CVE-2026-102795: Apache Traffic Server korrigiert betroffenen Versionsbereich
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Für Apache Traffic Server wurde am 2. Oktober 2026 die Schwachstelle CVE-2026-102795 veröffentlicht. Sie ist als Improper Access Control nach CWE-284 klassifiziert und ersetzt CVE-2026-41920.
Betroffen sind Apache Traffic Server in den Versionen 9.0.0 bis 9.2.14 sowie 10.0.0 bis 10.1.3. Als bereinigte Releases nennt die Apache Software Foundation 9.2.15 für die 9.x-Produktlinie und 10.1.4 für die 10.x-Produktlinie.
Die Schwachstelle erhält einen CVSS-Wert von 9.3. Der veröffentlichte CVSS-String lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:N. Damit ist ein Angriff über das Netzwerk möglich, ohne vorherige Berechtigungen oder Interaktion durch Nutzende. Der Eintrag weist zudem auf eine mögliche Änderung des Geltungsbereichs hin.
Warum CVE-2026-41920 erneut geprüft werden sollte
CVE-2026-102795 ersetzt CVE-2026-41920. Der frühere Datensatz führte für die 9.x-Produktlinie einen betroffenen Bereich von 9.0.0 bis 9.1.14 sowie Version 9.1.15 als Fehlerbehebung auf.
Der neue Eintrag erweitert die Prüfung auf alle 9.2.x-Releases vor 9.2.15. Organisationen, die ihre Priorisierung auf Basis von CVE-2026-41920 vorgenommen haben, sollten ihre Apache-Traffic-Server-Instanzen der 9.x-Linie erneut gegen den korrigierten Bereich abgleichen.
Technische Einordnung
Die Schwachstelle betrifft die Zugriffskontrolle in Apache Traffic Server. Der zu CVE-2026-41920 dokumentierte zugrunde liegende Mechanismus bezieht sich auf die Durchsetzung einer Richtlinie für die Zuordnung von SNI und Host-Header.
Zum Zeitpunkt der Veröffentlichung ist keine aktive Ausnutzung von CVE-2026-102795 bekannt.
Für die technische Bewertung sind insbesondere diese Punkte relevant:
Apache-Traffic-Server-Instanzen den eingesetzten Produktlinien 9.x oder 10.x zuordnen.
Installierte Versionen mit den betroffenen Versionsbereichen abgleichen.
Extern erreichbare Systeme priorisieren.
Die SNI-zu-Host-Header-Matching-Konfiguration prüfen und restriktiv einstellen.
Zuständigkeiten und Wartungsfenster für die Aktualisierung festlegen.
Patch-Planung nach Produktlinie
Die Apache Software Foundation empfiehlt ein Upgrade auf 9.2.15 oder 10.1.4. Die Zielversion richtet sich nach der eingesetzten Produktlinie:
Systeme der 9.x-Linie auf Version 9.2.15 aktualisieren.
Systeme der 10.x-Linie auf Version 10.1.4 aktualisieren.
Betroffene Systeme priorisieren und mitigieren.
Patchstatus und Betroffenheit für CVE-2026-102795 prüfen.
Die Korrektur des Versionsbereichs betrifft die technische Bestandsaufnahme unmittelbar. Ein Inventar, das 9.2.x-Instanzen nicht erfasst, berücksichtigt nicht alle im aktuellen Eintrag genannten betroffenen Releases.
Für Organisationen, die unter die NIS-2-Richtlinie fallen — in Deutschland und Österreich jeweils national umgesetzt —, zählt das zeitnahe Patching exponierter Netzwerkkomponenten zu den dokumentationspflichtigen Sicherheitsmaßnahmen. In der Schweiz gelten entsprechende Anforderungen auf Basis des revidierten Informationssicherheitsgesetzes (ISG) und der Meldepflicht gegenüber dem BACS. Organisationen mit personenbezogenen Daten auf betroffenen Systemen sollten zudem prüfen, ob im Falle einer Kompromittierung eine Meldepflicht nach Art. 33 DSGVO innerhalb von 72 Stunden besteht.
Apache Traffic Server kann als extern erreichbarer Dienst unter einer Domain oder IP-Adresse betrieben werden. LocateRisk kann öffentlich erreichbare Apache-Traffic-Server-Instanzen identifizieren und für den Abgleich mit dem betroffenen Versionsbereich heranziehen.
Die externe Sichtbarkeit einer Instanz ersetzt keine Verifikation der installierten Version. Für die Priorisierung von CVE-2026-102795 sollten daher die sichtbaren Systeme mit internen Informationen zu Produktlinie, Version und Patchstatus verbunden werden.
Im Vendor Risk Management kann die Beobachtung kritischer Schwachstellen bei Softwareherstellern die technische Bewertung ergänzen. Bei Apache Traffic Server liegt der unmittelbare Prüfpunkt bei den eigenen extern erreichbaren Instanzen und deren Zuordnung zu den betroffenen Versionen.
Bin ich betroffen?
Betroffen ist Apache Traffic Server in den oben genannten Versionen; behoben wurde die Schwachstelle in 9.2.15, 10.1.4. Wer wissen will, ob Apache Traffic Server in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
Betroffen sind alle Versionen der 9.x-Linie von 9.0.0 bis einschließlich 9.2.14 sowie alle Versionen der 10.x-Linie von 10.0.0 bis einschließlich 10.1.3. Die bereinigten Releases sind 9.2.15 und 10.1.4.
CVE-2026-41920 listete für die 9.x-Produktlinie lediglich Versionen bis 9.1.14 als betroffen und nannte 9.1.15 als Fehlerbehebung. CVE-2026-102795 korrigiert diesen Bereich und schließt alle 9.2.x-Releases vor 9.2.15 ein. Organisationen, die auf Basis von CVE-2026-41920 priorisiert haben, sollten ihre Bestandsaufnahme entsprechend aktualisieren.
Zum Zeitpunkt der Veröffentlichung am 2. Oktober 2026 ist keine aktive Ausnutzung von CVE-2026-102795 bekannt. Der CVSS-Wert von 9.3 spiegelt das technische Schadenspotenzial wider und begründet eine zeitnahe Patch-Planung unabhängig vom aktuellen Exploit-Status.
Stand: 02.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-102795
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.