Apache Tomcat Seite 4
Schwachstellen-Reports
383 ReportsZeige 151 bis 200 von 383
-
Apache Thrift – Integer Overflow in TFramedTransport (Go)
CVE-2026-41602 HochIn der Go-Implementierung von Apache Thrift TFramedTransport besteht eine Integer-Overflow-Schwachstelle. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0 oder höher wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.
CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD -
Apache HTTP Server: Pufferüberlauf in mod_proxy_html
CVE-2026-34355 HochEin Pufferüberlauf in mod_proxy_html im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdiges Backend. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: Auf Apache HTTP Server 2.4.68 aktualisieren, der dieses Problem behebt.
CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD -
Apache Thrift c_glib – Fehlerhafte Speicherverwaltung
CVE-2025-48431 HochIn den c_glib-Sprachbindungen von Apache Thrift (vor Version 0.23.0) wurden nicht übereinstimmende Speicherverwaltungsroutinen gefunden. Empfohlene Massnahme: Upgrade auf Version 0.23.0 oder neuer. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 7.5 EPSS: 1.08% Publiziert: Referenz: NVD -
Apache Airflow – Path-Traversal in den Google-Provider-Operatoren
CVE-2026-49297 HochIn den Google-Provider-Operatoren GCSToSFTPOperator und GCSTimeSpanFileTransformOperator von Apache Airflow werden die von der Bucket-Auflistung zurückgegebenen GCS-Objektnamen direkt an einen Zielpfad im Dateisystem angehängt, was Path Traversal ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 8.1 EPSS: 1.06% Publiziert: Referenz: NVD -
Apache HTTP Server (mod_xml2enc): Heap-basierter Pufferüberlauf
CVE-2026-42536 HochIm Apache HTTP Server besteht ein heap-basierter Pufferüberlauf im Zusammenspiel von mod_xml2enc und xml2StartParse bei nicht vertrauenswürdigem Inhalt. Betroffen sind die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Apache-HTTP-Server-Version.
CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD -
Apache ActiveMQ – Code Injection durch unzureichende Eingabevalidierung
CVE-2026-41044 HochIn Apache ActiveMQ und Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Code einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 8.8 EPSS: 0.98% Publiziert: Referenz: NVD -
Apache Log4j Core Rfc5424Layout – Log-Injection via CRLF-Sequenzen
CVE-2026-34478 HochDas Rfc5424Layout in Apache Log4j Core (Versionen 2.21.0 bis 2.25.3) ist anfällig für Log-Injection über CRLF-Sequenzen. Angreifer können dadurch Log-Einträge manipulieren oder verfälschen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD -
Apache Log4j Core XmlLayout – fehlende Bereinigung XML-1.0-verbotener Zeichen
CVE-2026-34480 HochDas XmlLayout in Apache Log4j Core (Versionen bis einschliesslich 2.25.3) bereinigt XML-1.0-verbotene Zeichen nicht und kann dadurch fehlerhaftes XML ausgeben. Dies kann zu Problemen bei der Verarbeitung von Log-Ausgaben führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD -
Apache Thrift: Integer Overflow / Wraparound
CVE-2026-41605 HochIn Apache Thrift vor Version 0.23.0 besteht eine Integer-Overflow- bzw. Wraparound-Schwachstelle, die zu unerwartetem Programmverhalten führen kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.
CVSS: 7.3 EPSS: 0.93% Publiziert: Referenz: NVD -
Apache Camel-MINA: Unsichere Deserialisierung in MinaConverter
CVE-2026-40473 HochDer Typ-Konverter MinaConverter.toObjectInput(IoBuffer) der camel-mina-Komponente kapselt einen IoBuffer in ein java.io.ObjectInputStream-Objekt, ohne ObjectInputFilter oder Klassenladeeinschränkungen anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Netzwerkdaten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.93% Publiziert: Referenz: NVD -
Apache Thrift: Out-of-Bounds-Read-Schwachstelle
CVE-2026-41604 HochIn Apache Thrift vor Version 0.23.0 wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert, die eine unsachgemässe Verarbeitung von Speicherbereichen ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.
CVSS: 8.2 EPSS: 0.92% Publiziert: Referenz: NVD -
Apache Camel LevelDB – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-25747 HochDie Klasse DefaultLevelDBSerializer in der Apache Camel LevelDB-Komponente deserialisiert Daten aus dem LevelDB-Aggregations-Repository ohne ausreichende Prüfung. Dies kann bei der Verarbeitung nicht vertrauenswürdiger Daten zu unsicherer Deserialisierung führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.90% Publiziert: Referenz: NVD -
Apache ActiveMQ – Denial of Service via Out-of-Memory bei TLSv1.3
CVE-2026-39304 HochDie NIO-SSL-Transporte in Apache ActiveMQ Client, Broker und ActiveMQ verarbeiten TLSv1.3 Handshake KeyUpdates nicht korrekt, was zu einem Out-of-Memory-Fehler und damit zu einem Denial of Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 7.5 EPSS: 0.90% Publiziert: Referenz: NVD -
Apache CXF – JNDI-Injection im JCA-Integrationsmodul
CVE-2026-50633 HochIm JCA-Integrationsmodul von Apache CXF wurde eine JNDI-Injection-Schwachstelle entdeckt, die zur Codeausführung führen kann, wenn ein Angreifer den JCA-Deployment-Deskriptor (ra.xml) manipulieren kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.1 EPSS: 0.86% Publiziert: Referenz: NVD -
Apache ActiveMQ – Denial of Service über den STOMP-Connector
CVE-2026-49432 HochEine Schwachstelle durch unzureichende Eingabevalidierung betrifft Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp. Ein entfernter, nicht authentifizierter Peer, der einen exponierten STOMP-Connector erreicht, kann einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und den Zugriff auf den STOMP-Connector einschränken.
CVSS: 7.5 EPSS: 0.84% Publiziert: Referenz: NVD -
Apache Camel (Hazelcast-Komponente) – Deserialisierung nicht vertrauenswürdiger Daten
CVE-2026-43865 HochDie Komponente camel-hazelcast von Apache Camel erzeugt und verwaltet Hazelcast-Instanzen mit einer Standardkonfiguration, die keine Einschränkungen anwendet, was eine Deserialisierung nicht vertrauenswürdiger Daten ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 8.1 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache ActiveMQ Client: Denial of Service durch überdimensionierte Speicherzuweisung
CVE-2026-50734 HochIn Apache ActiveMQ Client, Apache ActiveMQ und Apache ActiveMQ All besteht eine Schwachstelle durch Speicherzuweisung mit übermässiger Grössenangabe. Ein nicht authentifizierter Angreifer im Netzwerk kann durch eine präparierte Anfrage einen Denial of Service des Brokers auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache ActiveMQ: Übermässige Speicherallokation über STOMP ermöglicht Denial of Service
CVE-2026-53916 HochIn Apache ActiveMQ (inkl. Apache ActiveMQ All und Apache ActiveMQ Stomp) kann ein nicht authentifizierter Client über eine STOMP-NIO-Verbindung präparierte Header senden und so eine Speicherallokation mit übermässiger Grösse und damit einen Denial of Service auslösen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache ActiveMQ: Denial of Service durch übergrosse Speicherallokation
CVE-2026-53917 HochEine Schwachstelle vom Typ Memory Allocation with Excessive Size Value in Apache ActiveMQ (inkl. ActiveMQ All, Client und Broker) erlaubt einem authentifizierten Benutzer, durch entsprechend präparierte Anfragen einen Denial of Service des Brokers auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD -
Apache HTTP Server: Buffer Over-read über ausgehende OCSP-Anfragen
CVE-2026-44185 HochIm Apache HTTP Server besteht eine Buffer-Over-read-Schwachstelle über ausgehende OCSP-Anfragen an einen vom Angreifer kontrollierten OCSP-Server. Betroffen sind laut Quelle die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Apache-HTTP-Server-Version aktualisieren.
CVSS: 7.3 EPSS: 0.74% Publiziert: Referenz: NVD -
Unsichere Deserialisierung in Apache Camel (camel-vertx-http)
CVE-2026-40859 HochIn Apache Camel besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Die Komponente camel-vertx-http deserialisiert HTTP-Antwortkörper, die den Content-Type application/x-java-serialized-object tragen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.1 EPSS: 0.72% Publiziert: Referenz: NVD -
cordova-plugin-inappbrowser (iOS): Fehlende Formatvalidierung der id aus WKScriptMessage
CVE-2026-47430 HochDie iOS-Implementierung von cordova-plugin-inappbrowser übergibt das id-Feld aus einem WKScriptMessage-Body ohne Formatvalidierung an sendPluginResult:callbackId:. Dadurch lässt sich die Integrität der verarbeiteten Daten beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.
CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD -
Apache Camel-Infinispan: Unsichere Deserialisierung in Remote-Aggregations-Repository
CVE-2026-40858 HochDas ProtoStream-basierte Remote-Aggregations-Repository der camel-infinispan-Komponente deserialisiert Daten aus einem entfernten Infinispan-Cache mittels java.io.ObjectInputStream ohne ObjectInputFilter anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Cache-Einträge. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.71% Publiziert: Referenz: NVD -
Apache HTTP Server: Heap-basierter Pufferüberlauf über ProxyPassReverseCookie
CVE-2026-34356 HochEine Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP Server betrifft Umgebungen mit bösartigen Backend-Servern und den ProxyPassReverseCookie*-Direktiven. Betroffen sind die Versionen 2.4.0 bis 2.4.67. Der Angriff erfolgt über das Netzwerk. Die Kennung ist zusätzlich beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Apache HTTP Server aktualisieren.
CVSS: 7.5 EPSS: 0.71% Publiziert: Referenz: NVD -
Apache ActiveMQ Broker – Denial of Service durch Out-of-Memory
CVE-2026-50750 HochEine Denial-of-Service-Schwachstelle durch Speichererschöpfung (Out of Memory) betrifft Apache ActiveMQ Broker, Apache ActiveMQ und Apache ActiveMQ All. Im Anschluss an den Fix für CVE-2026-49270 kann ein nicht authentifizierter Angreifer laut Quelle den Broker weiterhin zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.71% Publiziert: Referenz: NVD -
Apache Lucene.Net.Replicator: Path-Traversal-Schwachstelle
CVE-2026-47896 HochIn der Apache Lucene.Net.Replicator-Bibliothek besteht eine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein zugelassenes Verzeichnis). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.70% Publiziert: Referenz: NVD -
Apache Log4j JsonTemplateLayout – ungültige JSON-Ausgabe bei bestimmten Log-Ereignissen
CVE-2026-34481 HochDas JsonTemplateLayout in Apache Log4j (Versionen bis einschliesslich 2.25.3) erzeugt unter bestimmten Bedingungen bei Log-Ereignissen ungültige JSON-Ausgaben. Dies kann die Weiterverarbeitung der Logs beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
Undertow – Fehlerhafte Verarbeitung von Leerzeichen am Anfang von Header-Zeilen
CVE-2026-28369 HochIn Undertow werden HTTP-Anfragen, bei denen die erste Header-Zeile mit einem oder mehreren Leerzeichen beginnt, fehlerhaft verarbeitet: Die führenden Leerzeichen werden entfernt, was zu unerwarteten Interpretationsunterschieden gegenüber Proxies führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.7 EPSS: 0.68% Publiziert: Referenz: NVD -
Apache Traffic Server – Absturz durch fehlerhafte POST-Verarbeitung
CVE-2025-58136 HochIn Apache Traffic Server (Versionen 10.0.0 bis 10.1.1 sowie 9.0.0 bis 9.2.12) verursacht ein Fehler in der POST-Anfrageverarbeitung unter bestimmten Bedingungen einen Absturz. Empfohlene Massnahme: Upgrade auf eine gepatchte Version. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD -
Apache Camel – Unsichere Java-Deserialisierung in ConsulRegistry
CVE-2026-27172 HochDie Klasse ConsulRegistry im Apache-Camel-Modul camel-consul liest Java-serialisierte Werte aus dem Consul-Backend und deserialisiert diese ohne ausreichende Prüfung. Dies kann von einem Angreifer mit Schreibzugriff auf Consul ausgenutzt werden, um beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD -
Apache ActiveMQ Broker: unzureichende Eingabevalidierung (LDAP)
CVE-2026-49434 HochIn Apache ActiveMQ Broker, Apache ActiveMQ und Apache ActiveMQ All besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer, der LDAP-Einträge veröffentlichen oder verändern kann, die zur konfigurierten Suche passen, kann die Lücke ausnutzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version der betroffenen Apache-Software aktualisieren.
CVSS: 7.5 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache OFBiz: Template-Injection (Code Injection) durch berechtigte Nutzer
CVE-2026-50223 HochIn Apache OFBiz besteht eine Schwachstelle durch unzureichende Kontrolle der Code-Generierung (Code Injection): Ein authentifizierter Benutzer mit niedrigen Rechten und Content-/DataResource-Bearbeitungsberechtigung kann eine Template-Injection durchführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 8.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache HTTP 2.4.66 – Privilege Escalation in .htaccess-Modulen
CVE-2026-24072 HochIn Apache HTTP Server 2.4.66 und früher ermöglicht ein Privilege-Escalation-Fehler in verschiedenen Modulen lokalen .htaccess-Autoren, Dateien mit den Rechten des httpd-Benutzers zu lesen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache Syncope – Unzureichende Isolation ermöglicht Ausführung von schädlichem Code
CVE-2026-42782 HochIn Apache Syncope können Administratoren mit ausreichenden Berechtigungen für Implementierungen eine schädliche Groovy-Klasse mit nicht vertrauenswürdigem Code erstellen. Die unzureichende Isolation oder Abschirmung ermöglicht es, diesen Code im Kontext der Anwendung auszuführen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 7.2 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache Airflow – Unsichere Deserialisierung in Scheduler-Deadline-Decoder
CVE-2026-45360 HochIn Apache Airflow ermöglicht der Scheduler-seitige Deadline-Decoder (`SerializedCustomReference.deserialize_reference`) das Importieren und Ausführen beliebiger Klassenpfade, die aus DAG-autor-kontrollierten serialisierten Daten stammen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache Airflow – Open Redirect durch umgangene URL-Prüfung
CVE-2026-40961 HochEin Fehler in der Login-Redirect-Route von Apache Airflow erlaubte authentifizierten Benutzern, URLs zu konstruieren, die die Prüfung is_safe_url umgingen. Angreifer konnten so eine Weiterleitung von der vertrauenswürdigen Airflow-Domain auf eine externe Seite auslösen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.2 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache CXF – Unvollständige Korrektur für RCE über nicht vertrauenswürdige JMS-Konfiguration
CVE-2026-50632 HochFür Apache CXF wurde festgestellt, dass eine frühere Korrektur zu CVE-2026-44417 (nicht vertrauenswürdige JMS-Konfiguration kann zu RCE führen) unvollständig war. Bei nicht vertrauenswürdiger Konfiguration kann dies weiterhin Codeausführung ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf eine korrigierte Apache-CXF-Version aktualisieren.
CVSS: 8.1 EPSS: 0.65% Publiziert: Referenz: NVD -
Apache CXF – Unvollständiger Fix für RCE über nicht vertrauenswürdige JMS-Konfiguration
CVE-2026-44417 HochDer ursprüngliche Fix für CVE-2025-48913 in Apache CXF war unvollständig: Ein weiterer Codepfad ermöglicht weiterhin Remote Code Execution, wenn nicht vertrauenswürdige Benutzereingaben in die JMS-Konfiguration einfliessen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD -
Apache ZooKeeper ZKTrustManager – Hostname-Verifizierung über PTR-Records umgehbar
CVE-2026-24281 HochIn Apache ZooKeeper fällt ZKTrustManager bei fehlgeschlagener IP-SAN-Validierung auf eine Reverse-DNS-Abfrage (PTR) zurück. Angreifer, die PTR-Records kontrollieren oder fälschen können, sind dadurch in der Lage, ZooKeeper-Server zu imitieren. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.4 EPSS: 0.63% Publiziert: Referenz: NVD -
Apache Thrift – Fehlende Validierung des Zertifikats bei Host-Abweichung
CVE-2026-43869 HochIn Apache Thrift besteht eine Schwachstelle durch unsachgemässe Validierung von Zertifikaten bei Host-Abweichung. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0, welche das Problem behebt, wird empfohlen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.63% Publiziert: Referenz: NVD -
Apache HTTP Server mod_md – Ressourcenerschöpfung via OCSP-Daten
CVE-2026-29168 HochIn Apache HTTP Server besteht eine Schwachstelle in mod_md, die durch unkontrollierte Ressourcenzuweisung via OCSP-Antwortdaten ausgelöst werden kann. Betroffen sind Versionen 2.4.30 bis 2.4.66. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.3 EPSS: 0.63% Publiziert: Referenz: NVD -
Apache Camel: Authentifizierungs-Bypass bei konfiguriertem Context-Pfad
CVE-2026-40022 HochWenn auf dem eingebetteten HTTP-Server oder Management-Server von Apache Camel (camel-platform-http-main) Authentifizierung aktiviert und ein nicht-root-Context-Pfad wie /api oder /admin konfiguriert ist, kann die Authentifizierung umgangen werden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.2 EPSS: 0.62% Publiziert: Referenz: NVD -
Apache Lucene.Net.Replicator – Path Traversal
CVE-2026-47897 HochEine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein zulässiges Verzeichnis) betrifft die Bibliothek Lucene.Net.Replicator von Apache Lucene.Net. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.62% Publiziert: Referenz: NVD -
Apache OpenNLP – Denial of Service durch unbegrenzte Array-Allokation
CVE-2026-42440 HochIn Apache OpenNLP ermöglichen die Methoden des AbstractModelReader eine unbegrenzte Array-Allokation, die zu einem Speicherüberlauf (Out-of-Memory) und damit zu einem Denial-of-Service führen kann. Betroffen sind Versionen vor 2.5.9 sowie vor 3.0.0-M3. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD -
Apache HTTP Server mod_dav_lock – NULL-Pointer-Dereferenz
CVE-2026-29169 HochIn Apache HTTP Server kann ein Null-Zeiger-Fehler in mod_dav_lock durch einen manipulierten HTTP-Request ausgelöst werden, was zum Absturz des Servers führt. Betroffen sind Versionen 2.4.66 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache Airflow – ComputeEngineSSHHook deaktiviert SSH-Host-Key-Verifizierung standardmässig
CVE-2026-45361 HochDer `ComputeEngineSSHHook` des Apache-Airflow-Providers für Google deaktiviert standardmässig die SSH-Host-Key-Verifizierung, wodurch SSH-Verbindungen zwischen einem Airflow-Worker und einer Compute-Engine-VM für Man-in-the-Middle-Angriffe anfällig sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.1 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache ActiveMQ – fehlende Autorisierung bei temporären Destinations
CVE-2026-54475 HochEine Schwachstelle durch fehlende Autorisierung betrifft Apache ActiveMQ Broker, Apache ActiveMQ All und Apache ActiveMQ. Bei Apache ActiveMQ Classic sollten temporäre Destinations auf die Verbindung isoliert sein, die sie erzeugt hat; diese Isolation war laut Quelle nicht gewährleistet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache HttpComponents Core: DoS im HTTP/2-HPACK-Decoder
CVE-2026-54428 HochEine Ressourcenzuweisung ohne Limit oder Drosselung im HTTP/2-HPACK-Decoder von Apache HttpComponents Core (Version 5.4.2 und früher, 5.5-beta1 und früher) erlaubt einem entfernten Angreifer, einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD -
Apache HTTP Server: Endlosschleife im Modul mod_proxy_ftp
CVE-2026-44186 HochDas Modul mod_proxy_ftp im Apache HTTP Server enthält eine Schwachstelle mit unerreichbarer Abbruchbedingung (Endlosschleife), die bei einem vom Angreifer kontrollierten Backend-FTP-Server ausgelöst werden kann. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat, Axis und Ubuntu (USN). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 7.3 EPSS: 0.58% Publiziert: Referenz: NVD -
Apache Fluss – Heap-Erschöpfung durch unbegrenzte Netty-Frame-Länge
CVE-2026-49361 HochApache Fluss in Versionen vor 0.9.1 konfiguriert den Netty LengthFieldBasedFrameDecoder mit Integer.MAX_VALUE als maximale Frame-Länge. Dies ermöglicht nicht authentifizierten Remote-Angreifern, den JVM-Heap durch gezielt große Frames zu erschöpfen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.