[TLP:CLEAR] Apache Traffic Server opravuje 34 zranitelností

Apache verzemi 9.2.15 a 10.1.4 opravuje 34 zranitelností v produktu Apache Traffic Server (ATS). Vybrané kritické zranitelnosti najdete popsané níže, ostatní na [1].

Apache Traffic Server - request smuggling, metadata injection (CVE-2026-33267)
CVSS 10.0 (Critical)

Neautentizovanému vzdálenému útočníkovi je zasláním speciálně vytvořených hop-by-hop hlaviček (uvedených v Connection) nebo interních hlaviček s prefixem @, které ATS od nedůvěryhodné protistrany neodstraňuje, umožněno provést request smuggling a podvrhnout interní metadata. [2][1]

Zranitelnost se nachází v produktu Apache Traffic Server ve verzích (>=9.2.0 AND <=9.2.14) OR (>=10.1.0 AND <=10.1.3).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Více informací:

Apache Traffic Server - downgrade request smuggling (CVE-2026-58150)
CVSS 10.0 (Critical)

Neautentizovanému vzdálenému útočníkovi je zasíláním požadavků HTTP/2 s hlavičkou Transfer-Encoding, kterou ATS neodmítá, umožněno při překladu HTTP/2 na HTTP/1.1 provést útok typu downgrade request smuggling. [3][1]

Zranitelnost se nachází v produktu Apache Traffic Server ve verzích (>=8.0.0 AND <=8.1.9) OR (>=9.0.0 AND <=9.2.14) OR (>=10.0.0 AND <=10.1.13).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N

Více informací:

Apache Traffic Server - request smuggling, policy bypass (CVE-2026-58155)
CVSS 9.3 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli ořezávání příliš dlouhých názvů hlaviček umožněno způsobit kolizi názvu hlaviček (header aliasing), provést request smuggling a obejít bezpečnostní politiky. [4][1]

Zranitelnost se nachází v produktu Apache Traffic Server ve verzích (>=8.0.0 AND <=8.1.9) OR (>=9.0.0 AND <=9.2.14) OR (>=10.0.0 AND <=10.1.13).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:N

Více informací:


Za CESNET-CERTS Táňa Macháčková dne 30. 7. 2026.

CESNET-CERTS Logo