Apache Software Foundation vydala bezpečnostní aktualizace pro Apache NiFi a Apache NiFi Registry, které opravují několik chyb včetně dvou s vysokou závažností. Podle CSIRT Itálie mohou tyto zranitelnosti útočníkovi umožnit operace se soubory mimo určený adresář, manipulaci s daty, obcházení bezpečnostních opatření nebo kompromitaci systému prostřednictvím speciálně upravených HTTP požadavků.
V nástroji Apache ZooKeeper bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou útočníkovi umožnit narušit důvěrnost a integritu dat nebo obejít bezpečnostní politiku.
Podle Check Point Research cílí čínsky mluvící skupina Gambling Goblin od poloviny roku 2025 na brazilské vládní a vzdělávací instituce. Útočníci na kompromitované linuxové servery instalují škodlivé moduly pro Apache, které návštěvníky skrytě přesměrovávají na phishingové stránky propagující online hazard a zneužívají reputaci legitimních domén k manipulaci vyhledávačů.
Zdroj uvádí, že Apache opravil několik zranitelností v Apache CloudStack verzí 4.12.0.0 až 4.22.1.0, včetně injekce OS příkazů, SSRF, nedostatečné kontroly přístupu, chyb v OAuth a LDAP pluginech, problémů s dvoustupňovým ověřením a zranitelnosti v SAML validaci. Některé zranitelnosti umožňují ověřeným uživatelům spustit příkazy s právy root či administrátora, získat neoprávněný přístup k citlivým údajům a překonat omezení domény.
Vydavatel NCSC-FI oznámil údaje o dvanácti zranitelnostech Apache Tomcatu klasifikovaných jako závažné, s hodnocením CVSS 9,8. Zranitelnosti se týkají autentizace WebSocket relací, odmítnutí služby, autorizačních obejití a dalších bezpečnostních chyb; pro všechny jsou k dispozici oficiální opravy.
Italský CSIRT upozornil na 10 zranitelností v produktech Apache, z nichž 7 má kritickou závažnost a 3 vysokou závažnost. Podle zdroje by jejich zneužití mohlo útočníkům umožnit obejít mechanismy autentizace a zabezpečení.
Apache CloudStack vydal bezpečnostní aktualizace verzí 4.20.3.1 a 4.22.1.1, které řeší 19 zranitelností. Mezi nimi jsou kritické problémy se stresistostí přístupu, XSS útoky v rozhraní, úniky tokenů OAuth2, disklosury citlivých informací a vzdálené spuštění kódu, s CVSS skóre v rozsahu 2,7 až 9,1.
Zdroj uvádí, že v Apache Tomcat byly objeveny zranitelnosti, které umožňují vzdálenému útočníkovi způsobit odepření služby a obejít bezpečnostní politiku.
Zdroj uvádí, že Apache SkyWalking MCP ve verzi 0.1.0 obsahuje zranitelnost typu SSRF v nástroji set_skywalking_url a zranitelnost injekce v GraphQL výrazech. Podle zdroje je klasifikace jako kritická, je dostupná oficiální oprava a CVSS skóre je 9.8.
Zdroj uvádí, že Oracle opravil zranitelnosti v různých modulech Oracle Financial Services Enterprise. Zranitelnosti se nacházely v třetích produktech včetně Apache Kafka, Log4j a Spring Framework, pro které vývojáři dříve vydali aktualizace. Zdroj upozorňuje, že zneužitím by mohlo dojít k přístupu k citlivým údajům, odepření služby nebo spuštění kódu na ohroženém systému.
Zdroj uvádí, že ve webovém serveru Apache HTTP Server verze 2.4.17 až 2.4.67 existuje zranitelnost v modulu mod_http2, která umožňuje útok typu denial of service pomocí škodlivých HTTP požadavků.
Zdroj oznámil zveřejnění informací o zranitelnosti CVE-2026-34502 v klientu memcached knihovny Apache Portable Runtime, kterou je přetečení vyrovnávací paměti typu heap.
Zdroj uvádí, že byla zveřejněna informace o zranitelnosti CVE-2026-34501 v Apache Portable Runtime Utility, kterou se týká přetečení vyrovnávací paměti v klientu APR redis.
Zdroj oznámil informace o zranitelnosti CVE-2025-49506 v Apache Portable Runtime Utility, která se týká funkce apr_password_validate() a je náchylná na útok měřením času.
Zdroj oznámil zveřejnění informací o zranitelnosti CVE-2026-55969 týkající se celočíselného přetečení v metodě TProtocol::checkReadBytesAvailable() v Apache Thrift.
CISA přidala tři nové zranitelnosti do katalogu Known Exploited Vulnerabilities na základě důkazů aktivního zneužívání: CVE-2026-9198 (injekce kódu v IBM Langflow), CVE-2026-18556 (obejití autentizace v N-able N-central) a CVE-2026-34486 (chyba šifrování v Apache Tomcat). Zdroj uvádí, že federální agentury USA jsou povinny podle direktivy BOD 26-04 prioritizovat nápravu vysokorizikoví ch zranitelností uvedených v katalogu.
Podle CISA byla zranitelost CVE-2026-34486 v produktu Apache Tomcat zařazena do katalogu Known Exploited Vulnerabilities. Zdroj uvádí termín nápravy do 7. srpna 2026.
Zdroj oznámil publikaci informací o zranitelnosti CVE-2026-44185 v Apache HTTP Server týkající se chyby stack buffer over-read v modulu mod_ssl, konkrétně v OCSP funkci send_request.
Zdroj oznámil zveřejnění informací o zranitelnosti CVE-2026-44186 v Apache HTTP Server týkající se smyčky ve funkci proxy_ftp_handler v modulu mod_proxy_ftp.
Zdroj uvádí informace o zranitelnosti CVE-2026-42535 v modulu mod_dav_fs serveru Apache HTTP Server, která by mohla vést k neoprávněnému přístupu k chráněné složce.
Zdroj oznámil zveřejnění informací o zranitelnosti CVE-2026-44631 v Apache HTTP Server, kterou je heap underflow v modulu `ap_regname` způsobený přetečením se znaménkovým znakem.
Zdroj publikoval informaci o zranitelnosti CVE-2026-43951 v Apache HTTP Server, která umožňuje čtení mimo hranice paměti v operaci merge_response_headers a může způsobit selhání serveru.
Zdroj Microsoft Security oznámil informaci o zranitelnosti CVE-2026-29170 v Apache HTTP Server týkající se modulu mod_proxy_ftp, která umožňuje útok prostřednictvím cross-site scriptingu (XSS).
Zdroj uvádí, že byla zveřejněna informace o zranitelnosti CVE-2026-44119 v Apache HTTP Server, která umožňuje eskalaci oprávnění prostřednictvím výrazů v .htaccess v několika modulech.
Zdroj zveřejnil informace o zranitelnosti CVE-2026-48913 v modulu mod_http2 serveru Apache HTTP Server, která může vést k poškození paměti v situaci vyčerpání souborových popisovačů.
Zdroj publikoval informace o zranitelnosti CVE-2026-43869 v komponentě TSSLTransportFactory.java projektu Apache Thrift týkající se ověřování hostitele.
Podle Microsoft Security byla zveřejněna informace o zranitelnosti CVE-2026-41607 v Apache Thrift týkající se čtení mimo hranice pole v komponentě C++ JSON.