1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Tomcat Seite 4

Server-Software, Middleware, Web
383
Reports
41
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

383 Reports

Zeige 151 bis 200 von 383

  1. Apache Thrift – Integer Overflow in TFramedTransport (Go)

    CVE-2026-41602 Hoch

    In der Go-Implementierung von Apache Thrift TFramedTransport besteht eine Integer-Overflow-Schwachstelle. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0 oder höher wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %.

    CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD
  2. Apache HTTP Server: Pufferüberlauf in mod_proxy_html

    CVE-2026-34355 Hoch

    Ein Pufferüberlauf in mod_proxy_html im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdiges Backend. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: Auf Apache HTTP Server 2.4.68 aktualisieren, der dieses Problem behebt.

    CVSS: 7.5 EPSS: 1.16% Publiziert: Referenz: NVD
  3. Apache Thrift c_glib – Fehlerhafte Speicherverwaltung

    CVE-2025-48431 Hoch

    In den c_glib-Sprachbindungen von Apache Thrift (vor Version 0.23.0) wurden nicht übereinstimmende Speicherverwaltungsroutinen gefunden. Empfohlene Massnahme: Upgrade auf Version 0.23.0 oder neuer. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 7.5 EPSS: 1.08% Publiziert: Referenz: NVD
  4. Apache Airflow – Path-Traversal in den Google-Provider-Operatoren

    CVE-2026-49297 Hoch

    In den Google-Provider-Operatoren GCSToSFTPOperator und GCSTimeSpanFileTransformOperator von Apache Airflow werden die von der Bucket-Auflistung zurückgegebenen GCS-Objektnamen direkt an einen Zielpfad im Dateisystem angehängt, was Path Traversal ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 8.1 EPSS: 1.06% Publiziert: Referenz: NVD
  5. Apache HTTP Server (mod_xml2enc): Heap-basierter Pufferüberlauf

    CVE-2026-42536 Hoch

    Im Apache HTTP Server besteht ein heap-basierter Pufferüberlauf im Zusammenspiel von mod_xml2enc und xml2StartParse bei nicht vertrauenswürdigem Inhalt. Betroffen sind die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Aktualisierung auf eine fehlerbereinigte Apache-HTTP-Server-Version.

    CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD
  6. Apache ActiveMQ – Code Injection durch unzureichende Eingabevalidierung

    CVE-2026-41044 Hoch

    In Apache ActiveMQ und Apache ActiveMQ Broker besteht eine Schwachstelle durch unzureichende Eingabevalidierung und fehlerhafte Kontrolle der Code-Generierung. Ein authentifizierter Angreifer kann diese ausnutzen, um Code einzuschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 8.8 EPSS: 0.98% Publiziert: Referenz: NVD
  7. Apache Log4j Core Rfc5424Layout – Log-Injection via CRLF-Sequenzen

    CVE-2026-34478 Hoch

    Das Rfc5424Layout in Apache Log4j Core (Versionen 2.21.0 bis 2.25.3) ist anfällig für Log-Injection über CRLF-Sequenzen. Angreifer können dadurch Log-Einträge manipulieren oder verfälschen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD
  8. Apache Log4j Core XmlLayout – fehlende Bereinigung XML-1.0-verbotener Zeichen

    CVE-2026-34480 Hoch

    Das XmlLayout in Apache Log4j Core (Versionen bis einschliesslich 2.25.3) bereinigt XML-1.0-verbotene Zeichen nicht und kann dadurch fehlerhaftes XML ausgeben. Dies kann zu Problemen bei der Verarbeitung von Log-Ausgaben führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.5 EPSS: 0.97% Publiziert: Referenz: NVD
  9. Apache Thrift: Integer Overflow / Wraparound

    CVE-2026-41605 Hoch

    In Apache Thrift vor Version 0.23.0 besteht eine Integer-Overflow- bzw. Wraparound-Schwachstelle, die zu unerwartetem Programmverhalten führen kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.

    CVSS: 7.3 EPSS: 0.93% Publiziert: Referenz: NVD
  10. Apache Camel-MINA: Unsichere Deserialisierung in MinaConverter

    CVE-2026-40473 Hoch

    Der Typ-Konverter MinaConverter.toObjectInput(IoBuffer) der camel-mina-Komponente kapselt einen IoBuffer in ein java.io.ObjectInputStream-Objekt, ohne ObjectInputFilter oder Klassenladeeinschränkungen anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Netzwerkdaten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 8.8 EPSS: 0.93% Publiziert: Referenz: NVD
  11. Apache Thrift: Out-of-Bounds-Read-Schwachstelle

    CVE-2026-41604 Hoch

    In Apache Thrift vor Version 0.23.0 wurde eine Out-of-Bounds-Read-Schwachstelle identifiziert, die eine unsachgemässe Verarbeitung von Speicherbereichen ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.

    CVSS: 8.2 EPSS: 0.92% Publiziert: Referenz: NVD
  12. Apache Camel LevelDB – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-25747 Hoch

    Die Klasse DefaultLevelDBSerializer in der Apache Camel LevelDB-Komponente deserialisiert Daten aus dem LevelDB-Aggregations-Repository ohne ausreichende Prüfung. Dies kann bei der Verarbeitung nicht vertrauenswürdiger Daten zu unsicherer Deserialisierung führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 8.8 EPSS: 0.90% Publiziert: Referenz: NVD
  13. Apache ActiveMQ – Denial of Service via Out-of-Memory bei TLSv1.3

    CVE-2026-39304 Hoch

    Die NIO-SSL-Transporte in Apache ActiveMQ Client, Broker und ActiveMQ verarbeiten TLSv1.3 Handshake KeyUpdates nicht korrekt, was zu einem Out-of-Memory-Fehler und damit zu einem Denial of Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 7.5 EPSS: 0.90% Publiziert: Referenz: NVD
  14. Apache CXF – JNDI-Injection im JCA-Integrationsmodul

    CVE-2026-50633 Hoch

    Im JCA-Integrationsmodul von Apache CXF wurde eine JNDI-Injection-Schwachstelle entdeckt, die zur Codeausführung führen kann, wenn ein Angreifer den JCA-Deployment-Deskriptor (ra.xml) manipulieren kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die von Apache bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.1 EPSS: 0.86% Publiziert: Referenz: NVD
  15. Apache ActiveMQ – Denial of Service über den STOMP-Connector

    CVE-2026-49432 Hoch

    Eine Schwachstelle durch unzureichende Eingabevalidierung betrifft Apache ActiveMQ, Apache ActiveMQ All und Apache ActiveMQ Stomp. Ein entfernter, nicht authentifizierter Peer, der einen exponierten STOMP-Connector erreicht, kann einen Denial of Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und den Zugriff auf den STOMP-Connector einschränken.

    CVSS: 7.5 EPSS: 0.84% Publiziert: Referenz: NVD
  16. Apache Camel (Hazelcast-Komponente) – Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-43865 Hoch

    Die Komponente camel-hazelcast von Apache Camel erzeugt und verwaltet Hazelcast-Instanzen mit einer Standardkonfiguration, die keine Einschränkungen anwendet, was eine Deserialisierung nicht vertrauenswürdiger Daten ermöglicht. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 8.1 EPSS: 0.80% Publiziert: Referenz: NVD
  17. Apache ActiveMQ Client: Denial of Service durch überdimensionierte Speicherzuweisung

    CVE-2026-50734 Hoch

    In Apache ActiveMQ Client, Apache ActiveMQ und Apache ActiveMQ All besteht eine Schwachstelle durch Speicherzuweisung mit übermässiger Grössenangabe. Ein nicht authentifizierter Angreifer im Netzwerk kann durch eine präparierte Anfrage einen Denial of Service des Brokers auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD
  18. Apache ActiveMQ: Übermässige Speicherallokation über STOMP ermöglicht Denial of Service

    CVE-2026-53916 Hoch

    In Apache ActiveMQ (inkl. Apache ActiveMQ All und Apache ActiveMQ Stomp) kann ein nicht authentifizierter Client über eine STOMP-NIO-Verbindung präparierte Header senden und so eine Speicherallokation mit übermässiger Grösse und damit einen Denial of Service auslösen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte und Apache Tomcat. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD
  19. Apache ActiveMQ: Denial of Service durch übergrosse Speicherallokation

    CVE-2026-53917 Hoch

    Eine Schwachstelle vom Typ Memory Allocation with Excessive Size Value in Apache ActiveMQ (inkl. ActiveMQ All, Client und Broker) erlaubt einem authentifizierten Benutzer, durch entsprechend präparierte Anfragen einen Denial of Service des Brokers auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD
  20. Apache HTTP Server: Buffer Over-read über ausgehende OCSP-Anfragen

    CVE-2026-44185 Hoch

    Im Apache HTTP Server besteht eine Buffer-Over-read-Schwachstelle über ausgehende OCSP-Anfragen an einen vom Angreifer kontrollierten OCSP-Server. Betroffen sind laut Quelle die Versionen 2.4.0 bis 2.4.67. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Apache-HTTP-Server-Version aktualisieren.

    CVSS: 7.3 EPSS: 0.74% Publiziert: Referenz: NVD
  21. Unsichere Deserialisierung in Apache Camel (camel-vertx-http)

    CVE-2026-40859 Hoch

    In Apache Camel besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Die Komponente camel-vertx-http deserialisiert HTTP-Antwortkörper, die den Content-Type application/x-java-serialized-object tragen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.1 EPSS: 0.72% Publiziert: Referenz: NVD
  22. cordova-plugin-inappbrowser (iOS): Fehlende Formatvalidierung der id aus WKScriptMessage

    CVE-2026-47430 Hoch

    Die iOS-Implementierung von cordova-plugin-inappbrowser übergibt das id-Feld aus einem WKScriptMessage-Body ohne Formatvalidierung an sendPluginResult:callbackId:. Dadurch lässt sich die Integrität der verarbeiteten Daten beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.

    CVSS: 7.5 EPSS: 0.72% Publiziert: Referenz: NVD
  23. Apache Camel-Infinispan: Unsichere Deserialisierung in Remote-Aggregations-Repository

    CVE-2026-40858 Hoch

    Das ProtoStream-basierte Remote-Aggregations-Repository der camel-infinispan-Komponente deserialisiert Daten aus einem entfernten Infinispan-Cache mittels java.io.ObjectInputStream ohne ObjectInputFilter anzuwenden. Dies ermöglicht unsichere Deserialisierung über manipulierte Cache-Einträge. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.71% Publiziert: Referenz: NVD
  24. Apache HTTP Server: Heap-basierter Pufferüberlauf über ProxyPassReverseCookie

    CVE-2026-34356 Hoch

    Eine Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP Server betrifft Umgebungen mit bösartigen Backend-Servern und den ProxyPassReverseCookie*-Direktiven. Betroffen sind die Versionen 2.4.0 bis 2.4.67. Der Angriff erfolgt über das Netzwerk. Die Kennung ist zusätzlich beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Apache HTTP Server aktualisieren.

    CVSS: 7.5 EPSS: 0.71% Publiziert: Referenz: NVD
  25. Apache ActiveMQ Broker – Denial of Service durch Out-of-Memory

    CVE-2026-50750 Hoch

    Eine Denial-of-Service-Schwachstelle durch Speichererschöpfung (Out of Memory) betrifft Apache ActiveMQ Broker, Apache ActiveMQ und Apache ActiveMQ All. Im Anschluss an den Fix für CVE-2026-49270 kann ein nicht authentifizierter Angreifer laut Quelle den Broker weiterhin zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.71% Publiziert: Referenz: NVD
  26. Apache Lucene.Net.Replicator: Path-Traversal-Schwachstelle

    CVE-2026-47896 Hoch

    In der Apache Lucene.Net.Replicator-Bibliothek besteht eine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein zugelassenes Verzeichnis). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.5 EPSS: 0.70% Publiziert: Referenz: NVD
  27. Apache Log4j JsonTemplateLayout – ungültige JSON-Ausgabe bei bestimmten Log-Ereignissen

    CVE-2026-34481 Hoch

    Das JsonTemplateLayout in Apache Log4j (Versionen bis einschliesslich 2.25.3) erzeugt unter bestimmten Bedingungen bei Log-Ereignissen ungültige JSON-Ausgaben. Dies kann die Weiterverarbeitung der Logs beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD
  28. Undertow – Fehlerhafte Verarbeitung von Leerzeichen am Anfang von Header-Zeilen

    CVE-2026-28369 Hoch

    In Undertow werden HTTP-Anfragen, bei denen die erste Header-Zeile mit einem oder mehreren Leerzeichen beginnt, fehlerhaft verarbeitet: Die führenden Leerzeichen werden entfernt, was zu unerwarteten Interpretationsunterschieden gegenüber Proxies führen kann. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.7 EPSS: 0.68% Publiziert: Referenz: NVD
  29. Apache Traffic Server – Absturz durch fehlerhafte POST-Verarbeitung

    CVE-2025-58136 Hoch

    In Apache Traffic Server (Versionen 10.0.0 bis 10.1.1 sowie 9.0.0 bis 9.2.12) verursacht ein Fehler in der POST-Anfrageverarbeitung unter bestimmten Bedingungen einen Absturz. Empfohlene Massnahme: Upgrade auf eine gepatchte Version. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.5 EPSS: 0.67% Publiziert: Referenz: NVD
  30. Apache Camel – Unsichere Java-Deserialisierung in ConsulRegistry

    CVE-2026-27172 Hoch

    Die Klasse ConsulRegistry im Apache-Camel-Modul camel-consul liest Java-serialisierte Werte aus dem Consul-Backend und deserialisiert diese ohne ausreichende Prüfung. Dies kann von einem Angreifer mit Schreibzugriff auf Consul ausgenutzt werden, um beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.67% Publiziert: Referenz: NVD
  31. Apache ActiveMQ Broker: unzureichende Eingabevalidierung (LDAP)

    CVE-2026-49434 Hoch

    In Apache ActiveMQ Broker, Apache ActiveMQ und Apache ActiveMQ All besteht eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer, der LDAP-Einträge veröffentlichen oder verändern kann, die zur konfigurierten Suche passen, kann die Lücke ausnutzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine korrigierte Version der betroffenen Apache-Software aktualisieren.

    CVSS: 7.5 EPSS: 0.66% Publiziert: Referenz: NVD
  32. Apache OFBiz: Template-Injection (Code Injection) durch berechtigte Nutzer

    CVE-2026-50223 Hoch

    In Apache OFBiz besteht eine Schwachstelle durch unzureichende Kontrolle der Code-Generierung (Code Injection): Ein authentifizierter Benutzer mit niedrigen Rechten und Content-/DataResource-Bearbeitungsberechtigung kann eine Template-Injection durchführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.

    CVSS: 8.8 EPSS: 0.66% Publiziert: Referenz: NVD
  33. Apache HTTP 2.4.66 – Privilege Escalation in .htaccess-Modulen

    CVE-2026-24072 Hoch

    In Apache HTTP Server 2.4.66 und früher ermöglicht ein Privilege-Escalation-Fehler in verschiedenen Modulen lokalen .htaccess-Autoren, Dateien mit den Rechten des httpd-Benutzers zu lesen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD
  34. Apache Syncope – Unzureichende Isolation ermöglicht Ausführung von schädlichem Code

    CVE-2026-42782 Hoch

    In Apache Syncope können Administratoren mit ausreichenden Berechtigungen für Implementierungen eine schädliche Groovy-Klasse mit nicht vertrauenswürdigem Code erstellen. Die unzureichende Isolation oder Abschirmung ermöglicht es, diesen Code im Kontext der Anwendung auszuführen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.2 EPSS: 0.65% Publiziert: Referenz: NVD
  35. Apache Airflow – Unsichere Deserialisierung in Scheduler-Deadline-Decoder

    CVE-2026-45360 Hoch

    In Apache Airflow ermöglicht der Scheduler-seitige Deadline-Decoder (`SerializedCustomReference.deserialize_reference`) das Importieren und Ausführen beliebiger Klassenpfade, die aus DAG-autor-kontrollierten serialisierten Daten stammen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.65% Publiziert: Referenz: NVD
  36. Apache Airflow – Open Redirect durch umgangene URL-Prüfung

    CVE-2026-40961 Hoch

    Ein Fehler in der Login-Redirect-Route von Apache Airflow erlaubte authentifizierten Benutzern, URLs zu konstruieren, die die Prüfung is_safe_url umgingen. Angreifer konnten so eine Weiterleitung von der vertrauenswürdigen Airflow-Domain auf eine externe Seite auslösen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.2 EPSS: 0.65% Publiziert: Referenz: NVD
  37. Apache CXF – Unvollständige Korrektur für RCE über nicht vertrauenswürdige JMS-Konfiguration

    CVE-2026-50632 Hoch

    Für Apache CXF wurde festgestellt, dass eine frühere Korrektur zu CVE-2026-44417 (nicht vertrauenswürdige JMS-Konfiguration kann zu RCE führen) unvollständig war. Bei nicht vertrauenswürdiger Konfiguration kann dies weiterhin Codeausführung ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf eine korrigierte Apache-CXF-Version aktualisieren.

    CVSS: 8.1 EPSS: 0.65% Publiziert: Referenz: NVD
  38. Apache CXF – Unvollständiger Fix für RCE über nicht vertrauenswürdige JMS-Konfiguration

    CVE-2026-44417 Hoch

    Der ursprüngliche Fix für CVE-2025-48913 in Apache CXF war unvollständig: Ein weiterer Codepfad ermöglicht weiterhin Remote Code Execution, wenn nicht vertrauenswürdige Benutzereingaben in die JMS-Konfiguration einfliessen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.64% Publiziert: Referenz: NVD
  39. Apache ZooKeeper ZKTrustManager – Hostname-Verifizierung über PTR-Records umgehbar

    CVE-2026-24281 Hoch

    In Apache ZooKeeper fällt ZKTrustManager bei fehlgeschlagener IP-SAN-Validierung auf eine Reverse-DNS-Abfrage (PTR) zurück. Angreifer, die PTR-Records kontrollieren oder fälschen können, sind dadurch in der Lage, ZooKeeper-Server zu imitieren. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.4 EPSS: 0.63% Publiziert: Referenz: NVD
  40. Apache Thrift – Fehlende Validierung des Zertifikats bei Host-Abweichung

    CVE-2026-43869 Hoch

    In Apache Thrift besteht eine Schwachstelle durch unsachgemässe Validierung von Zertifikaten bei Host-Abweichung. Betroffen sind alle Versionen vor 0.23.0. Ein Upgrade auf Version 0.23.0, welche das Problem behebt, wird empfohlen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.63% Publiziert: Referenz: NVD
  41. Apache HTTP Server mod_md – Ressourcenerschöpfung via OCSP-Daten

    CVE-2026-29168 Hoch

    In Apache HTTP Server besteht eine Schwachstelle in mod_md, die durch unkontrollierte Ressourcenzuweisung via OCSP-Antwortdaten ausgelöst werden kann. Betroffen sind Versionen 2.4.30 bis 2.4.66. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.3 EPSS: 0.63% Publiziert: Referenz: NVD
  42. Apache Camel: Authentifizierungs-Bypass bei konfiguriertem Context-Pfad

    CVE-2026-40022 Hoch

    Wenn auf dem eingebetteten HTTP-Server oder Management-Server von Apache Camel (camel-platform-http-main) Authentifizierung aktiviert und ein nicht-root-Context-Pfad wie /api oder /admin konfiguriert ist, kann die Authentifizierung umgangen werden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.2 EPSS: 0.62% Publiziert: Referenz: NVD
  43. Apache Lucene.Net.Replicator – Path Traversal

    CVE-2026-47897 Hoch

    Eine Path-Traversal-Schwachstelle (unzureichende Beschränkung eines Pfadnamens auf ein zulässiges Verzeichnis) betrifft die Bibliothek Lucene.Net.Replicator von Apache Lucene.Net. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.62% Publiziert: Referenz: NVD
  44. Apache OpenNLP – Denial of Service durch unbegrenzte Array-Allokation

    CVE-2026-42440 Hoch

    In Apache OpenNLP ermöglichen die Methoden des AbstractModelReader eine unbegrenzte Array-Allokation, die zu einem Speicherüberlauf (Out-of-Memory) und damit zu einem Denial-of-Service führen kann. Betroffen sind Versionen vor 2.5.9 sowie vor 3.0.0-M3. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.60% Publiziert: Referenz: NVD
  45. Apache HTTP Server mod_dav_lock – NULL-Pointer-Dereferenz

    CVE-2026-29169 Hoch

    In Apache HTTP Server kann ein Null-Zeiger-Fehler in mod_dav_lock durch einen manipulierten HTTP-Request ausgelöst werden, was zum Absturz des Servers führt. Betroffen sind Versionen 2.4.66 und früher. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD
  46. Apache Airflow – ComputeEngineSSHHook deaktiviert SSH-Host-Key-Verifizierung standardmässig

    CVE-2026-45361 Hoch

    Der `ComputeEngineSSHHook` des Apache-Airflow-Providers für Google deaktiviert standardmässig die SSH-Host-Key-Verifizierung, wodurch SSH-Verbindungen zwischen einem Airflow-Worker und einer Compute-Engine-VM für Man-in-the-Middle-Angriffe anfällig sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.1 EPSS: 0.59% Publiziert: Referenz: NVD
  47. Apache ActiveMQ – fehlende Autorisierung bei temporären Destinations

    CVE-2026-54475 Hoch

    Eine Schwachstelle durch fehlende Autorisierung betrifft Apache ActiveMQ Broker, Apache ActiveMQ All und Apache ActiveMQ. Bei Apache ActiveMQ Classic sollten temporäre Destinations auf die Verbindung isoliert sein, die sie erzeugt hat; diese Isolation war laut Quelle nicht gewährleistet. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD
  48. Apache HttpComponents Core: DoS im HTTP/2-HPACK-Decoder

    CVE-2026-54428 Hoch

    Eine Ressourcenzuweisung ohne Limit oder Drosselung im HTTP/2-HPACK-Decoder von Apache HttpComponents Core (Version 5.4.2 und früher, 5.5-beta1 und früher) erlaubt einem entfernten Angreifer, einen Denial of Service auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Apache-Advisory aktualisieren.

    CVSS: 7.5 EPSS: 0.59% Publiziert: Referenz: NVD
  49. Apache HTTP Server: Endlosschleife im Modul mod_proxy_ftp

    CVE-2026-44186 Hoch

    Das Modul mod_proxy_ftp im Apache HTTP Server enthält eine Schwachstelle mit unerreichbarer Abbruchbedingung (Endlosschleife), die bei einem vom Angreifer kontrollierten Backend-FTP-Server ausgelöst werden kann. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat, Axis und Ubuntu (USN). CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.3 EPSS: 0.58% Publiziert: Referenz: NVD
  50. Apache Fluss – Heap-Erschöpfung durch unbegrenzte Netty-Frame-Länge

    CVE-2026-49361 Hoch

    Apache Fluss in Versionen vor 0.9.1 konfiguriert den Netty LengthFieldBasedFrameDecoder mit Integer.MAX_VALUE als maximale Frame-Länge. Dies ermöglicht nicht authentifizierten Remote-Angreifern, den JVM-Heap durch gezielt große Frames zu erschöpfen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.58% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog