CVE-2026-29169
Security update for apache2
Beschreibung
Ein NULL-Zeiger-Dereferenzierungsfehler in `mod_dav_lock` im Apache HTTP Server 2.4.66 und früher kann es einem Angreifer ermöglichen, den Server mit einer bösartigen Anfrage zum Absturz zu bringen. `mod_dav_lock` wird intern weder von `mod_dav` noch von `mod_dav_fs` verwendet. Der einzige bekannte Verwendungszweck für `mod_dav_lock` war `mod_dav_svn` von Apache Subversion in Versionen vor 1.2.0. Benutzer werden empfohlen, auf die Version 2.4.66 zu aktualisieren, die diesen Fehler behebt, oder `mod_dav_lock` zu entfernen.
Metriken
Weakness-Klassen (CWE)
CWE-476Base
NULL Pointer Dereference
The product dereferences a pointer that it expects to be valid but is NULL.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
http_server2.4.67
bitnami
apache2.4.0
bitnami
apache2.4.30
bitnami
apache2.4.66
bitnami
apache
Quellen & Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.htmleuvd
- http://www.openwall.com/lists/oss-security/2026/05/05/6
- https://nvd.nist.gov/vuln/detail/CVE-2026-29168web
- http://www.openwall.com/lists/oss-security/2026/05/04/20
- http://www.openwall.com/lists/oss-security/2026/05/05/12
- https://nvd.nist.gov/vuln/detail/CVE-2026-29169web
- http://www.openwall.com/lists/oss-security/2026/05/04/18
- https://nvd.nist.gov/vuln/detail/CVE-2026-24072web
- http://www.openwall.com/lists/oss-security/2026/05/05/9web
- https://nvd.nist.gov/vuln/detail/CVE-2026-28780web
- https://access.redhat.com/errata/RHSA-2026:21391web
- https://access.redhat.com/errata/RHSA-2026:21433web
- https://access.redhat.com/errata/RHSA-2026:22140web
- https://access.redhat.com/errata/RHSA-2026:27200web
- https://access.redhat.com/errata/RHSA-2026:27201web
- https://access.redhat.com/security/cve/CVE-2026-28780web
- https://bugzilla.redhat.com/show_bug.cgi?id=2466913web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-28780.jsonweb
- https://access.redhat.com/errata/RHSA-2026:36373web
- https://access.redhat.com/errata/RHSA-2026:36831web
Verknüpfte CVEs
- CVE-2026-34059
Pufferüberlauf-Lese-Schwachstelle im Apache HTTP-Server.
highCVSSv3 7.5 - CVE-2026-34032
Ungültige Null-Terminierung, Out-of-bounds Read-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.3 - CVE-2026-33857
Lesbarkeits-Schwachstelle in mod_proxy_ajp des Apache HTTP Servers.
mediumCVSSv3 5.3 - CVE-2026-33523
Sicherheitslücke durch HTTP-Antwortaufspaltung in mehreren Modulen des Apache HTTP-Servers mit nicht vertrauenswürdigen oder kompromittie…
mediumCVSSv3 6.5 - CVE-2026-33007
Ein NULL-Zeiger-Dereferenzfehler im mod_authn_socache des Apache HTTP-Servers 2.4.66 und früher ermöglicht es einem nicht authentifiziert…
mediumCVSSv3 5.3 - CVE-2026-33006
Ein Timing-Angriff gegen `mod_auth_digest` im Apache HTTP Server 2.4.66 ermöglicht es einem entfernten Angreifer, die Digest-Authentifizi…
mediumCVSSv3 4.8 - CVE-2026-29168
Zuweisung von Ressourcen ohne Grenzen oder Drosselung in Apache HTTP Server's mod_md über OCSP-Antwortdaten.
highCVSSv3 7.3 - CVE-2026-28780
Pufferüberlauf auf dem Heap in mod_proxy_ajp des Apache HTTP Servers.
criticalCVSSv3 9.8 - CVE-2026-24072
Ein Berechtigungserweiterungsfehler in verschiedenen Modulen von Apache HTTP 2.4.66 und früher ermöglicht es lokalen .htaccess-Autoren, D…
highCVSSv3 8.8 - CVE-2026-23918
Doppelte Freigabe und mögliche RCE-Schwachstelle in Apache HTTP Server mit dem HTTP/2-Protokoll.
highCVSSv3 8.8