HIGH🇬🇧 English

CVE-2026-34502

Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility

CVSS 7.5v3.1pub. 2026-08-06upd. 2026-08-07

W bibliotece Apache Portable Runtime Utility (APR-util) wykryto podatność typu heap-based buffer overflow w komponencie klienta memcached. Błąd umożliwia zdalnie wywołanie odmowy usługi (DoS) bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Heap-based Buffer Overflow vulnerability in Apache Portable Runtime Utility memcached client This issue affects Apache Portable Runtime Utility: from 1.3.0 through 1.6.3.

🤖 Analiza AI
Jak działa

Podatność wynika z przepełnienia bufora na stercie (CWE-122) w kliencie memcached wchodzącym w skład biblioteki APR-util. Atakujący może wywołać podatność zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co wskazuje na możliwość wysłania odpowiednio spreparowanych danych sieciowych powodujących przepełnienie bufora. Skutkiem jest naruszenie integralności pamięci procesu, prowadzące do jego awaryjnego zakończenia.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) poprzez awaryjne zakończenie procesu korzystającego z biblioteki APR-util. Zgodnie z wektorem CVSS, atak nie narusza poufności ani integralności danych.

Mitygacja

Należy zaktualizować Apache Portable Runtime Utility do wersji wyższej niż 1.6.3. Szczegółowe informacje o dostępnych patchach znajdują się w referencjach producenta (lista dyskusyjna Apache oraz oss-security).

Kogo dotyczy

Apache Portable Runtime Utility (APR-util) w wersjach od 1.3.0 do 1.6.3 włącznie.

Uwagi

Podatność została ujawniona publicznie 6 sierpnia 2026 r. za pośrednictwem listy dyskusyjnej Apache oraz listy oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Apache Apr Util

    APP
    Apache
    1.3.0 – 1.6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-34191CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Apache Portable Runtime Utility via apr_dbd_oracle

CVE-2026-32327CRITICAL9.1PL ✓ten sam produkt

APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML

CVE-2025-49506HIGH7.5PL ✓ten sam produkt

APR-util: atak timing side-channel w funkcji apr_password_validate()

CVE-2026-34501HIGH7.5PL ✓ten sam produkt

Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility

CVE-2009-2412HIGH10.0ten sam produkt

Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...