, die zu einer möglichen Remote Code Execution führen kann. Betroffen ist Version 2.4.66. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 49.7 %. Empfohlene Massnahme: Upgrade auf Version 2.4.67, die das Problem behebt.
CVSS: 8.8 EPSS: 49.73% Publiziert: Referenz: NVD -
Apache HTTP Server mod_http – Denial of Service durch überhöhte Speicheranforderung
CVE-2026-49975 HochIm Apache HTTP Server führt eine Speicherallokation mit überhöhtem Grössenwert in mod_http bei manipulierten HTTP-Anfragen zu einem Denial of Service. Laut Quelldaten sind Versionen ab 2.4.17 betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 31.0 %. Da der Angriff ohne Authentifizierung über das Netzwerk möglich ist, sollten exponierte Webserver zeitnah auf eine gepatchte Version aktualisiert werden.
CVSS: 7.5 EPSS: 31.04% Publiziert: Referenz: NVD -
Apache Tomcat – Duplizierung von Request-Headern bei h2c-Verbindungen
CVE-2021-25122 HochBei der Verarbeitung neuer h2c-Verbindungsanfragen können Apache-Tomcat-Versionen 10.0.0-M1 bis 10.0.0, 9.0.0.M1 bis 9.0.41 sowie 8.5.0 bis 8.5.61 laut NVD Request-Header duplizieren und einen begrenzten Teil des Request-Bodys fehlerhaft verarbeiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 18.1 %. Neben den Apache-Projekten führen auch Debian, Axis und Oracle die Lücke in ihren eigenen Advisories.
CVSS: 7.5 EPSS: 18.11% Publiziert: Referenz: NVD -
Apache OpenNLP: Untrusted Java Deserialization in SvmDoccatModel
CVE-2026-43825 HochIn Apache OpenNLP besteht eine Untrusted-Java-Deserialization-Schwachstelle im SvmDoccatModel. Betroffen sind Versionen vor 3.0.0-M4 (libsvm-Dokumentkategorisierungsmodul, eingeführt mit OPENNLP-1808 und nur in der 3.x-Linie vorhanden). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 8.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.3 EPSS: 8.79% Publiziert: Referenz: NVD -
Apache Tomcat – Padding-Oracle-Schwachstelle in EncryptInterceptor
CVE-2026-29146 HochIn Apache Tomcat besteht in der Standardkonfiguration des EncryptInterceptors eine Padding-Oracle-Schwachstelle. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.18, 10.0.0-M1 bis 10.1.52 sowie 9.x. Ein Angreifer könnte verschlüsselte Daten durch wiederholte Anfragen entschlüsseln. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.3 %.
CVSS: 7.5 EPSS: 6.26% Publiziert: Referenz: NVD -
Apache ActiveMQ: Code-Injection durch unzureichende Eingabevalidierung
CVE-2026-40466 HochIn Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Schadcode einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.
CVSS: 8.8 EPSS: 4.78% Publiziert: Referenz: NVD -
Apache Tomcat Connectors (mod_jk) – Authentifizierungsumgehung durch implizites Mapping
CVE-2023-41081 HochDie mod_jk-Komponente der Apache Tomcat Connectors konnte unter bestimmten Umständen – etwa bei einer Konfiguration mit JkOptions +ForwardDirectories ohne explizite Mounts für alle möglichen weitergeleiteten Anfragen – ein implizites Mapping verwenden und die Anfrage dem ersten definierten Worker zuordnen. Dadurch konnten der Status-Worker unbeabsichtigt exponiert und in httpd konfigurierte Sicherheitsbeschränkungen umgangen werden. Betroffen ist ausschliesslich mod_jk in den Versionen 1.2.0 bis 1.2.48; der ISAPI-Redirector ist nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: auf Version 1.2.49 aktualisieren, in der das implizite Mapping entfernt wurde; für Ubuntu liegt zudem die Notice USN-8369-2 (mod_jk regression) vor.
CVSS: 7.5 EPSS: 1.26% Publiziert: Referenz: NVD -
Apache ZooKeeper ZKConfig – Offenlegung sensibler Client-Konfigurationsdaten
CVE-2026-24308 HochApache ZooKeeper 3.8.5 und 3.9.4 verarbeiten Konfigurationswerte in ZKConfig fehlerhaft, wodurch sensible Informationen aus der Client-Konfiguration offengelegt werden können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.
CVSS: 7.5 EPSS: 1.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.