CVE-2026-42536
Apache HTTP Server vulnerabilities
Beschreibung
Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP-Server mit mod_xml2enc, xml2StartParse und nicht vertrauenswürdigem Inhalt Dieses Problem betrifft den Apache HTTP-Server: von Version 2.4.0 bis 2.4.67. Es wird empfohlen, auf Version 2.4.68 zu aktualisieren, die das Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-122Variant
Heap-based Buffer Overflow
A heap overflow condition is a buffer overflow, where the buffer that can be overwritten is allocated in the heap portion of memory, generally meaning that the buffer was allocated using a routine such as malloc().
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/42xxx/CVE-2026-42536.json">CVE-2026-42536</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:66323
- CVE Modified2026-08-11 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Reference: https://access.redhat.com/errata/RHSA-2026:53371
- Affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8 (+5) → Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8 (+6)
- CVE Modified2026-08-10 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8 (+4) → Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8 (+5)
- CVE Modified2026-07-28 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Reference: https://access.redhat.com/errata/RHSA-2026:47046
- Affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 (+3) → Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10.0 Extended Update Support, Red Hat Enterprise Linux 8 (+4)
- CVE Translated2026-07-23 07:10 UTC· nvd@nist.gov
- Translation: Title: Apache HTTP Server, Description: Vulnerabilidad de desbordamiento de búfer basado en montículo en Servidor HTTP Apache con mod_xml2enc, xml2StartParse y contenido no confiable Este problema afecta a Servidor HTTP Apache: desde 2.4.0 hasta 2.4.67. Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
Betroffene Betriebssysteme
linux
debian / debian_linux11.0
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
http_server2.4.0 – 2.4.68
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.55
bitnami
apache
Quellen & Referenzen
- http://www.openwall.com/lists/oss-security/2026/06/08/9web
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-42536web
- https://access.redhat.com/errata/RHSA-2026:34109web
- https://access.redhat.com/security/cve/CVE-2026-42536web
- https://bugzilla.redhat.com/show_bug.cgi?id=2486411web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42536.jsonweb
- https://access.redhat.com/errata/RHSA-2026:25042web
- https://access.redhat.com/errata/RHSA-2026:41906web
- https://access.redhat.com/errata/RHSA-2026:42828web
- https://access.redhat.com/errata/RHSA-2026:47046web
- https://access.redhat.com/errata/RHSA-2026:53371vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56868vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56869vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:62165vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:66323vendor-advisoryx_refsource_REDHAT
- http://www.openwall.com/lists/oss-security/2026/06/08/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-48913web
- http://www.openwall.com/lists/oss-security/2026/05/04/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-33857web
Verknüpfte CVEs
- CVE-2026-49975
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" im mod_http des Apache HTTP Servers führt zu einem Denial-of-Service-Ang…
highCVSSv3 7.5 - CVE-2026-48913
Verwundbarkeit durch Verwendung nach Freigabe im Apache HTTP Server-Modul mod_http2, wenn Dateihandles bereits erschöpft sind.
highCVSSv3 7.3 - CVE-2026-44631
Schwachstelle durch Buffer Underwrite im Apache HTTP Server bei speziell gestalteten regulären Ausdrücken in der Konfiguration.
criticalCVSSv3 9.4 - CVE-2026-44186
Schwachstelle durch Endlos-Schleife ('Infinite Loop') im mod_proxy_ftp-Modul des Apache HTTP Servers mit einem vom Angreifer kontrolliert…
mediumCVSSv3 6.5 - CVE-2026-44185
Überlauf-Lese-Schwachstelle im Apache HTTP-Server über ausgehende OCSP-Anfragen an einen von einem Angreifer kontrollierten OCSP-Server…
highCVSSv3 7.3 - CVE-2026-44119
Fehlerhafte Berechtigungsverwaltung in Apache HTTP Server 2.4.67 und früher ermöglicht es lokalen .htaccess-Autoren, Dateien mit den Bere…
mediumCVSSv3 5.5 - CVE-2026-43951
Leseschutzverletzung durch Überlauf bei Apache HTTP Server mit mod_headers und mod_mime sowie mehreren Antwortsprachen.
mediumCVSSv3 6.5 - CVE-2026-42535
Ein Pfandatenverarbeitungsproblem in mod_dav_fs in Apache 2.4.67 und früher ermöglicht einem WebDAV-Inhaltsersteller die direkte Manipula…
highCVSSv3 7.5 - CVE-2026-34356
Überlauf von heap-basiertem Puffer in Apache HTTP Server mit bösartigen Backend-Servern und ProxyPassReverseCookie* Dieses Problem betri…
highCVSSv3 7.5 - CVE-2026-34355
Ein Pufferüberlauf in `mod_proxy_html` im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdige…
highCVSSv3 7.5 - CVE-2026-34032
Ungültige Null-Terminierung, Out-of-bounds Read-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.3 - CVE-2026-33857
Lesbarkeits-Schwachstelle in mod_proxy_ajp des Apache HTTP Servers.
mediumCVSSv3 5.3 - CVE-2026-33523
Sicherheitslücke durch HTTP-Antwortaufspaltung in mehreren Modulen des Apache HTTP-Servers mit nicht vertrauenswürdigen oder kompromittie…
mediumCVSSv3 6.5 - CVE-2026-33007
Ein NULL-Zeiger-Dereferenzfehler im mod_authn_socache des Apache HTTP-Servers 2.4.66 und früher ermöglicht es einem nicht authentifiziert…
mediumCVSSv3 5.3