CVE-2026-44186
Apache HTTP Server vulnerabilities
Beschreibung
Schwachstelle durch Endlos-Schleife ('Infinite Loop') im mod_proxy_ftp-Modul des Apache HTTP Servers mit einem vom Angreifer kontrollierten Backend FTP-Server. Dieses Problem betrifft undefinierte Versionen von 2.4.0 bis einschließlich 2.4.67. Es wird empfohlen, auf die Version 2.4.68 zu aktualisieren, die das Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-835Base
Loop with Unreachable Exit Condition ('Infinite Loop')
The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-23 07:10 UTC· nvd@nist.gov
- Translation: Title: Apache HTTP Server, Description: Bucle con condición de salida inalcanzable ('Bucle infinito') vulnerabilidad en el módulo mod_proxy_ftp en el Servidor HTTP Apache con un servidor FTP de backend controlado por el atacante. Este problema afecta a indefinido: desde 2.4.0 hasta 2.4.67. Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
- Initial Analysis2026-06-11 04:01 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* versions from (including) 2.4.0 up to (excluding) 2.4.68
- Reference Type: CVE: http://www.openwall.com/lists/oss-security/2026/06/08/13 Types: Mailing List, Third Party Advisory
- Reference Type: Apache Software Foundation: https://httpd.apache.org/security/vulnerabilities_24.html Types: Vendor Advisory
- CVE Modified2026-06-08 23:17 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: http://www.openwall.com/lists/oss-security/2026/06/08/13
- New CVE Received2026-06-08 16:16 UTC· security@apache.org
- Description: Loop with Unreachable Exit Condition ('Infinite Loop') vulnerability in the mod_proxy_ftp module in Apache HTTP Server with an attacker controlled backend FTP server. This issue affects undefined: from 2.4.0 through 2.4.67. Users are recommended to upgrade to version 2.4.68, which fixes the issue.
- CWE: CWE-835
- Reference: https://httpd.apache.org/security/vulnerabilities_24.html
Betroffene Betriebssysteme
linux
debian / debian_linux11.0
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
http_server2.4.0 – 2.4.68
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.55
bitnami
apache
Quellen & Referenzen
- http://www.openwall.com/lists/oss-security/2026/06/08/9web
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-42536web
- https://access.redhat.com/errata/RHSA-2026:34109web
- https://access.redhat.com/security/cve/CVE-2026-42536web
- https://bugzilla.redhat.com/show_bug.cgi?id=2486411web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42536.jsonweb
- https://access.redhat.com/errata/RHSA-2026:25042web
- https://access.redhat.com/errata/RHSA-2026:41906web
- https://access.redhat.com/errata/RHSA-2026:42828web
- https://access.redhat.com/errata/RHSA-2026:47046web
- https://access.redhat.com/errata/RHSA-2026:53371vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56868vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56869vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:62165vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:66323vendor-advisoryx_refsource_REDHAT
- http://www.openwall.com/lists/oss-security/2026/06/08/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-48913web
- http://www.openwall.com/lists/oss-security/2026/05/04/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-33857web
Verknüpfte CVEs
- CVE-2026-49975
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" im mod_http des Apache HTTP Servers führt zu einem Denial-of-Service-Ang…
highCVSSv3 7.5 - CVE-2026-48913
Verwundbarkeit durch Verwendung nach Freigabe im Apache HTTP Server-Modul mod_http2, wenn Dateihandles bereits erschöpft sind.
highCVSSv3 7.3 - CVE-2026-44631
Schwachstelle durch Buffer Underwrite im Apache HTTP Server bei speziell gestalteten regulären Ausdrücken in der Konfiguration.
criticalCVSSv3 9.4 - CVE-2026-44185
Überlauf-Lese-Schwachstelle im Apache HTTP-Server über ausgehende OCSP-Anfragen an einen von einem Angreifer kontrollierten OCSP-Server…
highCVSSv3 7.3 - CVE-2026-44119
Fehlerhafte Berechtigungsverwaltung in Apache HTTP Server 2.4.67 und früher ermöglicht es lokalen .htaccess-Autoren, Dateien mit den Bere…
mediumCVSSv3 5.5 - CVE-2026-43951
Leseschutzverletzung durch Überlauf bei Apache HTTP Server mit mod_headers und mod_mime sowie mehreren Antwortsprachen.
mediumCVSSv3 6.5 - CVE-2026-42536
Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP-Server mit mod_xml2enc, xml2StartParse und nicht vertrauenswürdigem Inhalt Die…
highCVSSv3 7.5 - CVE-2026-42535
Ein Pfandatenverarbeitungsproblem in mod_dav_fs in Apache 2.4.67 und früher ermöglicht einem WebDAV-Inhaltsersteller die direkte Manipula…
highCVSSv3 7.5 - CVE-2026-34356
Überlauf von heap-basiertem Puffer in Apache HTTP Server mit bösartigen Backend-Servern und ProxyPassReverseCookie* Dieses Problem betri…
highCVSSv3 7.5 - CVE-2026-34355
Ein Pufferüberlauf in `mod_proxy_html` im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdige…
highCVSSv3 7.5 - CVE-2026-34032
Ungültige Null-Terminierung, Out-of-bounds Read-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.3 - CVE-2026-33857
Lesbarkeits-Schwachstelle in mod_proxy_ajp des Apache HTTP Servers.
mediumCVSSv3 5.3 - CVE-2026-33523
Sicherheitslücke durch HTTP-Antwortaufspaltung in mehreren Modulen des Apache HTTP-Servers mit nicht vertrauenswürdigen oder kompromittie…
mediumCVSSv3 6.5 - CVE-2026-33007
Ein NULL-Zeiger-Dereferenzfehler im mod_authn_socache des Apache HTTP-Servers 2.4.66 und früher ermöglicht es einem nicht authentifiziert…
mediumCVSSv3 5.3