HIGH🇬🇧 English

CVE-2026-34501

Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility

CVSS 7.5v3.1pub. 2026-08-06upd. 2026-08-07

W kliencie Redis wchodzącym w skład biblioteki Apache Portable Runtime Utility (APR-util) wykryto podatność typu heap-based buffer overflow. Może ona zostać wykorzystana zdalnie bez uwierzytelnienia do wywołania odmowy usługi (DoS).

Pokaż oryginał (EN)

Heap-based Buffer Overflow vulnerability in Apache Portable Runtime Utility redis client. This issue affects Apache Portable Runtime Utility: from 1.6.0 through 1.6.3. Users are recommended to upgrade to version 1.6.4, which fixes the issue.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-122 (Heap-based Buffer Overflow) polega na przepełnieniu bufora zaalokowanego na stercie w komponencie klienta Redis biblioteki APR-util. Atakujący może dostarczyć odpowiednio spreparowane dane, które przekraczają granice przydzielonego bufora, prowadząc do uszkodzenia pamięci procesu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco obniża próg exploitacji.

Skutki

Skuteczne wykorzystanie podatności prowadzi do niedostępności usługi (Denial of Service) poprzez awaryjne zakończenie procesu korzystającego z biblioteki. Zgodnie z wektorem CVSS wpływ dotyczy wyłącznie dostępności — poufność i integralność danych nie są bezpośrednio zagrożone.

Mitygacja

Należy jak najszybciej zaktualizować Apache Portable Runtime Utility do wersji 1.6.4, która zawiera poprawkę eliminującą opisaną podatność. Szczegóły dostępne są w oficjalnym ogłoszeniu projektu Apache oraz na liście oss-security.

Kogo dotyczy

Apache Portable Runtime Utility (APR-util) w wersjach od 1.6.0 do 1.6.3 włącznie, w zakresie komponentu klienta Redis.

Uwagi

Podatność została upubliczniona 6 sierpnia 2026 roku za pośrednictwem listy dyskusyjnej Apache oraz listy oss-security projektu Openwall.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Apache Apr Util

    APP
    Apache
    1.6.0 – 1.6.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-34191CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle

CVE-2026-32327CRITICAL9.1PL ✓ten sam produkt

APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML

CVE-2025-49506HIGH7.5PL ✓ten sam produkt

APR-util: atak timing side-channel w funkcji apr_password_validate()

CVE-2026-34502HIGH7.5PL ✓ten sam produkt

Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility

CVE-2009-2412HIGH10.0ten sam produkt

Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...