Kritische Lücke im Apache HTTP Server – mod_proxy_ajp

Im Apache HTTP Server wurde eine Heap-Buffer-Overflow-Schwachstelle im Modul mod_proxy_ajp entdeckt. Ein bösartiger AJP-Backend-Server kann dabei 4 Bytes kontrolliert außerhalb eines Heap-Puffers schreiben – was in der Praxis zur vollständigen Kompromittierung des Servers führen kann: Vertraulichkeit, Integrität und Verfügbarkeit sind alle maximal gefährdet. Der CVSS-Score liegt bei 9.8 von 10. Betroffen sind alle Versionen bis einschließlich 2.4.66. Das Angriffsszenario setzt voraus, dass mod_proxy_ajp aktiv ist und auf einen – auch intern kompromittierten – AJP-Server zeigt, etwa einen Tomcat-Backend-Server.

Bin ich betroffen? Prüfe zunächst, ob das Modul überhaupt geladen wird. Auf Linux-Systemen genügt apache2ctl -M | grep proxy_ajp oder ein Blick in die Konfigurationsdateien auf ProxyPass ajp://-Einträge. Wer kein AJP-Proxying betreibt – also keinen Java-Appserver wie Tomcat über AJP anbindet – ist von dieser konkreten Lücke in der Praxis nicht erreichbar.

Empfehlung: Update auf Apache HTTP Server 2.4.67, das den Fehler behebt. Wer nicht sofort patchen kann, sollte mod_proxy_ajp deaktivieren und sicherstellen, dass AJP-Ports (Standard: 8009) nicht aus unsicheren Netzen erreichbar sind. Managed-Hosting-Kunden sollten ihren Anbieter auf den Patchstand ansprechen.

Quellen: EUVD-2026-27506 · CVE-2026-28780 · NCSC-2026-0134

Related Posts

CVE-2026-21510 – Windows Shell umgeht SmartScreen-Schutz

Microsoft hat am 10. Februar 2026 einen Patch für eine aktiv ausgenutzte Sicherheitslücke in der Windows Shell veröffentlicht. Die Schwachstelle mit der Kennung CVE-2026-21510 erhält einen CVSS-Score von 8,8 (Hoch) und betrifft nahezu alle aktuellen Windows-Versionen – von Windows 10 bis Windows 11 sowie Windows Server 2012 bis 2025.

Read More

Kritische Schwachstellen in NetScaler ADC und Gateway – sofortiges Update erforderlich

Citrix hat am 23. März 2026 ein Sicherheitsbulletin zu zwei Schwachstellen in NetScaler ADC und NetScaler Gateway veröffentlicht. Beide betreffen ausschliesslich selbst betriebene Installationen – wer die Cloud-verwalteten Dienste von Citrix nutzt, ist nicht betroffen.

Read More

Kritische Sicherheitslücke in GitHub: Codeausführung per git push (CVE-2026-3854)

Wiz Research hat Ende März eine schwerwiegende Schwachstelle in der internen Git-Infrastruktur von GitHub entdeckt und verantwortungsvoll gemeldet. Die Lücke erlaubte es jedem angemeldeten Nutzer, mit einem einzigen git push-Befehl beliebigen Code auf GitHubs Backend-Servern auszuführen – ohne spezielle Werkzeuge, nur mit einem normalen Git-Client.

Read More