CVE-2026-41920

traffic_server: Improper Access Control (CVE-2026-41920)

criticalEPSS 0.3 %

Beschreibung

Sicherheitslücke bei der Zugriffskontrolle in Apache Traffic Server. Dieses Problem betrifft Apache Traffic Server: von Version 9.0.0 bis 9.1.14 und von Version 10.0.0 bis 10.1.3. Es wird empfohlen, auf die Version 9.1.15 oder 10.1.4 zu aktualisieren, um das Problem zu beheben.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.3
Quelle: nvd-v3
23.5 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-29 07:18 UTC
CWE-284

Weakness-Klassen (CWE)

  • CWE-284Pillar

    Improper Access Control

    The product does not restrict or incorrectly restricts access to a resource from an unauthorized actor.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-08-03 13:42 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* versions from (including) 10.0.0 up to (excluding) 10.1.4 *cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* versions from (including) 9.0.0 up to (excluding) 9.2.15
    • Reference Type: Apache Software Foundation: https://lists.apache.org/thread/5prl9glcm9g2swnq9hqxvnokylm1gr6d Types: Mailing List, Vendor Advisory
  2. CVE Modified2026-07-29 14:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • SSVC: {"id":"CVE-2026-41920","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
  3. New CVE Received2026-07-29 08:16 UTC· security@apache.org
    • Affected: Apache Traffic Server
    • Description: Improper Access Control vulnerability in Apache Traffic Server. This issue affects Apache Traffic Server: from 9.0.0 through 9.1.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.1.15 or 10.1.4, which fixes the issue.
    • CVSS V4.0: AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:N

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    traffic_server10.0.0 – 10.1.4

  • apache

    traffic_server9.0.0 – 9.2.15

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-41920