1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Apache Tomcat Seite 7

Server-Software, Middleware, Web
383
Reports
41
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

383 Reports

Zeige 301 bis 350 von 383

  1. Apache::API::Password – Unsichere Zufallswerte für Salt-Generierung

    CVE-2026-5088 Hoch

    In Apache::API::Password bis Version 0.5.2 für Perl können bei der Generierung von Salts unsichere Zufallswerte entstehen. Die Methoden _make_salt und _make_salt_bcrypt versuchen dabei Crypt::URandom zu laden und greifen auf schwächere Zufallsquellen zurück, falls dies fehlschlägt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD
  2. Apache Airflow – Code-Ausführung über manipulierten Datenbankeintrag im Triggerer

    CVE-2025-69219 Hoch

    Ein Benutzer mit Datenbankzugriff kann in Apache Airflow einen Datenbankeintrag so manipulieren, dass auf dem Triggerer Code ausgeführt wird. Dies gewährt dem Angreifer dieselben Berechtigungen wie einem DAG-Autor. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  3. Apache CloudStack Backup-Plugin – Fehlerhafte Zugriffslogik

    CVE-2025-66172 Hoch

    Das CloudStack Backup-Plugin weist in den Versionen 4.21.0.0 und 4.22.0.0 eine fehlerhafte Zugriffslogik auf. Authentifizierte Benutzer in betroffenen Umgebungen, in denen dieses Plugin aktiviert ist, können unbefugten Zugriff erlangen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD
  4. Apache NiFi: Fehlende Berechtigungsannotation in TinkerpopClientService

    CVE-2026-39816 Hoch

    In Apache NiFi fehlt der optionalen Erweiterungskomponente TinkerpopClientService (Versionen 2.0.0-M1 bis 2.8.0) die Restricted-Annotation mit der Execute-Code-Berechtigung. Dies kann es Angreifern ermöglichen, die Zugriffskontrolle zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD
  5. Apache CloudStack – MinIO-Richtlinien bleiben nach Bucket-Löschung erhalten

    CVE-2025-66467 Hoch

    In Apache CloudStack werden MinIO-Richtlinien beim Löschen eines Buckets nicht bereinigt. Dadurch können Benutzer den Zugriff auf Buckets behalten, die sie zuvor besassen. Erstellt ein anderer Benutzer einen neuen Bucket mit demselben Namen, kann der frühere Eigentümer unberechtigten Zugriff erhalten. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.0 EPSS: 0.01% Publiziert: Referenz: NVD
  6. Apache Tomcat: Relative Path Traversal durch Regression bei URL-Rewrite (potenziell RCE)

    CVE-2025-55752 Hoch

    In Apache Tomcat führte eine Regression in der Behebung von Bug 60013 dazu, dass umgeschriebene URLs vor der Dekodierung normalisiert wurden. Bei Rewrite-Regeln, die Query-Parameter in die URL umschreiben, kann ein Angreifer dadurch Sicherheitsbeschränkungen einschliesslich des Schutzes von /WEB-INF/ und /META-INF/ umgehen. Sind zusätzlich PUT-Requests aktiviert, können bösartige Dateien hochgeladen werden, was zu Remote Code Execution führt. Betroffen sind laut NVD Tomcat 11.0.0-M1 bis 11.0.10, 10.1.0-M1 bis 10.1.44 sowie 9.0.0.M11 bis 9.0.108; bekannt betroffen sind zudem End-of-Life-Versionen 8.5.6 bis 8.5.100. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 11.0.11, 10.1.45 oder 9.0.109 bzw. neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  7. Apache Tomcat: Made-You-Reset-Angriff durch unvollständige Ressourcenfreigabe

    CVE-2025-48989 Hoch

    Eine Schwachstelle bezüglich unvollständiger Ressourcenfreigabe (Improper Resource Shutdown or Release) macht Apache Tomcat anfällig für den sogenannten Made-You-Reset-Angriff. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.9, 10.1.0-M1 bis 10.1.43 sowie 9.0.0.M1 bis 9.0.107; ältere, End-of-Life-Versionen können laut Quelle ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.10, 10.1.44 oder 9.0.108.

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. Apache Tomcat: Unkontrollierter Ressourcenverbrauch über HTTP/2

    CVE-2025-53506 Hoch

    In Apache Tomcat besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch (Uncontrolled Resource Consumption), wenn ein HTTP/2-Client das initiale Settings-Frame zur Reduzierung der maximal zulässigen gleichzeitigen Streams nicht bestätigt. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.8, 10.1.0-M1 bis 10.1.42 sowie 9.0.0.M1 bis 9.0.106; auch die End-of-Life-Version 8.5.0 bis 8.5.100 gilt als betroffen, weitere EOL-Versionen können ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 11.0.9, 10.1.43 oder 9.0.107.

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. Apache Tomcat: Race Condition im APR/Native-Connector bei HTTP/2-Verbindungsabbrüchen

    CVE-2025-52434 Hoch

    In Apache Tomcat besteht bei Verwendung des APR/Native-Connectors eine Race Condition durch unzureichende Synchronisierung gemeinsam genutzter Ressourcen. Das Problem tritt insbesondere auf, wenn Clients HTTP/2- Verbindungen aktiv beenden. Betroffen ist Apache Tomcat von 9.0.0.M1 bis 9.0.106; auch die End-of-Life-Versionen 8.5.0 bis 8.5.100 sowie potenziell ältere EOL-Versionen sind betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 9.0.107.

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. Integer-Overflow in Apache Tomcat bei Multipart-Uploads

    CVE-2025-52520 Hoch

    In bestimmten unwahrscheinlichen Konfigurationen für Multipart-Uploads besteht in Apache Tomcat ein Integer-Overflow, der zu einem Denial of Service durch Umgehung von Grössenlimits führen kann. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.8, 10.1.0-M1 bis 10.1.42 sowie 9.0.0.M1 bis 9.0.106; auch die End-of-Life-Versionen 8.5.0 bis 8.5.100 sind betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.9, 10.1.43 oder 9.0.107.

    CVSS: 7.5 Publiziert: Referenz: NVD
  11. Apache Tomcat (Windows-Installer) – Untrusted Search Path über icacls.exe

    CVE-2025-49124 Hoch

    Der Windows-Installer von Apache Tomcat rief während der Installation icacls.exe ohne Angabe eines vollständigen Pfades auf, was eine Untrusted-Search-Path-Schwachstelle darstellt. Betroffen sind Tomcat 11.0.0-M1 bis 11.0.7, 10.1.0 bis 10.1.41 und 9.0.23 bis 9.0.105 sowie bereits abgekündigte Versionen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.8, 10.1.42 oder 9.0.106.

    CVSS: 8.4 Publiziert: Referenz: NVD
  12. Ressourcenerschöpfung im TLS-Handshake von Apache Tomcat

    CVE-2024-38286 Hoch

    In Apache Tomcat besteht eine Schwachstelle durch die Zuweisung von Ressourcen ohne Begrenzung oder Drosselung. Betroffen sind Apache Tomcat 11.0.0-M1 bis 11.0.0-M20, 10.1.0-M1 bis 10.1.24 sowie 9.0.13 bis 9.0.89 (und die abgekündigten Zweige 8.5.x und 7.0.x). Unter bestimmten Konfigurationen kann ein Angreifer durch Missbrauch des TLS-Handshake-Prozesses einen OutOfMemoryError herbeiführen und so einen Denial of Service verursachen. Empfohlene Massnahme: Aktualisierung auf Version 11.0.0-M21, 10.1.25 oder 9.0.90. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  13. Apache Tomcat – Fehlerhafte Behandlung von HTTP/2-Streams (Uncontrolled Resource Consumption)

    CVE-2024-34750 Hoch

    Beim Verarbeiten eines HTTP/2-Streams behandelt Apache Tomcat bestimmte Fälle von übermässigen HTTP-Headern nicht korrekt, was zu einer Fehlzählung aktiver HTTP/2-Streams und in der Folge zu einem fälschlich unendlichen Timeout führt; Verbindungen bleiben dadurch offen, die eigentlich geschlossen werden müssten. Betroffen sind Tomcat 11.0.0-M1 bis 11.0.0-M20, 10.1.0-M1 bis 10.1.24 sowie 9.0.0-M1 bis 9.0.89; auch zum Zeitpunkt der CVE-Erstellung bereits EOL-Versionen ab 8.5.0 bis 8.5.100 können betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 11.0.0-M21, 10.1.25 oder 9.0.90 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. Apache Tomcat HTTP/2 Denial of Service via Improper Input Validation

    CVE-2024-24549 Hoch

    Durch unsachgemässe Eingabevalidierung bei HTTP/2-Anfragen entsteht in Apache Tomcat laut Quelle eine Denial-of-Service-Schwachstelle. Überschreitet eine Anfrage die konfigurierten Grenzwerte für Header, wurde der zugehörige HTTP/2-Stream erst zurückgesetzt, nachdem alle Header verarbeitet worden waren. Betroffen sind Apache Tomcat 11.0.0-M1 bis 11.0.0-M16, 10.1.0-M1 bis 10.1.18, 9.0.0-M1 bis 9.0.85 sowie 8.5.0 bis 8.5.98; ältere EOL-Versionen können laut Quelle ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 11.0.0-M17, 10.1.19, 9.0.86 oder 8.5.99 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  15. Request Smuggling in Apache Tomcat durch fehlerhafte Trailer-Header-Verarbeitung

    CVE-2023-46589 Hoch

    Apache Tomcat verarbeitet in den Versionen 11.0.0-M1 bis 11.0.0-M10, 10.1.0-M1 bis 10.1.15, 9.0.0-M1 bis 9.0.82 sowie 8.5.0 bis 8.5.95 laut NVD HTTP-Trailer-Header fehlerhaft: Ein Trailer-Header, der das Grössenlimit überschreitet, kann dazu führen, dass Tomcat eine einzelne Anfrage als mehrere Anfragen behandelt, was hinter einem Reverse-Proxy Request Smuggling ermöglicht. Auch ältere, nicht mehr unterstützte Versionen können betroffen sein. Empfohlene Massnahme: Update auf Version 11.0.0-M11, 10.1.16, 9.0.83 oder 8.5.96 beziehungsweise neuer. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  16. CVE-2019-0232 – Synology Tomcat Sicherheitslücke

    CVE-2019-0232 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke in Apache Tomcat gemeldet (Synology-SA-19:17). Betroffen sind Synology, Apache Tomcat und Microsoft Windows. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.

    EPSS: 98.53% Referenz: Synology
  17. Apache Tomcat HTTP Request Smuggling

    CVE-2021-33037 Mittel

    Apache Tomcat verarbeitete den HTTP-Header transfer-encoding in bestimmten Konstellationen fehlerhaft, was unter Umständen die Möglichkeit von Request Smuggling eröffnet. Betroffen sind die Versionsreihen 10.0.0-M1 bis 10.0.6, 9.0.0.M1 bis 9.0.46 sowie 8.5.0 bis 8.5.66. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 75.4 %.

    CVSS: 5.3 EPSS: 75.35% Publiziert: Referenz: NVD
  18. Synology Tomcat – Sicherheitslücke (SA-17:54)

    CVE-2017-12616 Mittel

    Für Synology-Produkte wurde im Rahmen des Tomcat-Advisories (Synology-SA-17:54) eine Sicherheitslücke (CVE-2017-12616) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 64.4 %.

    EPSS: 64.36% Referenz: Synology
  19. CVE-2025-31650 – Arch Sicherheitslücke

    CVE-2025-31650 Mittel

    Für Arch- und Apache-Tomcat-Produkte wurde eine Sicherheitslücke (CVE-2025-31650) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 59.9 %.

    EPSS: 59.92% Referenz: Arch
  20. Apache Tomcat – Sicherheitslücke (CVE-2025-48988)

    CVE-2025-48988 Mittel

    Für Apache Tomcat wurde eine Sicherheitslücke (CVE-2025-48988) gemeldet; Arch Linux führt das betroffene Paket in seinem Security-Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 57.0 %.

    EPSS: 56.96% Referenz: Arch
  21. Apache Tomcat – Schwachstelle bei Ressourcen über NTFS-Netzwerkfreigaben

    CVE-2021-24122 Mittel

    Beim Bereitstellen von Ressourcen von einem Netzwerkspeicherort über das NTFS-Dateisystem war Apache Tomcat in den Versionen 10.0.0-M1 bis 10.0.0-M9, 9.0.0.M1 bis 9.0.39, 8.5.0 bis 8.5.59 sowie 7.0.0 bis 7.0.106 anfällig. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 22.9 %.

    CVSS: 5.9 EPSS: 22.85% Publiziert: Referenz: NVD
  22. Apache Tomcat – Sicherheitslücke in Synology-Produkten (SA-18:38)

    CVE-2018-8034 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke in Apache Tomcat gemeldet (CVE-2018-8034). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.

    EPSS: 20.91% Referenz: Synology
  23. CVE-2025-55754 – Apache Log4j / Apache Tomcat

    CVE-2025-55754 Mittel

    Die Apache Software Foundation führt CVE-2025-55754 in ihren Sicherheitsmeldungen zu Apache Log4j. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 10.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 10.14% Referenz: Apache Software Foundation
  24. Apache Tomcat – XSS im Number-Guess-Beispiel

    CVE-2026-50229 Mittel

    Im Number-Guess-Beispiel von Apache Tomcat besteht eine Basic-XSS-Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags in einer Webseite. Betroffen ist Apache Tomcat ab Version 11.0.0-M1. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.

    CVSS: 6.1 EPSS: 2.57% Publiziert: Referenz: NVD
  25. Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage

    CVE-2026-49844 Mittel

    Eine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.

    EPSS: 0.81% Publiziert: Referenz: NVD
  26. Apache Airflow Samba-Provider: Pfad-Traversal im GCSToSambaOperator

    CVE-2026-49818 Mittel

    Der GCSToSambaOperator im Samba-Provider von Apache Airflow verband GCS-Objektnamen mit dem SMB-Zielpfad ohne Containment-Prüfung, sodass ein Objektname mit `../`-Segmenten einen Schreibpfad ausserhalb des vorgesehenen Verzeichnisses auflöste. Die Kennung ist zusätzlich beim Samba-Projekt gelistet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.5 EPSS: 0.69% Publiziert: Referenz: NVD
  27. Apache ActiveMQ Web Console: Cross-Site-Scripting auf der Browse-Seite

    CVE-2026-52760 Mittel

    Eine Cross-Site-Scripting-Schwachstelle in Apache ActiveMQ bzw. der Apache ActiveMQ Web Console: Die Browse-Seite der Web-Konsole rendert eine Nachricht (weitere Details in der Quelle abgeschnitten), wodurch Skripte eingeschleust werden können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.1 EPSS: 0.67% Publiziert: Referenz: NVD
  28. Apache Airflow – Symlink-Angriff über Task-Log-Verzeichnis

    CVE-2026-40861 Mittel

    Ein DAG-Autor konnte im Task-Log-Verzeichnis einen Symlink auf eine beliebige, vom API-Server-Prozess lesbare Datei erstellen und so einen Lesepfad-Angriff durchführen (z. B. auf /etc/passwd oder airflow.cfg). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD
  29. Apache Airflow: Bulk-Variables-API umgeht Redaction geheimer Werte

    CVE-2026-48828 Mittel

    In Apache Airflow ruft die Bulk-Variables-API den Redactor ohne den Variablenschlüssel auf, sodass die schlüsselbasierte Prüfung `should_hide_value_for_key` – die bei geheim benannten Schlüsseln greift – nicht ausgelöst wird und sensible Werte offengelegt werden können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD
  30. Apache Airflow: Config API legt Secrets-Backend-Overrides offen

    CVE-2026-48892 Mittel

    Die Config API in Apache Airflow gab pro Schlüssel definierte Secrets-Backend-Overrides preis, die als Umgebungsvariablen gesetzt waren. Dadurch konnten sensible Konfigurationswerte an authentifizierte Nutzer offengelegt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Apache-Airflow-Version aktualisieren.

    CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD
  31. Apache Airflow: REST-API gibt Trigger-Kwargs unmaskiert preis

    CVE-2026-49487 Mittel

    In Apache Airflow vor 3.3.0 gaben die REST-API-Endpunkte für Task-Instance-Details und -Listen die Trigger-Kwargs einer aufgeschobenen (deferred) Task ohne Maskierung zurück. Reichte ein deferred Operator ein Secret weiter, konnte dieses so offengelegt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Auf Apache Airflow 3.3.0 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD
  32. Apache Airflow: Offenlegung von DAG-IDs über /ui/dependencies

    CVE-2026-48891 Mittel

    Ein Fehler im Scheduling-Graph-Endpunkt /ui/dependencies von Apache Airflow wandte den Dag-Lesefilter des Aufrufers zwar auf den serialisierten Top-Level-Dag-Schlüssel an, gab referenzierte Dag-IDs jedoch weiterhin preis. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 4.3 EPSS: 0.64% Publiziert: Referenz: NVD
  33. Apache Airflow: Offenlegung fremder DAG-Quellen (< 3.3.0)

    CVE-2026-49296 Mittel

    In Apache Airflow vor 3.3.0 konnte ein zum Lesen eines DAGs berechtigter Nutzer den Quellcode anderer DAGs offenlegen, die in derselben Quelldatei liegen – etwa über den Endpunkt GET /api/v2/dagSources/{dag_id}. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf Apache Airflow 3.3.0 aktualisieren.

    CVSS: 6.5 EPSS: 0.60% Publiziert: Referenz: NVD
  34. Apache HTTP Server – Out-of-bounds-Read in mod_headers/mod_mime

    CVE-2026-43951 Mittel

    Im Apache HTTP Server besteht bei Nutzung von mod_headers und mod_mime mit mehreren Antwortsprachen eine Out-of-bounds-Read-Schwachstelle. Betroffen sind Versionen von 2.4.0 bis einschliesslich 2.4.67. Die Kennung ist zusätzlich bei Asustor, beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine nicht betroffene Version des Apache HTTP Servers aktualisieren.

    CVSS: 6.5 EPSS: 0.55% Publiziert: Referenz: NVD
  35. Apache HTTP Server: XSS in mod_proxy_ftp-Verzeichnislisten (≤ 2.4.67)

    CVE-2026-29170 Mittel

    Eine Cross-Site-Scripting-Schwachstelle besteht in der HTML-Verzeichnislisten-Erzeugung von mod_proxy_ftp im Apache HTTP Server 2.4.67 und früher, wenn FTP-Verzeichnisinhalte per Forward- oder Reverse-Proxy aufgelistet werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 6.1 EPSS: 0.52% Publiziert: Referenz: NVD
  36. Apache Flink Kubernetes Operator: SSRF durch fehlende jarURI-Validierung

    CVE-2026-40564 Mittel

    Im Apache Flink Kubernetes Operator wird der jarURI-Parameter von FlinkSessionJob nicht validiert, was Server-Side Request Forgery (SSRF) und den Zugriff auf externe Ressourcen ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 6.5 EPSS: 0.49% Publiziert: Referenz: NVD
  37. Apache Answer: Speichererschöpfung durch präparierte TIFF-Datei

    CVE-2026-33582 Mittel

    In Apache Answer (bis einschliesslich Version 2.0.0) besteht eine Schwachstelle durch unbeschränkten Upload von Dateien eines gefährlichen Typs. Eine präparierte TIFF-Datei kann bei der Verarbeitung eine übermässige Speicherallokation auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine bereinigte Version von Apache Answer aktualisieren.

    CVSS: 6.5 EPSS: 0.48% Publiziert: Referenz: NVD
  38. OAuth2-Server – Log-Injection über unsanitisierten clientId-Parameter

    CVE-2026-50629 Mittel

    Der Parameter clientId aus eingehenden HTTP-Anfragen wird ohne Bereinigung von Steuerzeichen direkt in Warnmeldungen des OAuth2-Server-Logs eingefügt. Dadurch kann ein Angreifer beliebige Inhalte in die Log-Dateien einschleusen (Log-Injection). CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf eine bereinigte Version einspielen.

    CVSS: 5.3 EPSS: 0.47% Publiziert: Referenz: NVD
  39. Apache Camel – Unzureichende Eingabevalidierung im ElasticSearch Rest Client

    CVE-2026-46453 Mittel

    In der Komponente camel-elasticsearch-rest-client von Apache Camel ermöglichen eine unzureichende Eingabevalidierung und eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel unerwünschtes Verhalten, da die Komponente mehrere Exchange-Werte ungeprüft übernimmt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf eine bereinigte Apache-Camel-Version einspielen.

    CVSS: 5.3 EPSS: 0.45% Publiziert: Referenz: NVD
  40. Apache DolphinScheduler: Fehlerhafte Autorisierung ermöglicht Löschen fremder Task-Definitionen

    CVE-2026-41280 Mittel

    Eine fehlerhafte Autorisierung in Apache DolphinScheduler erlaubt Benutzern mit System-Login-Berechtigung, Task-Definitionen in Projekten zu löschen, für die sie nicht berechtigt sind. Betroffen sind Versionen vor 3.4.2. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 3.4.2 oder neuer aktualisieren.

    CVSS: 4.9 EPSS: 0.44% Publiziert: Referenz: NVD
  41. Apache Calcite – Unsafe Reflection durch extern kontrollierte Eingabe

    CVE-2026-46718 Mittel

    In Apache Calcite (Versionen ab 1.5.0 bis vor 1.42) ermöglicht die Verwendung extern kontrollierter Eingaben zur Klassen- oder Code-Auswahl eine „Unsafe Reflection”-Schwachstelle. Nutzern wird ein Upgrade empfohlen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.44% Publiziert: Referenz: NVD
  42. Apache DolphinScheduler: Unberechtigter Zugriff auf Alert-Instanzen

    CVE-2026-47340 Mittel

    In Apache DolphinScheduler erlaubt eine fehlerhafte Zugriffskontrolle authentifizierten Benutzern den Zugriff auf Alert-Instanzen von Alarmgruppen, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD
  43. Apache APISIX: Authentifizierungsumgehung durch Token-Replay in hmac-auth

    CVE-2026-47341 Mittel

    In Apache APISIX besteht eine Authentifizierungsumgehung durch Capture-Replay: Bei bestimmten Konfigurationen des hmac-auth-Plugins kann ein Token dauerhaft wiederverwendet werden, wodurch die Ablauffrist umgangen wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Apache-APISIX-Version gemäss Herstelleradvisory aktualisieren.

    CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD
  44. Apache Camel – Injection in der camel-irc-Komponente

    CVE-2026-49097 Mittel

    In der IRC-Komponente von Apache Camel besteht eine Schwachstelle durch unzureichende Eingabevalidierung und mangelnde Neutralisierung von Sonderzeichen in der Ausgabe an eine nachgelagerte Komponente (Injection). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD
  45. Apache Camel (camel-dapr): Confused-Deputy durch unzureichende Eingabevalidierung

    CVE-2026-49086 Mittel

    In der Apache-Camel-Komponente camel-dapr besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Confused Deputy / Unintended Proxy). Der Dapr-Pub/Sub-Consumer (DaprPubSubConsumer) übernahm dabei Felder ungeprüft. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene camel-dapr-Version gemäss Apache-Advisory aktualisieren.

    CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD
  46. Apache Tomcat: Fehlerhafte Autorisierung beim Default-Servlet

    CVE-2026-55956 Mittel

    Eine Autorisierungsschwachstelle in Apache Tomcat führt dazu, dass die für das Default-Servlet festgelegten Sicherheitsbeschränkungen jede als Teil der Beschränkung konfigurierte HTTP-Methode oder Methoden-Auslassung ignorieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.41% Publiziert: Referenz: NVD
  47. Apache Answer: XSS über alternative Syntax

    CVE-2026-25688 Mittel

    In Apache Answer bis einschliesslich Version 2.0.0 besteht eine Schwachstelle durch unzureichende Neutralisierung alternativer XSS-Syntax. KI-generierte Antwortinhalte wurden ohne ausreichende Bereinigung im Browser gerendert. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine korrigierte Version von Apache Answer aktualisieren.

    CVSS: 6.1 EPSS: 0.41% Publiziert: Referenz: NVD
  48. Apache Answer – Offenlegung privater Informationen an Unbefugte

    CVE-2026-25699 Mittel

    In Apache Answer bis einschliesslich Version 2.0.0 besteht eine Schwachstelle, durch die private, personenbezogene Informationen an unbefugte Akteure offengelegt werden. Timeline-bezogene APIs verfügten nicht über eine ausreichende Autorisierungsprüfung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.1 EPSS: 0.41% Publiziert: Referenz: NVD
  49. OAuth2 AuthorizationUtils: CRLF-Injection im WWW-Authenticate-Header

    CVE-2026-50630 Mittel

    In der Klasse OAuth2 AuthorizationUtils besteht eine CRLF-Injection-Schwachstelle. Beim Aufbau des WWW-Authenticate-Antwort-Headers wird der Parameter 'realm' ohne Bereinigung von Carriage-Return-/Line-Feed-Zeichen zusammengesetzt. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD
  50. Apache Answer: Unbeschränkter Upload von Dateien gefährlichen Typs

    CVE-2026-34031 Mittel

    In Apache Answer besteht eine Schwachstelle durch den unbeschränkten Upload von Dateien eines gefährlichen Typs. Der Server validierte von Nutzern bereitgestellte Bild-URLs nicht ausreichend. Betroffen sind Versionen bis einschliesslich 2.0.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog