CVE-2026-29170

Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update

Beschreibung

Eine Cross-Site-Scripting-Anfälligkeit besteht in der HTML-Verzeichnislisten-Erstellung von mod_proxy_ftp im Apache HTTP Server 2.4.67 und früher beim Auflisten des FTP-Verzeichnisinhalts entweder über eine Vorwärts- oder Rückwärtsproxy-Konfiguration. Es wird empfohlen, auf Version 2.4.68 zu aktualisieren, die dieses Problem behebt.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.1
Quelle: nvd-v3
42.7 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-10 09:40 UTC
CWE-79

Weakness-Klassen (CWE)

  • CWE-79Base

    Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

    The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-23 07:10 UTC· nvd@nist.gov
    • Translation: Title: Apache HTTP Server, Description: Existe una vulnerabilidad de cross-site scripting en la generación de listas de directorios HTML de mod_proxy_ftp en Servidor HTTP Apache 2.4.67 y anteriores al listar contenidos de directorios FTP ya sea a través de configuración de proxy directo o inverso. Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige este problema.
  2. CVE Modified2026-06-08 23:17 UTC· af854a3a-2127-422b-91ae-364da2661108
    • Reference: http://www.openwall.com/lists/oss-security/2026/06/08/5
  3. CVE Modified2026-06-08 19:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
  4. New CVE Received2026-06-08 16:16 UTC· security@apache.org
    • Description: A cross-site scripting vulnerability exists in mod_proxy_ftp's HTML directory list generation in Apache HTTP Server 2.4.67 and earlier when listing FTP directory contents either via forward or reverse proxy configuration. Users are recommended to upgrade to version 2.4.68, which fixes this issue.
    • CWE: CWE-79
    • Reference: https://httpd.apache.org/security/vulnerabilities_24.html

Betroffene Betriebssysteme

  • linux

    debian / debian_linux11.0

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    http_server2.4.0 – 2.4.68

  • bitnami

    apache2.4.0

  • bitnami

    apache2.4.17

  • bitnami

    apache2.4.55

  • bitnami

    apache

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-29170