Sieben kritische Lücken in Apache Traffic Server (bis CVSS 10.0)


Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Update 29.07.2026: Zusätzlich wurden CVE-2026-58154, CVE-2026-58155 (CVSS 9.2) und CVE-2026-58162 (CVSS 10.0) bekannt. Alle drei Schwachstellen betreffen dieselben Versionsbereiche und sind in den Versionen 9.2.15 und 10.1.4 behoben. Details siehe unten.

Am 29. Juli 2026 hat die Apache Software Foundation ein Advisory für den Apache Traffic Server veröffentlicht, das sieben kritische Schwachstellen beschreibt. Vier dieser Lücken sind mit einem CVSS-Score von 10.0 als maximal kritisch eingestuft. Die Schwachstellen ermöglichen Angriffe wie Request Smuggling und die Generierung von Zertifikaten auf Basis angreiferkontrollierter Eingaben, die es Angreifern erlauben, Sicherheitskontrollen zu umgehen und Backend-Systeme zu kompromittieren. Betroffen sind zahlreiche Versionen der weit verbreiteten Caching- und Proxy-Software.

Es ist nicht das erste Mal, dass der Apache Traffic Server mit schwerwiegenden Sicherheitslücken in die Schlagzeilen gerät: Bereits im April 2026 veröffentlichte die Apache Software Foundation ein Notfall-Advisory mit CVE-2025-58136 (Denial-of-Service) und CVE-2025-65114 (Request Smuggling). Das erneute Auftreten von Request-Smuggling-Schwachstellen unterstreicht die Notwendigkeit eines kontinuierlichen Monitorings dieser Infrastrukturkomponente. (Quelle: Cyber Security News, April 2026)

Sind meine Systeme betroffen? Jetzt prüfen →