Zum Inhalt springen
Hersteller

Apache Security Advisories

7 Advisories für Apache - mit CVE-IDs, CVSS-Score und konkreten Handlungsempfehlungen für KMUs.

CK-072026-29007Mittel

Apache Tomcat: Zwei Sicherheitslücken schließen

Was ist zu tun?

  1. Prüfen Sie, welche Tomcat-Version Sie einsetzen, und vergleichen Sie diese mit den Herstellerangaben. Planen Sie das Update zeitnah ein.

Häufige Fragen

Wie viele Lücken sind betroffen?

Es handelt sich um zwei separate Sicherheitslücken in Apache Tomcat.

Ist ein Notfall-Patch nötig?

Nein, ein Einspielen im regulären Wartungszyklus ist ausreichend.

CK-072026-28006Mittel

Apache Kafka: Daten-Offenlegung durch Angreifer

Was ist zu tun?

  1. Beschränken Sie den Netzwerkzugriff auf Kafka-Broker. Installieren Sie ein Sicherheitsupdate, sobald verfügbar.

Häufige Fragen

Welche Daten sind gefährdet?

Laut Meldung können sensible Daten von Angreifern eingesehen werden.

Ist ein Patch verfügbar?

Aktuell liegen keine Informationen zu einem verfügbaren Patch vor.

CK-072026-15051MittelPatch verfügbar

Apache Tomcat: Zwei Sicherheitslücken schließen

Was ist zu tun?

  1. Prüfen Sie Ihre Tomcat-Installation und spielen Sie das Update auf die genannten Versionen ein. Planen Sie den Patch in Ihr nächstes Wartungsfenster ein.

Häufige Fragen

Wer ist von der Tomcat-Lücke betroffen?

Alle Organisationen, die Apache Tomcat vor Version 9.0.120, 10.1.57 oder 11.0.24 einsetzen.

Gibt es bereits Angriffe auf die Lücke?

Nein, bislang sind keine aktiven Angriffe oder öffentliche Exploits bekannt.

CK-072026-07051Hoch

Apache Camel: Datenmanipulation über Neo4j-Komponente

Was ist zu tun?

  1. IT-Verantwortliche sollten prüfen, ob Apache Camel im Unternehmen eingesetzt wird und welche Version läuft. Da keine offizielle Patch-URL vorliegt, sollte in den Apache-Release-Notes nach dem passenden Update gesucht werden.

Häufige Fragen

Wer ist von der Apache-Camel-Lücke betroffen?

Betroffen sind Unternehmen, die Apache Camel in Versionen vor 4.10.8, 4.14.3 oder 4.17.0 einsetzen.

Gibt es bereits aktive Angriffe auf diese Lücke?

Bislang sind keine aktiven Angriffe bekannt, die Ausnutzungswahrscheinlichkeit gilt laut EPSS als gering.

CK-062026-13169Hoch

Apache Kafka: Daten-Offenlegung durch Angreifer

Was ist zu tun?

  1. Pruefen Sie, ob Kafka in Ihrer Umgebung laeuft und welche Version eingesetzt wird. Spielen Sie das verfuegbare Versions-Update zeitnah ein oder beauftragen Sie Ihren Dienstleister damit.

Häufige Fragen

Wer ist von der Kafka-Luecke betroffen?

Alle Betreiber von Apache Kafka unter den Versionen 3.9.2, 4.0.2, 4.1.2 oder 4.2.0 auf Linux- und UNIX-Systemen sowie Nutzer von IBM Business Automation Workflow und Red Hat Enterprise Linux.

Gibt es bereits einen Patch fuer CVE-2026-35554?

Fuer Apache Kafka selbst sind Fixversionen veroeffentlicht; fuer IBM- und Red Hat-Produkte ist der Patch-Status noch unklar und sollte direkt beim jeweiligen Anbieter erfragt werden.

CK-062026-27994Hoch

Apache NiFi: SQL-Injection und Dateimanipulation

Was ist zu tun?

  1. Stellen Sie fest, ob Apache NiFi in Ihrer Umgebung laeuft und welche Version eingesetzt wird. Spielen Sie das Update auf mindestens Version 2.10.0 zeitnah ein.

Häufige Fragen

Wer nutzt Apache NiFi typischerweise?

Unternehmen, die Datenstroeme automatisiert verarbeiten oder zwischen Systemen weiterleiten, etwa in der Produktion oder im ERP-Umfeld.

Wie gefaehrlich ist die SQL-Injection-Luecke in NiFi?

Angreifer koennen damit Datenbankinhalte auslesen oder manipulieren, was bei Geschaeftsdaten erheblichen Schaden anrichten kann.

CK-062026-54575MittelPatch verfügbar

Apache log4j: Dateimanipulation moeglich

Was ist zu tun?

  1. Inventarisieren Sie alle eingesetzten Java-Anwendungen auf log4j-Nutzung und aktualisieren Sie auf Version 2.25.4. Bei IBM-Produkten Herstellerhinweise abwarten.

Häufige Fragen

Wie pruefe ich, ob log4j in meiner Umgebung eingesetzt wird?

Bitten Sie Ihren IT-Dienstleister, alle Java-Anwendungen auf eine eingebettete log4j-Bibliothek zu pruefen.

Gibt es einen Patch fuer Apache log4j?

Ja, Version 2.25.4 behebt alle fuenf gemeldeten Schwachstellen.