W kliencie Redis wchodzącym w skład biblioteki Apache Portable Runtime Utility (APR-util) wykryto podatność typu heap-based buffer overflow. Może ona zostać wykorzystana zdalnie bez uwierzytelnienia do wywołania odmowy usługi (DoS).
▸ Pokaż oryginał (EN)
Heap-based Buffer Overflow vulnerability in Apache Portable Runtime Utility redis client. This issue affects Apache Portable Runtime Utility: from 1.6.0 through 1.6.3. Users are recommended to upgrade to version 1.6.4, which fixes the issue.
Podatność sklasyfikowana jako CWE-122 (Heap-based Buffer Overflow) polega na przepełnieniu bufora zaalokowanego na stercie w komponencie klienta Redis biblioteki APR-util. Atakujący może dostarczyć odpowiednio spreparowane dane, które przekraczają granice przydzielonego bufora, prowadząc do uszkodzenia pamięci procesu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco obniża próg exploitacji.
Skuteczne wykorzystanie podatności prowadzi do niedostępności usługi (Denial of Service) poprzez awaryjne zakończenie procesu korzystającego z biblioteki. Zgodnie z wektorem CVSS wpływ dotyczy wyłącznie dostępności — poufność i integralność danych nie są bezpośrednio zagrożone.
Należy jak najszybciej zaktualizować Apache Portable Runtime Utility do wersji 1.6.4, która zawiera poprawkę eliminującą opisaną podatność. Szczegóły dostępne są w oficjalnym ogłoszeniu projektu Apache oraz na liście oss-security.
Apache Portable Runtime Utility (APR-util) w wersjach od 1.6.0 do 1.6.3 włącznie, w zakresie komponentu klienta Redis.
Podatność została upubliczniona 6 sierpnia 2026 roku za pośrednictwem listy dyskusyjnej Apache oraz listy oss-security projektu Openwall.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HApache Apr Util
APPApache1.6.0 – 1.6.4 (bez)
Powiązane podatności
SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle
APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML
APR-util: atak timing side-channel w funkcji apr_password_validate()
Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility
Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...