W bibliotece Apache Portable Runtime Utility (APR-util) wykryto podatność typu heap-based buffer overflow w komponencie klienta memcached. Błąd umożliwia zdalnie wywołanie odmowy usługi (DoS) bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Heap-based Buffer Overflow vulnerability in Apache Portable Runtime Utility memcached client This issue affects Apache Portable Runtime Utility: from 1.3.0 through 1.6.3.
Podatność wynika z przepełnienia bufora na stercie (CWE-122) w kliencie memcached wchodzącym w skład biblioteki APR-util. Atakujący może wywołać podatność zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co wskazuje na możliwość wysłania odpowiednio spreparowanych danych sieciowych powodujących przepełnienie bufora. Skutkiem jest naruszenie integralności pamięci procesu, prowadzące do jego awaryjnego zakończenia.
Atakujący może doprowadzić do odmowy usługi (DoS) poprzez awaryjne zakończenie procesu korzystającego z biblioteki APR-util. Zgodnie z wektorem CVSS, atak nie narusza poufności ani integralności danych.
Należy zaktualizować Apache Portable Runtime Utility do wersji wyższej niż 1.6.3. Szczegółowe informacje o dostępnych patchach znajdują się w referencjach producenta (lista dyskusyjna Apache oraz oss-security).
Apache Portable Runtime Utility (APR-util) w wersjach od 1.3.0 do 1.6.3 włącznie.
Podatność została ujawniona publicznie 6 sierpnia 2026 r. za pośrednictwem listy dyskusyjnej Apache oraz listy oss-security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HApache Apr Util
APPApache1.3.0 – 1.6.3
Powiązane podatności
SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle
APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML
APR-util: atak timing side-channel w funkcji apr_password_validate()
Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility
Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...