Security · APR-util

APR-util: Manipulierte Cache-Antworten können Codeausführung auslösen

kritisch

Anwendungen mit dem Redis- oder memcached-Client von APR-util können bei manipulierten Netzwerkdaten abstürzen oder fremden Code ausführen.

CVE
CVE-2026-34501 / CVE-2026-34502
Betroffen
Ubuntu 14.04 bis 26.04; genaue Reichweite je CVE
Behoben
Die in USN-8719-1 genannten libaprutil-Pakete

APR-util ist eine Zusatzbibliothek zur Apache Portable Runtime. Das ist nicht automatisch eine Lücke im Apache-Webserver.

Betroffen sind Anwendungen, die den APR-util-Client für Redis oder memcached einsetzen. Redis und memcached sind Cache- beziehungsweise Datendienste. Verarbeitet eine solche Anwendung manipulierte Netzwerkantworten, kann ein Heap-Pufferüberlauf zum Absturz oder zur Ausführung fremden Codes führen. Daneben korrigiert Ubuntu Informationsabfluss und einen möglichen Dienstabsturz.

Im Ubuntu-Hinweis gibt es keinen Beleg für aktive Ausnutzung; die Einstufung kritisch folgt hier der möglichen Codeausführung.

Originalmeldung öffnen →