Security · APR-util
APR-util: Manipulierte Cache-Antworten können Codeausführung auslösen
kritisch
Anwendungen mit dem Redis- oder memcached-Client von APR-util können bei manipulierten Netzwerkdaten abstürzen oder fremden Code ausführen.
- CVE
- CVE-2026-34501 / CVE-2026-34502
- Betroffen
- Ubuntu 14.04 bis 26.04; genaue Reichweite je CVE
- Behoben
- Die in USN-8719-1 genannten libaprutil-Pakete
APR-util ist eine Zusatzbibliothek zur Apache Portable Runtime. Das ist nicht automatisch eine Lücke im Apache-Webserver.
Betroffen sind Anwendungen, die den APR-util-Client für Redis oder memcached einsetzen. Redis und memcached sind Cache- beziehungsweise Datendienste. Verarbeitet eine solche Anwendung manipulierte Netzwerkantworten, kann ein Heap-Pufferüberlauf zum Absturz oder zur Ausführung fremden Codes führen. Daneben korrigiert Ubuntu Informationsabfluss und einen möglichen Dienstabsturz.
Im Ubuntu-Hinweis gibt es keinen Beleg für aktive Ausnutzung; die Einstufung kritisch folgt hier der möglichen Codeausführung.