1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Tomcat Seite 6

Server-Software, Middleware, Web
383
Reports
41
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

383 Reports

Zeige 251 bis 300 von 383

  1. Fehlerhafte Autorisierung in Apache APISIX (authz-casdoor-Plugin)

    CVE-2026-47339 Hoch

    In Apache APISIX besteht eine Schwachstelle durch fehlerhafte Autorisierung. Unter der Standardkonfiguration des Plugins authz-casdoor kann ein Angreifer sich mit Zugangsdaten aus einer anderen Quelle authentifizieren. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD
  2. Apache Helix: zu freizügiges CORS in der REST-API

    CVE-2026-57111 Hoch

    In der REST-API (helix-rest, CORSFilter) von Apache Helix bis Version 2.0.0 besteht ein zu freizügiges Cross-Origin Resource Sharing (CORS), das einem entfernten Angreifer den plattformübergreifenden Zugriff ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  3. Apache Storm – Deserialization of Untrusted Data via Nimbus Thrift API

    CVE-2026-35337 Hoch

    In Apache Storm (Versionen vor 2.8.6) werden beim Verarbeiten von Topology-Credentials über die Nimbus Thrift API nicht vertrauenswürdige Daten deserialisiert. Dies kann zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD
  4. Apache Airflow: FTP-Provider überträgt den Datenkanal unverschlüsselt

    CVE-2026-49486 Hoch

    Der FTP-Provider von Apache Airflow baute in FTPSHook.get_conn() eine ftplib.FTP_TLS-Verbindung auf, rief jedoch nie prot_p() auf; dadurch war zwar der Steuerkanal TLS-geschützt, der Datenkanal wurde aber unverschlüsselt übertragen. Als betroffen ausgewiesen sind Apache HTTP Server / ASF-Projekte, Apache Tomcat und Progress. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  5. Apache Thrift Node.js: Unkontrollierte Rekursion

    CVE-2026-41636 Hoch

    In den Node.js-Bindings von Apache Thrift vor Version 0.23.0 besteht eine Schwachstelle durch unkontrollierte Rekursion, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Upgrade auf Apache Thrift 0.23.0.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  6. Apache Tomcat – HTTP Request Smuggling über ungültige Chunk-Extension

    CVE-2026-24880 Hoch

    In Apache Tomcat (ab 11.0.0-M1) führt eine inkonsistente Interpretation von HTTP-Anfragen über ungültige Chunk-Extensions zu einer HTTP-Request/Response-Smuggling-Schwachstelle. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  7. Apache Airflow – XCom-basierte Codeausführung durch DAG-Autoren

    CVE-2026-33858 Hoch

    DAG-Autoren in Apache Airflow, die normalerweise keinen Code im Webserver-Kontext ausführen dürfen, konnten durch präparierte XCom-Payloads die Ausführung beliebigen Codes im Webserver veranlassen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.20% Publiziert: Referenz: NVD
  8. Apache LDAP Client 2.1.7 – fehlende Hostname-Validierung bei TLS

    CVE-2026-35563 Hoch

    Der LDAP-Client in Version 2.1.7 überprüft nicht, ob das Server-Zertifikat dem vorgesehenen LDAP-Hostnamen entspricht. Obwohl das Zertifikat selbst validiert wird, fehlt die Hostname-Prüfung, was Man-in-the-Middle-Angriffe ermöglicht. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.5 EPSS: 0.18% Publiziert: Referenz: NVD
  9. Apache Airflow – Unklares Sicherheitsmodell vor Version 3.2.0

    CVE-2025-66236 Hoch

    Vor Apache Airflow 3.2.0 war nicht eindeutig dokumentiert, dass sichere Airflow-Deployments besondere Massnahmen durch den Deployment Manager erfordern. Dies konnte dazu führen, dass Sicherheitsdetails und das Sicherheitsmodell von Airflow nicht ausreichend berücksichtigt wurden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.12% Publiziert: Referenz: NVD
  10. Apache OFBiz – Server-Side Request Forgery (SSRF) via Content-Komponente

    CVE-2026-29226 Hoch

    In Apache OFBiz besteht eine SSRF-Schwachstelle über Operationen der Content-Komponente. Betroffen sind Versionen vor 24.09.06; ein Upgrade auf diese Version wird empfohlen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 7.3 EPSS: 0.11% Publiziert: Referenz: NVD
  11. Apache SkyWalking MCP – Server-Side Request Forgery via SW-URL Header

    CVE-2026-34476 Hoch

    In Apache SkyWalking MCP Version 0.1.0 besteht eine Server-Side Request Forgery (SSRF)-Schwachstelle über den SW-URL HTTP-Header. Angreifer können dadurch interne Dienste ansprechen oder Anfragen aus dem Server-Kontext heraus auslösen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Version 0.2.0.

    CVSS: 7.1 EPSS: 0.11% Publiziert: Referenz: NVD
  12. Apache Airflow – Unbefugtes DAG-Auslösen über Asset-Berechtigung

    CVE-2026-32228 Hoch

    Ein UI- oder API-Benutzer mit der Berechtigung zur Asset-Materialisierung konnte in Apache Airflow DAGs auslösen, auf die er keinen Zugriff haben sollte. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Migration auf Apache Airflow 3.2.0, das das Problem behebt.

    CVSS: 7.5 EPSS: 0.11% Publiziert: Referenz: NVD
  13. Apache OFBiz – Server-Side Request Forgery (SSRF)

    CVE-2026-31910 Hoch

    In Apache OFBiz besteht eine SSRF-Schwachstelle. Betroffen sind Versionen vor 24.09.06; ein Upgrade auf diese Version behebt das Problem. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD
  14. Apache Airflow – Stack-Trace-Offenlegung bei SQL-Fehlern in der API

    CVE-2026-30912 Hoch

    Bei SQL-Fehlern gibt die Apache Airflow API Exception-Stack-Traces preis, selbst wenn die Einstellung „api/expose_stack_traces” auf false gesetzt ist. Dies kann einem Angreifer zusätzliche interne Informationen liefern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.10% Publiziert: Referenz: NVD
  15. Apache Tomcat JsonAccessLogValve – Improper Output Encoding

    CVE-2026-34483 Hoch

    Die Komponente JsonAccessLogValve in Apache Tomcat (Versionen 11.0.0-M1 bis 11.0.20 sowie 10.1.0-M1 bis 10.x) weist eine Schwachstelle bei der Ausgabekodierung auf. Angreifer können dadurch Log-Einträge manipulieren. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD
  16. Apache Tomcat – Kubernetes Bearer Token in Log-Datei offengelegt

    CVE-2026-34487 Hoch

    Die Cloud-Membership-Komponente für Clustering in Apache Tomcat schreibt den Kubernetes Bearer Token in Log-Dateien. Angreifer mit Zugriff auf diese Logs können den Token zur Authentifizierung gegenüber der Kubernetes-API missbrauchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD
  17. Apache OpenMeetings – Zugangsdaten in URL-Parametern (GET-Anfrage)

    CVE-2026-34020 Hoch

    Der REST-Login-Endpunkt von Apache OpenMeetings überträgt Benutzername und Passwort als Abfrageparameter in einer HTTP-GET-Anfrage, was zur Offenlegung sensibler Daten in Logs und Browser-Historien führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.09% Publiziert: Referenz: NVD
  18. Apache OFBiz – Eval Injection durch unkontrollierte Code-Generierung

    CVE-2026-46586 Hoch

    In Apache OFBiz besteht eine Schwachstelle durch fehlerhafte Kontrolle der Code-Generierung sowie Eval Injection, bei der nicht vertrauenswürdige Eingaben in dynamisch ausgewertetem Code ausgeführt werden können. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.08% Publiziert: Referenz: NVD
  19. Apache OFBiz – Offenlegung sensibler Informationen gegenüber unbefugten Akteuren

    CVE-2026-31909 Hoch

    In Apache OFBiz können sensible Informationen gegenüber unbefugten Akteuren offengelegt werden. Betroffen sind Versionen vor 24.09.06; ein Upgrade wird empfohlen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf Apache OFBiz 24.09.06.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  20. Apache Tomcat – Falsche Behandlung von Gross-/Kleinschreibung in LockOutRealm

    CVE-2026-43513 Hoch

    In Apache Tomcat besteht eine Schwachstelle durch unsachgemässe Behandlung der Gross-/Kleinschreibung in der LockOutRealm-Komponente. Betroffen sind Versionen ab 11.0.0-M1 bis 11.0.21, ab 10.1.0-M1 bis 10.1.54 sowie ab 9.0.0.M1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  21. Apache Wicket – Offenlegung sensibler Informationen gegenüber unberechtigten Akteuren

    CVE-2026-43646 Hoch

    In Apache Wicket besteht eine Schwachstelle durch die Offenlegung sensibler Informationen gegenüber unberechtigten Akteuren. Betroffen sind Versionen von 8.0.0 bis 8.17.0, von 9.0.0 bis 9.22.0 sowie von 10.0.0 an. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.08% Publiziert: Referenz: NVD
  22. Apache Airflow – Unsicheres XCom-Muster in Beispiel-DAG

    CVE-2025-54550 Hoch

    In der Apache Airflow-Dokumentation enthaltene Beispiel-DAGs implementierten ein unsicheres Muster beim Lesen von XCom-Werten, das von UI-Benutzern mit Bearbeitungsrechten ausgenutzt werden konnte. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.07% Publiziert: Referenz: NVD
  23. Apache OpenMeetings – Hartcodierter kryptographischer Schlüssel

    CVE-2026-33266 Hoch

    In Apache OpenMeetings wird der Verschlüsselungsschlüssel für „Remember me”-Cookies standardmässig auf einen festen Wert in der Konfigurationsdatei gesetzt und nicht automatisch rotiert. Dies stellt eine Schwachstelle durch die Verwendung eines hartcodierten kryptographischen Schlüssels dar. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.07% Publiziert: Referenz: NVD
  24. Apache Avro Java SDK – Code Injection

    CVE-2025-33042 Hoch

    Im Apache Avro Java SDK besteht eine Schwachstelle durch unsachgemässe Kontrolle der Code-Generierung (Code Injection), die beim Verarbeiten nicht vertrauenswürdiger Avro-Schemas ausgelöst werden kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.06% Publiziert: Referenz: NVD
  25. Apache SkyWalking – Informationsoffenlegung über Debugging-Endpunkt

    CVE-2026-30778 Hoch

    Der Endpunkt /debugging/config/dump in Apache SkyWalking OAP kann sensible Konfigurationsinformationen von MySQL/PostgreSQL preisgeben. Betroffen sind Versionen 9.7.0 bis 10.3.0. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  26. Apache Flink – Code-Injection in SQL-Code-Generierung

    CVE-2026-35194 Hoch

    In Apache Flink (Versionen 1.15.0 bis 1.20.x sowie 2.0.0 bis 2.x) ermöglicht eine Code-Injection in der SQL-Code-Generierung authentifizierten Nutzern mit Query-Berechtigungen die Ausführung beliebigen Codes auf TaskManagers. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.05% Publiziert: Referenz: NVD
  27. Apache Tomcat – Ressourcenzuteilung ohne Limits (DoS)

    CVE-2026-41284 Hoch

    In Apache Tomcat besteht eine Schwachstelle durch fehlende Begrenzung der Ressourcenzuteilung. Betroffen sind mehrere Versionen, darunter 11.0.0-M1 bis 11.0.21, 10.1.0-M1 bis 10.1.54 sowie 9.0.0.M1 und spätere. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  28. Apache Airflow – Arbitrary Code Execution durch DAG-Autoren

    CVE-2026-25917 Hoch

    In Apache Airflow können DAG-Autoren, die normalerweise keinen Code im Webserver-Kontext ausführen dürfen, über präparierte XCom-Payloads beliebigen Code auf dem Webserver ausführen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.2 EPSS: 0.05% Publiziert: Referenz: NVD
  29. Apache Tomcat – HTTP-Authentifizierungs-Header bei WebSocket-Authentifizierung weitergegeben

    CVE-2026-42498 Hoch

    In Apache Tomcat wird der HTTP-Authentifizierungs-Header bei der WebSocket-Authentifizierung an unerwartete Hosts weitergegeben. Betroffen sind Apache Tomcat-Versionen von 11.0.0-M1 bis 11.0.21 sowie von 10.1. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.05% Publiziert: Referenz: NVD
  30. Apache Airflow – JWT-Token-Exposition in Logs

    CVE-2026-31987 Hoch

    In Apache Airflow wurden JWT-Tokens von Tasks in Protokolldateien offengelegt. Dadurch könnten UI-Benutzer die Identität von DAG-Autoren annehmen und unbefugte Aktionen ausführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Upgrade auf eine Apache-Airflow-Version mit enthaltener Fehlerkorrektur.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  31. Undertow – Request Smuggling über ungültige Header-Terminierung

    CVE-2026-28367 Hoch

    In Undertow kann ein entfernter Angreifer durch das Senden von '\r\r\r' als Header-Block-Terminator HTTP-Request-Smuggling-Angriffe in Kombination mit bestimmten Proxy-Servern durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.05% Publiziert: Referenz: NVD
  32. Apache APISIX – Klartextübertragung sensibler Daten im OpenID-Connect-Plugin

    CVE-2026-31923 Hoch

    In Apache APISIX kann es aufgrund des standardmässig auf false gesetzten Parameters ssl_verify im openid-connect-Plugin zur Klartextübertragung sensibler Informationen kommen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  33. Apache Arrow C++ – Use-After-Free beim Lesen von IPC-Dateien

    CVE-2026-25087 Hoch

    In Apache Arrow C++ (Versionen 15.0.0 bis 23.0.0) besteht eine Use-After-Free-Schwachstelle, die beim Lesen von Arrow-IPC-Dateien (nicht IPC-Streams) ausgelöst werden kann. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.0 EPSS: 0.04% Publiziert: Referenz: NVD
  34. Apache Airflow – Fehlende Autorisierung in HITL-Endpunkten der Execution API

    CVE-2026-30911 Hoch

    In Apache Airflow Versionen 3.1.0 bis 3.1.7 fehlt eine Autorisierungsprüfung in den Human-in-the-Loop-Endpunkten der Execution API. Dadurch kann jede authentifizierte Task-Instanz entsprechende Aktionen lesen, genehmigen oder ausführen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.04% Publiziert: Referenz: NVD
  35. Apache::SessionX – Unsichere Session-IDs

    CVE-2025-40932 Hoch

    Apache::SessionX (Versionen bis 2.01) für Perl erzeugt Session-IDs durch den Standardgenerator Apache::SessionX::Generate::MD5 auf unsichere Weise, was die Vorhersagbarkeit von Sitzungstoken ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  36. Apache Neethi: Denial of Service durch algorithmische Komplexität in WS-Policy

    CVE-2026-42402 Hoch

    In Apache Neethi können speziell präparierte WS-Policy-Dokumente durch exponentielle Kartesische Produktbildung bei der Policy-Normalisierung einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.04% Publiziert: Referenz: NVD
  37. Apache Airflow – Code-Ausführung durch DAG-Autor

    CVE-2024-56373 Hoch

    In Apache Airflow können DAG-Autoren durch Manipulation der Datenbank im Kontext des Webservers beliebigen Code ausführen, obwohl dies regulär nicht erlaubt sein sollte. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.4 EPSS: 0.04% Publiziert: Referenz: NVD
  38. Apache Cassandra – Privilege Escalation in mTLS-Umgebung

    CVE-2026-27314 Hoch

    In Apache Cassandra 5.0 mit aktiviertem MutualTlsAuthenticator können Benutzer mit ausschliesslich CREATE-Berechtigung ihr eigenes Zertifikat mit einer beliebigen anderen Identität verknüpfen und sich so unerlaubt höhere Rechte verschaffen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.04% Publiziert: Referenz: NVD
  39. Apache Neethi – Zirkuläre Referenzen in WS-Policy-Definitionen

    CVE-2026-42403 Hoch

    Apache Neethi erkennt zirkuläre Referenzen in Policy-Definitionen nicht korrekt. Wenn ein WS-Policy-Dokument zirkuläre Verweise enthält (Policy A referenziert Policy B, die wiederum Policy A referenziert), kann dies zu unerwünschtem Verhalten führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  40. Apache Tomcat – Cipher-Preference-Reihenfolge wird nicht beibehalten

    CVE-2026-29129 Hoch

    In bestimmten Versionen von Apache Tomcat (11.0.16–11.0.18, 10.1.51–10.1.52, 9.0.114 und folgende) wird die konfigurierte Cipher-Preference-Reihenfolge nicht korrekt eingehalten. Dies kann dazu führen, dass schwächere Verschlüsselungsverfahren bevorzugt ausgehandelt werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  41. Apache Airflow – Session-Token mit zu weitem Cookie-Pfad

    CVE-2026-28779 Hoch

    In Apache Airflow 3.1.0 bis 3.1.7 wird das Session-Token-Cookie (_token) unabhängig von der konfigurierten Basis-URL mit dem Pfad '/' gesetzt. Dadurch können auf demselben Host betriebene andere Anwendungen dieses Cookie mitlesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  42. Apache Airflow BashOperator – Privilegienerweiterung über unsanitierte Eingabe

    CVE-2026-30898 Hoch

    In der Apache Airflow-Dokumentation wurde ein BashOperator-Beispiel bereitgestellt, das unsanitierte Benutzereingaben aus dag_run.conf verarbeitete und dadurch eine Privilegienerweiterung für UI-Benutzer ermöglichte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  43. Apache – Origin-Validierungsfehler, Path Traversal und HTTP Request Splitting

    CVE-2026-43870 Hoch

    Für Apache-Produkte wurden mehrere Schwachstellen gemeldet, darunter Origin-Validierungsfehler, Path-Traversal-Angriffe sowie HTTP Request/Response Splitting durch unsachgemässe Neutralisierung von CRLF-Sequenzen in HTTP-Headern. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD
  44. Apache DolphinScheduler – Offenlegung sensibler Informationen

    CVE-2025-62188 Hoch

    In Apache DolphinScheduler besteht eine Schwachstelle vom Typ „Exposure of Sensitive Information to an Unauthorized Actor”, durch die unbefugte Akteure auf sensible Informationen zugreifen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  45. Apache HertzBeat – XPath-Injection

    CVE-2026-24343 Hoch

    In Apache HertzBeat (Versionen 1.7.1 bis vor 1.8.0) besteht eine XPath-Injection-Schwachstelle durch unzureichende Neutralisierung von Daten in XPath-Ausdrücken. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.03% Publiziert: Referenz: NVD
  46. Undertow – Header-Parsing-Inkonsistenz ermöglicht Request Smuggling

    CVE-2026-28368 Hoch

    In Undertow werden Header-Namen abweichend von vorgelagerten Proxies geparst. Ein entfernter Angreifer kann speziell konstruierte Anfragen erstellen, die von Undertow und einem vorgeschalteten Proxy unterschiedlich interpretiert werden, und so HTTP-Request-Smuggling-Angriffe durchführen. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD
  47. Apache CloudStack – Path-Traversal beim Template-Download über KVM

    CVE-2026-25077 Hoch

    Benutzerkonten dürfen standardmässig Templates direkt in den Primärspeicher für den Einsatz mit dem KVM-Hypervisor registrieren. Durch fehlende Bereinigung des Dateinamens können Angreifer diese Funktion missbrauchen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  48. Apache Atlas: Code-Injection über DSL-Such-Endpunkt

    CVE-2026-40563 Hoch

    Apache Atlas exponiert einen DSL-Such-Endpunkt, der benutzerseitig übermittelte Abfragezeichenfolgen entgegennimmt. Ein Angreifer kann dies für eine Code-Injection-Attacke ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD
  49. Apache DolphinScheduler – Fehlerhafte Autorisierung ermöglicht Nutzung undefinierter Tenants

    CVE-2026-23902 Hoch

    Eine fehlerhafte Autorisierungsprüfung in Apache DolphinScheduler erlaubt es authentifizierten Benutzern mit System-Login-Rechten, während der Workflow-Ausführung Tenants zu verwenden, die auf der Plattform nicht definiert sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD
  50. Apache Answer – Offenlegung persönlicher Daten über unauthentifizierten API-Endpunkt

    CVE-2026-24735 Hoch

    In Apache Answer bis einschliesslich Version 1.7.1 legt ein nicht authentifizierter API-Endpunkt fälschlicherweise persönliche Nutzerdaten gegenüber unbefugten Akteuren offen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog