1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Tomcat Seite 3

Server-Software, Middleware, Web
383
Reports
41
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

383 Reports

Zeige 101 bis 150 von 383

  1. Apache Tomcat – Unzureichende Eingabevalidierung

    CVE-2026-41293 Kritisch

    In Apache Tomcat wurde eine Schwachstelle durch unzureichende Eingabevalidierung identifiziert. Betroffen sind mehrere Versionszweige, darunter 11.0.0-M1 bis 11.0.21, 10.1.0-M1 bis 10.1.54 sowie 9.0.0.M1 und spätere. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD
  2. Apache APISIX – Authentifizierungsumgehung im jwe-decrypt-Plugin

    CVE-2026-49230 Kritisch

    In Apache APISIX ist das jwe-decrypt-Plugin in der Standardkonfiguration durch eine fehlerhafte Prüfung des Integritätswerts anfällig für eine Authentifizierungsumgehung. Angreifer können damit die Authentifizierung umgehen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.22% Publiziert: Referenz: NVD
  3. Apache Gravitino: URL-Path-Injection über nicht kodierte, benutzerdefinierte Bezeichner

    CVE-2026-41041 Kritisch

    In Apache Gravitino lassen sich über nicht kodierte, von Benutzern gelieferte Bezeichner Pfade in URLs manipulieren (URL-Path-Injection). Betroffen sind die Versionen ab 1.0.0 vor 1.2.1. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Laut Quelle wird Anwendern ein Upgrade auf eine fehlerbereinigte Version empfohlen.

    CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD
  4. Apache APISIX: Identitäts-Spoofing im openid-connect-Plugin

    CVE-2026-44087 Kritisch

    In Apache APISIX wird die Authentizität von Daten unzureichend geprüft. Das Plugin openid-connect bietet in der Standardkonfiguration eine Angriffsfläche, über die Angreifer Identitäts-Header fälschen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.21% Publiziert: Referenz: NVD
  5. Roxy-WI: Unzureichende Berechtigungsprüfung im Endpunkt PUT /smon/check

    CVE-2026-45550 Kritisch

    Roxy-WI ist eine Weboberfläche zur Verwaltung von HAProxy-, Nginx-, Apache- und Keepalived-Servern. In Version 8.2.6.4 und älter prüft der Endpunkt PUT /smon/check (app/routes/smon/routes.py:117-138) die Berechtigungen nur unzureichend, sodass angemeldete Benutzer mit geringen Rechten Aktionen ausserhalb ihres Zuständigkeitsbereichs auslösen können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.20% Publiziert: Referenz: NVD
  6. Apache Pony Mail: HTTP Request Smuggling – Admin-Übernahme

    CVE-2026-41873 Kritisch

    In Apache Pony Mail (nicht mehr unterstützt) ermöglicht eine Schwachstelle durch inkonsistente Interpretation von HTTP-Anfragen (HTTP Request/Response Smuggling) die Übernahme von Administrator-Konten. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD
  7. Apache Tomcat: Unzureichende Dokumentation zur sicheren EncryptInterceptor-Konfiguration

    CVE-2026-59084 Kritisch

    Eine unzureichende technische Dokumentation in Apache Tomcat führte dazu, dass die Voraussetzungen für eine sichere Konfiguration des EncryptInterceptor nicht klar beschrieben waren. Dadurch konnte der Interceptor unbeabsichtigt unsicher betrieben werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die Dokumentationshinweise beachten, die EncryptInterceptor-Konfiguration entsprechend absichern und verfügbare Aktualisierungen einspielen.

    CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD
  8. Apache Tomcat – Umgehung von Security Constraints im Rewrite-Valve

    CVE-2026-59083 Kritisch

    Eine fehlerhafte Verarbeitung von URL-Encoding (Hex-Encoding) im Rewrite-Valve von Apache Tomcat erlaubt bei bestimmten Konfigurationen die Umgehung von Security Constraints. Betroffen ist Apache Tomcat ab Version 11.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Rewrite-Valve-Konfiguration prüfen und auf eine bereinigte Tomcat-Version aktualisieren, sobald verfügbar.

    CVSS: 9.1 EPSS: 0.16% Publiziert: Referenz: NVD
  9. Apache Tomcat – Authentication Bypass in Digest-Authentifizierung (DEPRECATED)

    CVE-2026-43512 Kritisch

    In Apache Tomcat besteht eine als veraltet (DEPRECATED) markierte Schwachstelle in der Digest-Authentifizierung, die eine Umgehung der Authentifizierung ermöglicht. Betroffen sind Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1.0-M1 bis 10.1.54. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  10. Apache Iceberg – Manipulation von Metadaten-Pfaden ermöglicht unbefugten Datenzugriff

    CVE-2026-42812 Kritisch

    In Apache Iceberg sind Metadaten-Dateien Steuerungsdateien, die festlegen, welche Datendateien zur Tabelle gehören. Der optionale Tabellen-Property-Parameter write.metadata.path kann missbraucht werden, um Metadaten-Dateien an einen nicht autorisierten Speicherort zu schreiben und so unbefugten Zugriff auf Daten zu erlangen. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.12% Publiziert: Referenz: NVD
  11. Apache Polaris – Wildcard-Zeichen in Tabellennamen ermöglichen übermässige S3-Zugriffsrechte

    CVE-2026-42810 Kritisch

    Apache Polaris akzeptiert wörtliche Wildcard-Zeichen (*) in Namespace- und Tabellennamen. Beim Aufbau temporärer S3-Zugriffsrichtlinien für delegierten Tabellenzugriff werden diese Zeichen unbehandelt übernommen, was zu übermässig weitreichenden Zugriffsrechten führen kann. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD
  12. Apache Polaris – GCS-Credentials durch manipulierte Tabellennamen tabellenübergreifend nutzbar

    CVE-2026-42811 Kritisch

    Apache Polaris soll kurzlebige GCS-Credentials ausstellen, die nur für Dateien einer einzelnen Tabelle gültig sind. Durch einen manipulierten Namespace- oder Tabellennamen können diese Credentials jedoch tabellenübergreifend eingesetzt werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.11% Publiziert: Referenz: NVD
  13. Apache Wicket: Session-Fixation durch fehlenden changeSessionId-Aufruf

    CVE-2026-40010 Kritisch

    In Apache Wicket wird nach der Session-Bindung nicht die HTTP-Methode changeSessionId aufgerufen, was Session-Fixation-Angriffe ermöglicht. Betroffen sind Versionen ab 8.0. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.11% Publiziert: Referenz: NVD
  14. Apache Ranger – Remote Code Execution via NashornScriptEngineCreator

    CVE-2025-59059 Kritisch

    In Apache Ranger (Versionen bis einschliesslich 2.7.0) besteht eine Remote-Code-Execution-Schwachstelle im NashornScriptEngineCreator. Empfohlene Massnahme: Upgrade auf Version 2.8.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD
  15. Apache OFBiz: LDAP Injection

    CVE-2026-41919 Kritisch

    In Apache OFBiz vor Version 24.09.06 besteht eine LDAP-Injection-Schwachstelle durch fehlende Neutralisierung von Sonderzeichen in LDAP-Abfragen, was zu unbefugtem Datenzugriff führen kann. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD
  16. Apache OFBiz – Authentifizierungsumgehung ermöglicht Remote Code Execution

    CVE-2026-45434 Kritisch

    In Apache OFBiz wurde eine schwerwiegende Schwachstelle bei der Passwort-Änderungslogik entdeckt, die eine fehlerhafte Authentifizierungsprüfung enthält und dadurch Remote Code Execution ermöglicht. Betroffen sind alle Versionen vor 24.09.06; Nutzern wird ein Upgrade empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.10% Publiziert: Referenz: NVD
  17. Apache OFBiz – Verwendung eines fest einkompilierten kryptografischen Schlüssels

    CVE-2026-31986 Kritisch

    In Apache OFBiz wird ein fest einkompilierter kryptografischer Schlüssel verwendet, was die Sicherheit von Verschlüsselungsmechanismen erheblich beeinträchtigt. Betroffen sind Versionen vor 24.09.06. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 9.1 EPSS: 0.10% Publiziert: Referenz: NVD
  18. Apache Polaris – Unkontrollierte Vergabe temporärer Speicher-Credentials

    CVE-2026-42809 Kritisch

    Apache Polaris kann bei der schrittweisen Tabellenerstellung weitreichende temporäre Speicher-Credentials ("vended credentials") ausstellen, bevor der tatsächliche Tabellenspeicherort validiert oder dauerhaft reserviert wurde. Diese temporären Credentials können von Angreifern missbraucht werden. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.10% Publiziert: Referenz: NVD
  19. Apache Druid – Kritische Schwachstelle mit LDAP-Authentifizierung (Versionen bis 35.x)

    CVE-2026-23906 Kritisch

    In Apache Druid besteht eine kritische Schwachstelle in allen Versionen von 0.17.0 bis 35.x, wenn die druid-basic-security-Erweiterung aktiviert und LDAP-Authentifizierung konfiguriert ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD
  20. Apache MINA – Unvollständiger Fix für CVE-2026-41635 in Branches 2.1.x und 2.2.x

    CVE-2026-42779 Kritisch

    Der Fix für CVE-2026-41635 wurde nicht auf die Branches 2.1.x und 2.2.x von Apache MINA angewendet. Betroffen ist die Methode AbstractIoBuffer.resolveClass(), die zwei Codepfade enthält, von denen einer anfällig ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.07% Publiziert: Referenz: NVD
  21. Azure Managed Instance for Apache Cassandra – Unzureichende Zugriffskontrolle

    CVE-2026-33109 Kritisch

    Eine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra ermöglicht einem autorisierten Angreifer die Codeausführung über das Netzwerk. CVSS-Basiswert: 9.9 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.9 EPSS: 0.07% Publiziert: Referenz: NVD
  22. Apache MINA: Deserialisierungs-Bypass über AbstractIoBuffer

    CVE-2026-41635 Kritisch

    In Apache MINA enthält die Methode AbstractIoBuffer.resolveClass() einen Zweig für statische Klassen und primitive Typen, der die Klassenname-Allowlist vollständig umgeht und so eine unkontrollierte Deserialisierung ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.06% Publiziert: Referenz: NVD
  23. Azure Managed Instance for Apache Cassandra – Remote-Codeausführung

    CVE-2026-33844 Kritisch

    Eine unzureichende Zugriffskontrolle in Azure Managed Instance for Apache Cassandra erlaubt einem autorisierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.0 EPSS: 0.06% Publiziert: Referenz: NVD
  24. Apache Tomcat – Unzureichende Eingabevalidierung

    CVE-2025-66614 Kritisch

    In Apache Tomcat besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.14, 10.1.0-M1 bis 10.1.49 sowie 9.0.0-M1 bis 9.0.112. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.05% Publiziert: Referenz: NVD
  25. Apache Camel Keycloak – Cross-Realm Token Acceptance Bypass in KeycloakSecurityPolicy

    CVE-2026-23552 Kritisch

    Die KeycloakSecurityPolicy-Komponente in Apache Camel Keycloak validiert den „iss”-Claim (Issuer) von JWT-Tokens nicht korrekt. Dies ermöglicht einen Cross-Realm Token Acceptance Bypass, bei dem Tokens aus einem fremden Realm akzeptiert werden können. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  26. Apache APISIX – Header-Injection über Forward-Auth-Plugin

    CVE-2026-31908 Kritisch

    In Apache APISIX ermöglicht eine Schwachstelle im Forward-Auth-Plugin die Injektion bösartiger HTTP-Header durch einen Angreifer, der bestimmte Konfigurationsoptionen ausnutzt. Betroffen sind mehrere APISIX-Versionen ab 2.x. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  27. Apache Airflow – JWT-Token nach Logout nicht invalidiert

    CVE-2025-57735 Kritisch

    In Apache Airflow wurde das JWT-Token eines Benutzers beim Abmelden nicht invalidiert, was die Wiederverwendung eines abgefangenen Tokens ermöglicht. Das Problem wurde in Airflow 3.2 durch einen neuen Mechanismus behoben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  28. Apache IoTDB – Kritische Schwachstelle durch fehlerhafte Eingabevalidierung

    CVE-2026-24713 Kritisch

    In Apache IoTDB (ab Version 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7) ermöglicht eine fehlerhafte Eingabevalidierung potenziell schwerwiegende Angriffe. Ein Upgrade auf Version 1.3.7 oder 2.0.7 wird empfohlen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.8 EPSS: 0.04% Publiziert: Referenz: NVD
  29. Apache Tomcat – CLIENT_CERT-Authentifizierung schlägt in bestimmten Szenarien nicht fehl

    CVE-2026-29145 Kritisch

    In Apache Tomcat und Apache Tomcat Native schlägt die CLIENT_CERT-Authentifizierung in bestimmten Szenarien bei deaktiviertem Soft-Fail nicht wie erwartet fehl. Betroffen sind Versionen ab 11.0.0 aufwärts. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  30. Apache CloudStack – Unbefugter Zugriff auf Instanzen anderer Mandanten via Proxmox-Extension

    CVE-2026-25199 Kritisch

    Über die Proxmox-Extension bereitgestellte Instanzen in Apache CloudStack (Versionen 4.21.0.0 bis 4.22.0.0) ermöglichen unbefugten Zugriff auf Instanzen anderer Mandanten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.04% Publiziert: Referenz: NVD
  31. Apache::Session::Generate::MD5 – Unsichere Session-IDs

    CVE-2025-40931 Kritisch

    Apache::Session::Generate::MD5 (Versionen bis 1.94) für Perl erzeugt Session-IDs auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.03% Publiziert: Referenz: NVD
  32. Apache IoTDB – Kritische Schwachstelle in Versionen vor 1.3.7 und 2.0.7

    CVE-2026-24015 Kritisch

    In Apache IoTDB besteht eine kritische Schwachstelle in den Versionen ab 1.0.0 vor 1.3.7 sowie ab 2.0.0 vor 2.0.7. Empfohlene Massnahme: Upgrade auf Version 1.3.7 oder 2.0.7. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD
  33. Apache::Session – Wiederherstellung gelöschter Sessions

    CVE-2013-10075 Kritisch

    In Apache::Session bis Version 1.94 für Perl werden gelöschte Sessions unter bestimmten Umständen neu erstellt. Die Speicher-Backends File und DB_File erzeugen dabei Sessions, die eigentlich nicht existieren sollten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.1 EPSS: 0.01% Publiziert: Referenz: NVD
  34. Apache Kylin – SQL-Injection über die Katalog-Refresh-API

    CVE-2026-62390 Kritisch

    In Apache Kylin besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Eine Backend-API zum Aktualisieren des Tabellenkatalogs kann eine Injection in die erzeugte SQL-Anweisung ermöglichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. OS Command Injection in Apache Kylin

    CVE-2026-62392 Kritisch

    In Apache Kylin besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem OS-Kommando (OS Command Injection): Eine Backend-API kann Job-Konfigurationsparameter an die Betriebssystem-Kommandozeile weiterreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitshinweise beachten und aktualisierte Versionen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. Apache Tomcat: Umgehung von Rewrite-Regeln durch manipulierte Anfragen

    CVE-2025-31651 Kritisch

    In Apache Tomcat ermöglicht eine unzureichende Neutralisierung von Escape-, Meta- oder Steuerzeichen bei bestimmten, seltenen Rewrite-Regel-Konfigurationen, dass eine speziell praeparierte Anfrage einzelne Rewrite-Regeln umgeht. Setzen diese Regeln Sicherheitsbeschraenkungen durch, können diese dadurch ausgehebelt werden. Betroffen sind laut Quelle die Versionen 11.0.0-M1 bis 11.0.5, 10.1.0-M1 bis 10.1.39 und 9.0.0.M1 bis 9.0.102 sowie die bereits abgekuendigten Versionen 8.5.0 bis 8.5.100. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. Apache Tomcat – TOCTOU-Race-Condition (unvollständige Behebung von CVE-2024-50379)

    CVE-2024-56337 Kritisch

    Eine Time-of-check-Time-of-use-Race-Condition (TOCTOU) in Apache Tomcat betrifft die Versionen 11.0.0-M1 bis 11.0.1, 10.1.0-M1 bis 10.1.33 und 9.0.0.M1 bis 9.0.97 sowie die bereits abgekündigten Versionen 8.5.0 bis 8.5.100. Die Behebung von CVE-2024-50379 war unvollständig; Systeme auf case-insensitiven Dateisystemen mit aktiviertem Schreibzugriff des Default-Servlets benötigen je nach Java-Version zusätzliche Konfiguration (sun.io.useCanonCaches). CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Tomcat 11.0.3, 10.1.35 oder 9.0.99 einspielen und sun.io.useCanonCaches korrekt setzen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. TOCTOU Race Condition mit RCE in Apache Tomcat

    CVE-2024-50379 Kritisch

    In Apache Tomcat besteht während der JSP-Kompilierung eine Time-of-check Time-of-use (TOCTOU) Race Condition, die auf Dateisystemen ohne Gross-/Kleinschreibung eine Remote Code Execution erlaubt, wenn das Default-Servlet für Schreibzugriff aktiviert ist (Nicht-Standardkonfiguration). Betroffen sind 11.0.0-M1 bis 11.0.1, 10.1.0-M1 bis 10.1.33 und 9.0.0.M1 bis 9.0.97 sowie ältere EOL-Versionen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 11.0.2, 10.1.34 oder 9.0.98 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. Apache Tomcat: Authentifizierungsumgehung bei nicht geprüfter Fehlerbedingung

    CVE-2024-52316 Kritisch

    Ist Tomcat mit einer eigenen Jakarta-Authentication-Komponente konfiguriert, die während der Authentifizierung eine Ausnahme wirft, ohne explizit einen Fehlerstatus zu setzen, kann die Authentifizierung fehlschlagen ohne abzubrechen und ein Nutzer die Anmeldung umgehen. Betroffen sind Tomcat 11.0.0-M1 bis 11.0.0-M26, 10.1.0-M1 bis 10.1.30 und 9.0.0-M1 bis 9.0.95. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 11.0.0, 10.1.31 oder 9.0.96.

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Apache Tomcat – Fehlerhafte Validierung der WebSocket-Payload-Länge

    CVE-2020-13935 Hoch

    In Apache Tomcat wurde die Länge von WebSocket-Frame-Payloads nicht korrekt validiert. Betroffen sind die Versionen 10.0.0-M1 bis 10.0.0-M6, 9.0.0.M1 bis 9.0.36, 8.5.0 bis 8.5.56 sowie 7.0.27 bis 7.0.104. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 86.6 %.

    CVSS: 7.5 EPSS: 86.61% Publiziert: Referenz: NVD
  41. Apache Tomcat – Unvollständige Freigabe des HTTP/1.1-Prozessors bei h2c-Verbindungen (Denial of Service)

    CVE-2020-13934 Hoch

    Bei Apache Tomcat in den Versionen 10.0.0-M1 bis 10.0.0-M6, 9.0.0.M5 bis 9.0.36 sowie 8.5.1 bis 8.5.56 gibt eine direkte h2c-Verbindung laut NVD den HTTP/1.1-Prozessor nach dem Upgrade auf HTTP/2 nicht frei. Bei einer ausreichenden Anzahl solcher Verbindungen kann dies zur Erschöpfung der verfügbaren Prozessoren und damit zu einem Denial of Service führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 64.1 %.

    CVSS: 7.5 EPSS: 64.12% Publiziert: Referenz: NVD
  42. Apache Tomcat – Schwachstelle bei kontrolliertem Dateiinhalt und -namen auf dem Server

    CVE-2020-9484 Hoch

    In Apache Tomcat (Versionen 10.0.0-M1 bis 10.0.0-M4, 9.0.0.M1 bis 9.0.34, 8.5.0 bis 8.5.54 und 7.0.0 bis 7.0.103) besteht laut NVD eine Schwachstelle, sofern ein Angreifer Inhalt und Namen einer Datei auf dem Server kontrollieren kann. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 56.6 %. Neben den Apache-Projekten führen auch Debian, SUSE/openSUSE, Fedora, Ubuntu, Axis, SimpleHelp und Element (Matrix.org) die Lücke in ihren eigenen Advisories.

    CVSS: 7.0 EPSS: 56.64% Publiziert: Referenz: NVD
  43. Apache HTTP Server 2.4.66 – Double Free und mögliche Remote Code Execution via HTTP/2

    CVE-2026-23918 Hoch

    In Apache HTTP Server 2.4.66 besteht im HTTP/2-Protokoll eine Double-Free-Schwachstelle, die zu einer möglichen Remote Code Execution führen kann. Betroffen ist Version 2.4.66. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 49.7 %. Empfohlene Massnahme: Upgrade auf Version 2.4.67, die das Problem behebt.

    CVSS: 8.8 EPSS: 49.73% Publiziert: Referenz: NVD
  44. Apache HTTP Server mod_http – Denial of Service durch überhöhte Speicheranforderung

    CVE-2026-49975 Hoch

    Im Apache HTTP Server führt eine Speicherallokation mit überhöhtem Grössenwert in mod_http bei manipulierten HTTP-Anfragen zu einem Denial of Service. Laut Quelldaten sind Versionen ab 2.4.17 betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 31.0 %. Da der Angriff ohne Authentifizierung über das Netzwerk möglich ist, sollten exponierte Webserver zeitnah auf eine gepatchte Version aktualisiert werden.

    CVSS: 7.5 EPSS: 31.04% Publiziert: Referenz: NVD
  45. Apache Tomcat – Duplizierung von Request-Headern bei h2c-Verbindungen

    CVE-2021-25122 Hoch

    Bei der Verarbeitung neuer h2c-Verbindungsanfragen können Apache-Tomcat-Versionen 10.0.0-M1 bis 10.0.0, 9.0.0.M1 bis 9.0.41 sowie 8.5.0 bis 8.5.61 laut NVD Request-Header duplizieren und einen begrenzten Teil des Request-Bodys fehlerhaft verarbeiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 18.1 %. Neben den Apache-Projekten führen auch Debian, Axis und Oracle die Lücke in ihren eigenen Advisories.

    CVSS: 7.5 EPSS: 18.11% Publiziert: Referenz: NVD
  46. Apache OpenNLP: Untrusted Java Deserialization in SvmDoccatModel

    CVE-2026-43825 Hoch

    In Apache OpenNLP besteht eine Untrusted-Java-Deserialization-Schwachstelle im SvmDoccatModel. Betroffen sind Versionen vor 3.0.0-M4 (libsvm-Dokumentkategorisierungsmodul, eingeführt mit OPENNLP-1808 und nur in der 3.x-Linie vorhanden). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 8.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.3 EPSS: 8.79% Publiziert: Referenz: NVD
  47. Apache Tomcat – Padding-Oracle-Schwachstelle in EncryptInterceptor

    CVE-2026-29146 Hoch

    In Apache Tomcat besteht in der Standardkonfiguration des EncryptInterceptors eine Padding-Oracle-Schwachstelle. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.18, 10.0.0-M1 bis 10.1.52 sowie 9.x. Ein Angreifer könnte verschlüsselte Daten durch wiederholte Anfragen entschlüsseln. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 6.3 %.

    CVSS: 7.5 EPSS: 6.26% Publiziert: Referenz: NVD
  48. Apache ActiveMQ: Code-Injection durch unzureichende Eingabevalidierung

    CVE-2026-40466 Hoch

    In Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Schadcode einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 4.8 %.

    CVSS: 8.8 EPSS: 4.78% Publiziert: Referenz: NVD
  49. Apache Tomcat Connectors (mod_jk) – Authentifizierungsumgehung durch implizites Mapping

    CVE-2023-41081 Hoch

    Die mod_jk-Komponente der Apache Tomcat Connectors konnte unter bestimmten Umständen – etwa bei einer Konfiguration mit JkOptions +ForwardDirectories ohne explizite Mounts für alle möglichen weitergeleiteten Anfragen – ein implizites Mapping verwenden und die Anfrage dem ersten definierten Worker zuordnen. Dadurch konnten der Status-Worker unbeabsichtigt exponiert und in httpd konfigurierte Sicherheitsbeschränkungen umgangen werden. Betroffen ist ausschliesslich mod_jk in den Versionen 1.2.0 bis 1.2.48; der ISAPI-Redirector ist nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: auf Version 1.2.49 aktualisieren, in der das implizite Mapping entfernt wurde; für Ubuntu liegt zudem die Notice USN-8369-2 (mod_jk regression) vor.

    CVSS: 7.5 EPSS: 1.26% Publiziert: Referenz: NVD
  50. Apache ZooKeeper ZKConfig – Offenlegung sensibler Client-Konfigurationsdaten

    CVE-2026-24308 Hoch

    Apache ZooKeeper 3.8.5 und 3.9.4 verarbeiten Konfigurationswerte in ZKConfig fehlerhaft, wodurch sensible Informationen aus der Client-Konfiguration offengelegt werden können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.

    CVSS: 7.5 EPSS: 1.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog