Apache Tomcat Seite 7
Schwachstellen-Reports
383 ReportsZeige 301 bis 350 von 383
-
Apache::API::Password – Unsichere Zufallswerte für Salt-Generierung
CVE-2026-5088 HochIn Apache::API::Password bis Version 0.5.2 für Perl können bei der Generierung von Salts unsichere Zufallswerte entstehen. Die Methoden _make_salt und _make_salt_bcrypt versuchen dabei Crypt::URandom zu laden und greifen auf schwächere Zufallsquellen zurück, falls dies fehlschlägt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache Airflow – Code-Ausführung über manipulierten Datenbankeintrag im Triggerer
CVE-2025-69219 HochEin Benutzer mit Datenbankzugriff kann in Apache Airflow einen Datenbankeintrag so manipulieren, dass auf dem Triggerer Code ausgeführt wird. Dies gewährt dem Angreifer dieselben Berechtigungen wie einem DAG-Autor. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache CloudStack Backup-Plugin – Fehlerhafte Zugriffslogik
CVE-2025-66172 HochDas CloudStack Backup-Plugin weist in den Versionen 4.21.0.0 und 4.22.0.0 eine fehlerhafte Zugriffslogik auf. Authentifizierte Benutzer in betroffenen Umgebungen, in denen dieses Plugin aktiviert ist, können unbefugten Zugriff erlangen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.1 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache NiFi: Fehlende Berechtigungsannotation in TinkerpopClientService
CVE-2026-39816 HochIn Apache NiFi fehlt der optionalen Erweiterungskomponente TinkerpopClientService (Versionen 2.0.0-M1 bis 2.8.0) die Restricted-Annotation mit der Execute-Code-Berechtigung. Dies kann es Angreifern ermöglichen, die Zugriffskontrolle zu umgehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Apache CloudStack – MinIO-Richtlinien bleiben nach Bucket-Löschung erhalten
CVE-2025-66467 HochIn Apache CloudStack werden MinIO-Richtlinien beim Löschen eines Buckets nicht bereinigt. Dadurch können Benutzer den Zugriff auf Buckets behalten, die sie zuvor besassen. Erstellt ein anderer Benutzer einen neuen Bucket mit demselben Namen, kann der frühere Eigentümer unberechtigten Zugriff erhalten. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.0 EPSS: 0.01% Publiziert: Referenz: NVD -
Apache Tomcat: Relative Path Traversal durch Regression bei URL-Rewrite (potenziell RCE)
CVE-2025-55752 HochIn Apache Tomcat führte eine Regression in der Behebung von Bug 60013 dazu, dass umgeschriebene URLs vor der Dekodierung normalisiert wurden. Bei Rewrite-Regeln, die Query-Parameter in die URL umschreiben, kann ein Angreifer dadurch Sicherheitsbeschränkungen einschliesslich des Schutzes von /WEB-INF/ und /META-INF/ umgehen. Sind zusätzlich PUT-Requests aktiviert, können bösartige Dateien hochgeladen werden, was zu Remote Code Execution führt. Betroffen sind laut NVD Tomcat 11.0.0-M1 bis 11.0.10, 10.1.0-M1 bis 10.1.44 sowie 9.0.0.M11 bis 9.0.108; bekannt betroffen sind zudem End-of-Life-Versionen 8.5.6 bis 8.5.100. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 11.0.11, 10.1.45 oder 9.0.109 bzw. neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Tomcat: Made-You-Reset-Angriff durch unvollständige Ressourcenfreigabe
CVE-2025-48989 HochEine Schwachstelle bezüglich unvollständiger Ressourcenfreigabe (Improper Resource Shutdown or Release) macht Apache Tomcat anfällig für den sogenannten Made-You-Reset-Angriff. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.9, 10.1.0-M1 bis 10.1.43 sowie 9.0.0.M1 bis 9.0.107; ältere, End-of-Life-Versionen können laut Quelle ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.10, 10.1.44 oder 9.0.108.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Tomcat: Unkontrollierter Ressourcenverbrauch über HTTP/2
CVE-2025-53506 HochIn Apache Tomcat besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch (Uncontrolled Resource Consumption), wenn ein HTTP/2-Client das initiale Settings-Frame zur Reduzierung der maximal zulässigen gleichzeitigen Streams nicht bestätigt. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.8, 10.1.0-M1 bis 10.1.42 sowie 9.0.0.M1 bis 9.0.106; auch die End-of-Life-Version 8.5.0 bis 8.5.100 gilt als betroffen, weitere EOL-Versionen können ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 11.0.9, 10.1.43 oder 9.0.107.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Tomcat: Race Condition im APR/Native-Connector bei HTTP/2-Verbindungsabbrüchen
CVE-2025-52434 HochIn Apache Tomcat besteht bei Verwendung des APR/Native-Connectors eine Race Condition durch unzureichende Synchronisierung gemeinsam genutzter Ressourcen. Das Problem tritt insbesondere auf, wenn Clients HTTP/2- Verbindungen aktiv beenden. Betroffen ist Apache Tomcat von 9.0.0.M1 bis 9.0.106; auch die End-of-Life-Versionen 8.5.0 bis 8.5.100 sowie potenziell ältere EOL-Versionen sind betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 9.0.107.
CVSS: 7.5 Publiziert: Referenz: NVD -
Integer-Overflow in Apache Tomcat bei Multipart-Uploads
CVE-2025-52520 HochIn bestimmten unwahrscheinlichen Konfigurationen für Multipart-Uploads besteht in Apache Tomcat ein Integer-Overflow, der zu einem Denial of Service durch Umgehung von Grössenlimits führen kann. Betroffen sind die Versionen 11.0.0-M1 bis 11.0.8, 10.1.0-M1 bis 10.1.42 sowie 9.0.0.M1 bis 9.0.106; auch die End-of-Life-Versionen 8.5.0 bis 8.5.100 sind betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.9, 10.1.43 oder 9.0.107.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Tomcat (Windows-Installer) – Untrusted Search Path über icacls.exe
CVE-2025-49124 HochDer Windows-Installer von Apache Tomcat rief während der Installation icacls.exe ohne Angabe eines vollständigen Pfades auf, was eine Untrusted-Search-Path-Schwachstelle darstellt. Betroffen sind Tomcat 11.0.0-M1 bis 11.0.7, 10.1.0 bis 10.1.41 und 9.0.23 bis 9.0.105 sowie bereits abgekündigte Versionen. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 11.0.8, 10.1.42 oder 9.0.106.
CVSS: 8.4 Publiziert: Referenz: NVD -
Ressourcenerschöpfung im TLS-Handshake von Apache Tomcat
CVE-2024-38286 HochIn Apache Tomcat besteht eine Schwachstelle durch die Zuweisung von Ressourcen ohne Begrenzung oder Drosselung. Betroffen sind Apache Tomcat 11.0.0-M1 bis 11.0.0-M20, 10.1.0-M1 bis 10.1.24 sowie 9.0.13 bis 9.0.89 (und die abgekündigten Zweige 8.5.x und 7.0.x). Unter bestimmten Konfigurationen kann ein Angreifer durch Missbrauch des TLS-Handshake-Prozesses einen OutOfMemoryError herbeiführen und so einen Denial of Service verursachen. Empfohlene Massnahme: Aktualisierung auf Version 11.0.0-M21, 10.1.25 oder 9.0.90. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Apache Tomcat – Fehlerhafte Behandlung von HTTP/2-Streams (Uncontrolled Resource Consumption)
CVE-2024-34750 HochBeim Verarbeiten eines HTTP/2-Streams behandelt Apache Tomcat bestimmte Fälle von übermässigen HTTP-Headern nicht korrekt, was zu einer Fehlzählung aktiver HTTP/2-Streams und in der Folge zu einem fälschlich unendlichen Timeout führt; Verbindungen bleiben dadurch offen, die eigentlich geschlossen werden müssten. Betroffen sind Tomcat 11.0.0-M1 bis 11.0.0-M20, 10.1.0-M1 bis 10.1.24 sowie 9.0.0-M1 bis 9.0.89; auch zum Zeitpunkt der CVE-Erstellung bereits EOL-Versionen ab 8.5.0 bis 8.5.100 können betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 11.0.0-M21, 10.1.25 oder 9.0.90 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Tomcat HTTP/2 Denial of Service via Improper Input Validation
CVE-2024-24549 HochDurch unsachgemässe Eingabevalidierung bei HTTP/2-Anfragen entsteht in Apache Tomcat laut Quelle eine Denial-of-Service-Schwachstelle. Überschreitet eine Anfrage die konfigurierten Grenzwerte für Header, wurde der zugehörige HTTP/2-Stream erst zurückgesetzt, nachdem alle Header verarbeitet worden waren. Betroffen sind Apache Tomcat 11.0.0-M1 bis 11.0.0-M16, 10.1.0-M1 bis 10.1.18, 9.0.0-M1 bis 9.0.85 sowie 8.5.0 bis 8.5.98; ältere EOL-Versionen können laut Quelle ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf Version 11.0.0-M17, 10.1.19, 9.0.86 oder 8.5.99 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Request Smuggling in Apache Tomcat durch fehlerhafte Trailer-Header-Verarbeitung
CVE-2023-46589 HochApache Tomcat verarbeitet in den Versionen 11.0.0-M1 bis 11.0.0-M10, 10.1.0-M1 bis 10.1.15, 9.0.0-M1 bis 9.0.82 sowie 8.5.0 bis 8.5.95 laut NVD HTTP-Trailer-Header fehlerhaft: Ein Trailer-Header, der das Grössenlimit überschreitet, kann dazu führen, dass Tomcat eine einzelne Anfrage als mehrere Anfragen behandelt, was hinter einem Reverse-Proxy Request Smuggling ermöglicht. Auch ältere, nicht mehr unterstützte Versionen können betroffen sein. Empfohlene Massnahme: Update auf Version 11.0.0-M11, 10.1.16, 9.0.83 oder 8.5.96 beziehungsweise neuer. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2019-0232 – Synology Tomcat Sicherheitslücke
CVE-2019-0232 MittelFür Synology-Produkte wurde eine Sicherheitslücke in Apache Tomcat gemeldet (Synology-SA-19:17). Betroffen sind Synology, Apache Tomcat und Microsoft Windows. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.
EPSS: 98.53% Referenz: Synology -
Apache Tomcat HTTP Request Smuggling
CVE-2021-33037 MittelApache Tomcat verarbeitete den HTTP-Header transfer-encoding in bestimmten Konstellationen fehlerhaft, was unter Umständen die Möglichkeit von Request Smuggling eröffnet. Betroffen sind die Versionsreihen 10.0.0-M1 bis 10.0.6, 9.0.0.M1 bis 9.0.46 sowie 8.5.0 bis 8.5.66. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 75.4 %.
CVSS: 5.3 EPSS: 75.35% Publiziert: Referenz: NVD -
Synology Tomcat – Sicherheitslücke (SA-17:54)
CVE-2017-12616 MittelFür Synology-Produkte wurde im Rahmen des Tomcat-Advisories (Synology-SA-17:54) eine Sicherheitslücke (CVE-2017-12616) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 64.4 %.
EPSS: 64.36% Referenz: Synology -
CVE-2025-31650 – Arch Sicherheitslücke
CVE-2025-31650 MittelFür Arch- und Apache-Tomcat-Produkte wurde eine Sicherheitslücke (CVE-2025-31650) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 59.9 %.
EPSS: 59.92% Referenz: Arch -
Apache Tomcat – Sicherheitslücke (CVE-2025-48988)
CVE-2025-48988 MittelFür Apache Tomcat wurde eine Sicherheitslücke (CVE-2025-48988) gemeldet; Arch Linux führt das betroffene Paket in seinem Security-Advisory. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 57.0 %.
EPSS: 56.96% Referenz: Arch -
Apache Tomcat – Schwachstelle bei Ressourcen über NTFS-Netzwerkfreigaben
CVE-2021-24122 MittelBeim Bereitstellen von Ressourcen von einem Netzwerkspeicherort über das NTFS-Dateisystem war Apache Tomcat in den Versionen 10.0.0-M1 bis 10.0.0-M9, 9.0.0.M1 bis 9.0.39, 8.5.0 bis 8.5.59 sowie 7.0.0 bis 7.0.106 anfällig. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 22.9 %.
CVSS: 5.9 EPSS: 22.85% Publiziert: Referenz: NVD -
Apache Tomcat – Sicherheitslücke in Synology-Produkten (SA-18:38)
CVE-2018-8034 MittelFür Synology-Produkte wurde eine Sicherheitslücke in Apache Tomcat gemeldet (CVE-2018-8034). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.
EPSS: 20.91% Referenz: Synology -
CVE-2025-55754 – Apache Log4j / Apache Tomcat
CVE-2025-55754 MittelDie Apache Software Foundation führt CVE-2025-55754 in ihren Sicherheitsmeldungen zu Apache Log4j. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 10.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 10.14% Referenz: Apache Software Foundation -
Apache Tomcat – XSS im Number-Guess-Beispiel
CVE-2026-50229 MittelIm Number-Guess-Beispiel von Apache Tomcat besteht eine Basic-XSS-Schwachstelle durch unzureichende Neutralisierung skriptbezogener HTML-Tags in einer Webseite. Betroffen ist Apache Tomcat ab Version 11.0.0-M1. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
CVSS: 6.1 EPSS: 2.57% Publiziert: Referenz: NVD -
Apache Log4j API: Ungültiges JSON durch nicht-finite Gleitkommawerte in MapMessage
CVE-2026-49844 MittelEine fehlerhafte Kodierung nicht-finiter Gleitkommawerte bei der JSON-Serialisierung von MapMessage in der Apache Log4j API erzeugt Ausgaben, die kein gültiges JSON sind. Betroffen sind Versionen der Apache Log4j API ab 2.13. Ein CVSS-Wert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: verfügbare Aktualisierungen der Apache Log4j API einspielen.
EPSS: 0.81% Publiziert: Referenz: NVD -
Apache Airflow Samba-Provider: Pfad-Traversal im GCSToSambaOperator
CVE-2026-49818 MittelDer GCSToSambaOperator im Samba-Provider von Apache Airflow verband GCS-Objektnamen mit dem SMB-Zielpfad ohne Containment-Prüfung, sodass ein Objektname mit `../`-Segmenten einen Schreibpfad ausserhalb des vorgesehenen Verzeichnisses auflöste. Die Kennung ist zusätzlich beim Samba-Projekt gelistet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.5 EPSS: 0.69% Publiziert: Referenz: NVD -
Apache ActiveMQ Web Console: Cross-Site-Scripting auf der Browse-Seite
CVE-2026-52760 MittelEine Cross-Site-Scripting-Schwachstelle in Apache ActiveMQ bzw. der Apache ActiveMQ Web Console: Die Browse-Seite der Web-Konsole rendert eine Nachricht (weitere Details in der Quelle abgeschnitten), wodurch Skripte eingeschleust werden können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.1 EPSS: 0.67% Publiziert: Referenz: NVD -
Apache Airflow – Symlink-Angriff über Task-Log-Verzeichnis
CVE-2026-40861 MittelEin DAG-Autor konnte im Task-Log-Verzeichnis einen Symlink auf eine beliebige, vom API-Server-Prozess lesbare Datei erstellen und so einen Lesepfad-Angriff durchführen (z. B. auf /etc/passwd oder airflow.cfg). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache Airflow: Bulk-Variables-API umgeht Redaction geheimer Werte
CVE-2026-48828 MittelIn Apache Airflow ruft die Bulk-Variables-API den Redactor ohne den Variablenschlüssel auf, sodass die schlüsselbasierte Prüfung `should_hide_value_for_key` – die bei geheim benannten Schlüsseln greift – nicht ausgelöst wird und sensible Werte offengelegt werden können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache Airflow: Config API legt Secrets-Backend-Overrides offen
CVE-2026-48892 MittelDie Config API in Apache Airflow gab pro Schlüssel definierte Secrets-Backend-Overrides preis, die als Umgebungsvariablen gesetzt waren. Dadurch konnten sensible Konfigurationswerte an authentifizierte Nutzer offengelegt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Apache-Airflow-Version aktualisieren.
CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache Airflow: REST-API gibt Trigger-Kwargs unmaskiert preis
CVE-2026-49487 MittelIn Apache Airflow vor 3.3.0 gaben die REST-API-Endpunkte für Task-Instance-Details und -Listen die Trigger-Kwargs einer aufgeschobenen (deferred) Task ohne Maskierung zurück. Reichte ein deferred Operator ein Secret weiter, konnte dieses so offengelegt werden. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Auf Apache Airflow 3.3.0 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.66% Publiziert: Referenz: NVD -
Apache Airflow: Offenlegung von DAG-IDs über /ui/dependencies
CVE-2026-48891 MittelEin Fehler im Scheduling-Graph-Endpunkt /ui/dependencies von Apache Airflow wandte den Dag-Lesefilter des Aufrufers zwar auf den serialisierten Top-Level-Dag-Schlüssel an, gab referenzierte Dag-IDs jedoch weiterhin preis. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 4.3 EPSS: 0.64% Publiziert: Referenz: NVD -
Apache Airflow: Offenlegung fremder DAG-Quellen (< 3.3.0)
CVE-2026-49296 MittelIn Apache Airflow vor 3.3.0 konnte ein zum Lesen eines DAGs berechtigter Nutzer den Quellcode anderer DAGs offenlegen, die in derselben Quelldatei liegen – etwa über den Endpunkt GET /api/v2/dagSources/{dag_id}. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf Apache Airflow 3.3.0 aktualisieren.
CVSS: 6.5 EPSS: 0.60% Publiziert: Referenz: NVD -
Apache HTTP Server – Out-of-bounds-Read in mod_headers/mod_mime
CVE-2026-43951 MittelIm Apache HTTP Server besteht bei Nutzung von mod_headers und mod_mime mit mehreren Antwortsprachen eine Out-of-bounds-Read-Schwachstelle. Betroffen sind Versionen von 2.4.0 bis einschliesslich 2.4.67. Die Kennung ist zusätzlich bei Asustor, beim Axis-Communications-Advisory-Tracking sowie im Ubuntu-Sicherheitshinweis USN-8571-1 gelistet. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine nicht betroffene Version des Apache HTTP Servers aktualisieren.
CVSS: 6.5 EPSS: 0.55% Publiziert: Referenz: NVD -
Apache HTTP Server: XSS in mod_proxy_ftp-Verzeichnislisten (≤ 2.4.67)
CVE-2026-29170 MittelEine Cross-Site-Scripting-Schwachstelle besteht in der HTML-Verzeichnislisten-Erzeugung von mod_proxy_ftp im Apache HTTP Server 2.4.67 und früher, wenn FTP-Verzeichnisinhalte per Forward- oder Reverse-Proxy aufgelistet werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 6.1 EPSS: 0.52% Publiziert: Referenz: NVD -
Apache Flink Kubernetes Operator: SSRF durch fehlende jarURI-Validierung
CVE-2026-40564 MittelIm Apache Flink Kubernetes Operator wird der jarURI-Parameter von FlinkSessionJob nicht validiert, was Server-Side Request Forgery (SSRF) und den Zugriff auf externe Ressourcen ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 6.5 EPSS: 0.49% Publiziert: Referenz: NVD -
Apache Answer: Speichererschöpfung durch präparierte TIFF-Datei
CVE-2026-33582 MittelIn Apache Answer (bis einschliesslich Version 2.0.0) besteht eine Schwachstelle durch unbeschränkten Upload von Dateien eines gefährlichen Typs. Eine präparierte TIFF-Datei kann bei der Verarbeitung eine übermässige Speicherallokation auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine bereinigte Version von Apache Answer aktualisieren.
CVSS: 6.5 EPSS: 0.48% Publiziert: Referenz: NVD -
OAuth2-Server – Log-Injection über unsanitisierten clientId-Parameter
CVE-2026-50629 MittelDer Parameter clientId aus eingehenden HTTP-Anfragen wird ohne Bereinigung von Steuerzeichen direkt in Warnmeldungen des OAuth2-Server-Logs eingefügt. Dadurch kann ein Angreifer beliebige Inhalte in die Log-Dateien einschleusen (Log-Injection). CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf eine bereinigte Version einspielen.
CVSS: 5.3 EPSS: 0.47% Publiziert: Referenz: NVD -
Apache Camel – Unzureichende Eingabevalidierung im ElasticSearch Rest Client
CVE-2026-46453 MittelIn der Komponente camel-elasticsearch-rest-client von Apache Camel ermöglichen eine unzureichende Eingabevalidierung und eine Autorisierungsumgehung über einen benutzergesteuerten Schlüssel unerwünschtes Verhalten, da die Komponente mehrere Exchange-Werte ungeprüft übernimmt. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf eine bereinigte Apache-Camel-Version einspielen.
CVSS: 5.3 EPSS: 0.45% Publiziert: Referenz: NVD -
Apache DolphinScheduler: Fehlerhafte Autorisierung ermöglicht Löschen fremder Task-Definitionen
CVE-2026-41280 MittelEine fehlerhafte Autorisierung in Apache DolphinScheduler erlaubt Benutzern mit System-Login-Berechtigung, Task-Definitionen in Projekten zu löschen, für die sie nicht berechtigt sind. Betroffen sind Versionen vor 3.4.2. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 3.4.2 oder neuer aktualisieren.
CVSS: 4.9 EPSS: 0.44% Publiziert: Referenz: NVD -
Apache Calcite – Unsafe Reflection durch extern kontrollierte Eingabe
CVE-2026-46718 MittelIn Apache Calcite (Versionen ab 1.5.0 bis vor 1.42) ermöglicht die Verwendung extern kontrollierter Eingaben zur Klassen- oder Code-Auswahl eine „Unsafe Reflection”-Schwachstelle. Nutzern wird ein Upgrade empfohlen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Apache DolphinScheduler: Unberechtigter Zugriff auf Alert-Instanzen
CVE-2026-47340 MittelIn Apache DolphinScheduler erlaubt eine fehlerhafte Zugriffskontrolle authentifizierten Benutzern den Zugriff auf Alert-Instanzen von Alarmgruppen, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Apache APISIX: Authentifizierungsumgehung durch Token-Replay in hmac-auth
CVE-2026-47341 MittelIn Apache APISIX besteht eine Authentifizierungsumgehung durch Capture-Replay: Bei bestimmten Konfigurationen des hmac-auth-Plugins kann ein Token dauerhaft wiederverwendet werden, wodurch die Ablauffrist umgangen wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Apache-APISIX-Version gemäss Herstelleradvisory aktualisieren.
CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Apache Camel – Injection in der camel-irc-Komponente
CVE-2026-49097 MittelIn der IRC-Komponente von Apache Camel besteht eine Schwachstelle durch unzureichende Eingabevalidierung und mangelnde Neutralisierung von Sonderzeichen in der Ausgabe an eine nachgelagerte Komponente (Injection). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Apache Camel (camel-dapr): Confused-Deputy durch unzureichende Eingabevalidierung
CVE-2026-49086 MittelIn der Apache-Camel-Komponente camel-dapr besteht eine Schwachstelle durch unzureichende Eingabevalidierung (Confused Deputy / Unintended Proxy). Der Dapr-Pub/Sub-Consumer (DaprPubSubConsumer) übernahm dabei Felder ungeprüft. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene camel-dapr-Version gemäss Apache-Advisory aktualisieren.
CVSS: 6.5 EPSS: 0.43% Publiziert: Referenz: NVD -
Apache Tomcat: Fehlerhafte Autorisierung beim Default-Servlet
CVE-2026-55956 MittelEine Autorisierungsschwachstelle in Apache Tomcat führt dazu, dass die für das Default-Servlet festgelegten Sicherheitsbeschränkungen jede als Teil der Beschränkung konfigurierte HTTP-Methode oder Methoden-Auslassung ignorieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.41% Publiziert: Referenz: NVD -
Apache Answer: XSS über alternative Syntax
CVE-2026-25688 MittelIn Apache Answer bis einschliesslich Version 2.0.0 besteht eine Schwachstelle durch unzureichende Neutralisierung alternativer XSS-Syntax. KI-generierte Antwortinhalte wurden ohne ausreichende Bereinigung im Browser gerendert. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine korrigierte Version von Apache Answer aktualisieren.
CVSS: 6.1 EPSS: 0.41% Publiziert: Referenz: NVD -
Apache Answer – Offenlegung privater Informationen an Unbefugte
CVE-2026-25699 MittelIn Apache Answer bis einschliesslich Version 2.0.0 besteht eine Schwachstelle, durch die private, personenbezogene Informationen an unbefugte Akteure offengelegt werden. Timeline-bezogene APIs verfügten nicht über eine ausreichende Autorisierungsprüfung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.1 EPSS: 0.41% Publiziert: Referenz: NVD -
OAuth2 AuthorizationUtils: CRLF-Injection im WWW-Authenticate-Header
CVE-2026-50630 MittelIn der Klasse OAuth2 AuthorizationUtils besteht eine CRLF-Injection-Schwachstelle. Beim Aufbau des WWW-Authenticate-Antwort-Headers wird der Parameter 'realm' ohne Bereinigung von Carriage-Return-/Line-Feed-Zeichen zusammengesetzt. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Version aktualisieren.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Apache Answer: Unbeschränkter Upload von Dateien gefährlichen Typs
CVE-2026-34031 MittelIn Apache Answer besteht eine Schwachstelle durch den unbeschränkten Upload von Dateien eines gefährlichen Typs. Der Server validierte von Nutzern bereitgestellte Bild-URLs nicht ausreichend. Betroffen sind Versionen bis einschliesslich 2.0.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Apache Tomcat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.