HIGH🇬🇧 English

CVE-2026-48834

Apache Answer — DoS przez nieprawidłowy nagłówek Accept-Language

CVSS 7.5pub. 2026-08-05upd. 2026-08-06

Podatność w Apache Answer umożliwia nieuwierzytelnionym atakującym wywołanie odmowy usługi (DoS) poprzez przesłanie spreparowanego nagłówka HTTP Accept-Language. Nadmierne zużycie CPU podczas parsowania nagłówka może prowadzić do niedostępności aplikacji.

Pokaż oryginał (EN)

Improper Handling of Length Parameter Inconsistency vulnerability in Apache Answer. This issue affects Apache Answer: through 2.0.1. Unauthenticated attackers can cause a denial of service via a specially crafted Accept-Language header that triggers excessive CPU consumption during parsing. Users are recommended to upgrade to version 2.0.2, which fixes the issue.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi niespójności parametrów długości (CWE-400 — Uncontrolled Resource Consumption). Atakujący wysyła żądanie HTTP zawierające specjalnie skonstruowany nagłówek Accept-Language, którego przetwarzanie powoduje nadmierne obciążenie CPU. Atak nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika, a wektor sieciowy sprawia, że można go przeprowadzić zdalnie.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów CPU serwera, skutkując niedostępnością aplikacji Apache Answer dla prawidłowych użytkowników (atak DoS). Podatność nie wpływa na poufność ani integralność danych.

Mitygacja

Należy zaktualizować Apache Answer do wersji 2.0.2, która eliminuje opisaną podatność.

Kogo dotyczy

Apache Answer w wersjach do 2.0.1 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Apache Answer

    APP
    Apache
    < 2.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDoS
CWE
Referencje

Powiązane podatności

CVE-2026-60053CRITICAL9.1PL ✓ten sam produkt

Apache Answer: nieważne klucze API nadal aktywne po degradacji konta

CVE-2024-22393CRITICAL9.1PL ✓ten sam produkt

Apache Answer — atak Pixel Flood przez nieograniczony upload pliku

CVE-2026-60023HIGH7.5PL ✓ten sam produkt

Apache Answer: nieuprawniony dostęp do usuniętych/oczekujących odpowiedzi

CVE-2026-48911HIGH7.5PL ✓ten sam produkt

Apache Answer: przejęcie konta przez brak weryfikacji w external-login

CVE-2026-25700HIGH7.2ten sam produkt

Improper Restriction of Security Token Assignment vulnerability in Apache Answer. This issue affects Apache A...