IT-Sicherheit: Linux, UNIX und Windows bedroht - IT-Sicherheitslücke bei Mehrere Webserver mit hohem Risiko! Warnung erhält Update
Eine für Mehrere Webserver herausgegebene Sicherheitswarnung hat vom BSI ein Update erhalten. Eine Beschreibung der Sicherheitslücke inklusive der neuesten Updates sowie Infos zu den betroffenen Betriebssystemen Linux, UNIX und Windows und Produkten lesen Sie hier.
Erstellt von Sarah Knauth - Uhr
Suche
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat am 09.11.2025 ein Update zu einer am 18.07.2016 bekanntgewordenen Sicherheitslücke für Mehrere Webserver herausgegeben. Betroffen von der Sicherheitslücke sind die Betriebssysteme Linux, UNIX und Windows sowie die Produkte Open Source Python, Ubuntu Linux, Open Source CentOS, Debian Linux, HPE HP-UX, Apache Tomcat, Red Hat Enterprise Linux, Apache HTTP Server, Open Source PHP, SUSE Linux, Red Hat JBoss Web Server, EMC VNXe3200, SUSE Linux Enterprise Desktop, SUSE Linux Enterprise Server, TYPO3 Core und SUSE openSUSE.
Die neuesten Hersteller-Empfehlungen bezüglich Updates, Workarounds und Sicherheitspatches für diese Sicherheitslücke finden Sie hier: openSUSE Security Update OPENSUSE-SU-2025:15706-1 (Stand: 07.11.2025). Weitere nützliche Quellen werden weiter unten in diesem Artikel aufgeführt.
Sicherheitshinweis für Mehrere Webserver - Risiko: hoch
Risikostufe: 3 (hoch)
CVSS Base Score: 8,6
CVSS Temporal Score: 8,2
Remoteangriff: Ja
Zur Bewertung der Verwundbarkeit von Computersystemen wird das Common Vulnerability Scoring System (CVSS) angewandt. Der CVSS-Standard ermöglicht es, potenzielle oder tatsächliche Sicherheitslücken auf Basis verschiedener Metriken miteinander zu vergleichen, um eine darauf aufbauende Prioritätenliste zur Einleitung von Gegenmaßnahmen zu erstellen. Für die Schweregrade einer Schwachstelle werden die Attribute "keine", "niedrig", "mittel", "hoch" und "kritisch" verwendet. Der Base Score bewertet die Voraussetzungen für einen Angriff (u.a. Authentifizierung, Komplexität, Privilegien, Userinteraktion) sowie dessen Konsequenzen. Beim Temporal Score fließen über die Zeit veränderbare Rahmenbedingungen in die Bewertung ein. Der Schweregrad der hier behandelten Schwachstelle wird nach dem CVSS mit einem Base Score von 8,6 als "hoch" eingestuft.
Mehrere Webserver Bug: Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen
PHP ist eine Programmiersprache, die zur Implementierung von Web-Applikationen genutzt wird.Apache Tomcat ist ein Web-Applikationsserver für verschiedene Plattformen.Apache ist ein Webserver für verschiedene Plattformen.Python ist eine universelle, üblicherweise interpretierte höhere Programmiersprache.
Ein entfernter, anonymer Angreifer kann eine Schwachstelle in mehreren Webserver Produkten ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Klassifiziert wurden die Schwachstellen mithilfe des CVE-Referenziersystems (Common Vulnerabilities and Exposures) durch die individuellen Seriennummern CVE-2016-1000104, CVE-2016-1000105, CVE-2016-1000107, CVE-2016-1000108, CVE-2016-1000109, CVE-2016-1000110, CVE-2016-1000111, CVE-2016-5385, CVE-2016-5386, CVE-2016-5387 und CVE-2016-5388.
Von der Sicherheitslücke betroffene Systeme im Überblick
Betriebssysteme
Linux, UNIX, Windows
Produkte
Open Source Python (cpe:/a:python:python)
Ubuntu Linux (cpe:/o:canonical:ubuntu_linux)
Open Source CentOS (cpe:/o:centos:centos)
Debian Linux (cpe:/o:debian:debian_linux)
HPE HP-UX (cpe:/o:hp:hp-ux)
Apache Tomcat (cpe:/a:apache:tomcat)
Red Hat Enterprise Linux (cpe:/o:redhat:enterprise_linux)
Apache HTTP Server (cpe:/a:apache:http_server)
Open Source PHP (cpe:/a:php:php)
SUSE Linux (cpe:/o:suse:suse_linux)
Red Hat JBoss Web Server (cpe:/a:redhat:jboss_enterprise_web_server)
EMC VNX1 (cpe:/h:emc:vnx)
SUSE Linux Enterprise Desktop 12 SP1 (cpe:/o:suse:linux_enterprise_desktop)
SUSE Linux Enterprise Server 12 SP1 (cpe:/o:suse:linux_enterprise_server)
TYPO3 Core <8.2.1 (cpe:/a:typo3:typo3)
TYPO3 Core 8.2.1 (cpe:/a:typo3:typo3)
SUSE openSUSE (cpe:/o:suse:opensuse)
Allgemeine Empfehlungen zum Umgang mit IT-Schwachstellen
- Anwender der betroffenen Anwendungen sollten diese auf dem aktuellsten Stand halten. Hersteller sind bei Bekanntwerden von Sicherheitslücken dazu angehalten, diese schnellstmöglich durch Entwicklung eines Patches oder eines Workarounds zu beheben. Sollten Sicherheitspatches verfügbar sein, installieren Sie diese zeitnah.
- Konsultieren Sie zu Informationszwecken die im nächsten Abschnitt aufgeführten Quellen. Häufig enthalten diese weiterführende Informationen zur aktuellsten Version der betreffenden Software sowie zur Verfügbarkeit von Sicherheitspatches oder Hinweise zu Workarounds.
- Wenden Sie sich bei weiteren Fragen oder Unsicherheiten an Ihren zuständigen Administrator. IT-Sicherheitsverantwortliche sollten die genannten Quellen regelmäßig daraufhin prüfen, ob ein neues Sicherheitsupdate zur Verfügung steht.
Quellen zu Updates, Patches und Workarounds
An dieser Stelle finden Sie weiterführende Links mit Informationen über Bug-Reports, Security-Fixes und Workarounds.
openSUSE Security Update OPENSUSE-SU-2025:15706-1 vom 2025-11-07 (09.11.2025)
Weitere Informationen finden Sie unter: https://lists.opensuse.org/archives/list/security-announce@lists.opensuse.org/thread/J2YFYRHG3D4WKV5P6XA25CFPNSEBUKHC/
SUSE Security Update SUSE-SU-2019:0223-1 vom 2019-02-01 (03.02.2019)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2019/suse-su-20190223-1.html
Dell/EMC Knowledge Base Article: 000529947 (30.01.2019)
Weitere Informationen finden Sie unter: https://support.emc.com/kb/529947
Red Hat Security Advisory RHSA-2018:0273 vom 2018-02-05 (05.02.2018)
Weitere Informationen finden Sie unter: https://access.redhat.com/errata/RHSA-2018:0273
SUSE Security Update SUSE-SU-2017:1660-1 vom 2017-06-24 (26.06.2017)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2017/suse-su-20171660-1.html
SUSE Security Update SUSE-SU-2017:1632-1 vom 2017-06-21 (21.06.2017)
Weitere Informationen finden Sie unter: https://lists.opensuse.org/opensuse-security-announce/2017-06/msg00025.html
Ubuntu Security Notice USN-3177-2 vom 2017-02-02 (02.02.2017)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-3177-2/
Ubuntu Security Notice USN-3177-1 vom 2017-01-23 (23.01.2017)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-3177-1/
SUSE Security Update SUSE-SU-2017:0190-1 vom 2017-01-18 (18.01.2017)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2017/suse-su-20170190-1.html
SUSE Security Update SUSE-SU-2017:0114-1 vom 2017-01-12 (12.01.2017)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2017/suse-su-20170114-1.html
Eintrag auf Apache.org (20.12.2016)
Weitere Informationen finden Sie unter: http://httpd.apache.org/security/vulnerabilities_24.html
Ubuntu Security Notice USN-3134-1 vom 2016-11-23 (22.11.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-3134-1/
SUSE Security Update SUSE-SU-2016:2859-1 vom 2016-11-18 (20.11.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20162859-1.html
Oracle Linux Security Advisory ELSA-2016-2598 vom 2016-11-09 (09.11.2016)
Weitere Informationen finden Sie unter: http://linux.oracle.com/errata/ELSA-2016-2598.html
Oracle Linux Security Advisory ELSA-2016-2586 vom 2016-11-09 (09.11.2016)
Weitere Informationen finden Sie unter: http://linux.oracle.com/errata/ELSA-2016-2586.html
HP Security Bulletin HPSBUX03665 vom 2016-11-07 (06.11.2016)
Weitere Informationen finden Sie unter: https://h20564.www2.hpe.com/hpsc/doc/public/display?docId=emr_na-c05324759
SUSE Security Update SUSE-SU-2016:2653-1 vom 2016-10-26 (26.10.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20162653-1.html
Red Hat Security Advisory RHSA-2016:1978 vom 2016-09-30 (03.10.2016)
Weitere Informationen finden Sie unter: https://access.redhat.com/errata/RHSA-2016:1978
SUSE Security Update SUSE-SU-2016:2270-1 vom 2016-09-10 (11.09.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20162270-1.html
SUSE Security Update SUSE-SU-2016:2229-1 vom 2016-09-07 (06.09.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20162229-1.html
SUSE Security Update SUSE-SU-2016:2188-1 vom 2016-09-03 (04.09.2016)
Weitere Informationen finden Sie unter: https://www.suse.com/support/update/announcement/2016/suse-su-20162188-1.html
Red Hat Security Advisory RHSA-2016:1648-1 vom 2016-08-22 (22.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1648.html
Red Hat Security Advisory RHSA-2016:1649-1 vom 2016-08-22 (22.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1649.html
Red Hat Security Advisory RHSA-2016:1650-1 vom 2016-08-22 (22.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1650.html
SUSE Security Update SUSE-SU-2016:2106-1 vom 2016-08-19 (21.08.2016)
Weitere Informationen finden Sie unter: http://lists.suse.com/pipermail/sle-security-updates/2016-August/002219.html
Red Hat Security Advisory RHSA-2016:1626-1 vom 2016-08-18 (18.08.2016)
Weitere Informationen finden Sie unter: http://rhn.redhat.com/errata/RHSA-2016-1626.html
Red Hat Security Advisory RHSA-2016:1627-1 vom 2016-08-18 (18.08.2016)
Weitere Informationen finden Sie unter: http://rhn.redhat.com/errata/RHSA-2016-1627.html
Red Hat Security Advisory RHSA-2016:1628-1 vom 2016-08-18 (18.08.2016)
Weitere Informationen finden Sie unter: http://rhn.redhat.com/errata/RHSA-2016-1628.html
Red Hat Security Advisory RHSA-2016:1629-1 vom 2016-08-18 (18.08.2016)
Weitere Informationen finden Sie unter: http://rhn.redhat.com/errata/RHSA-2016-1629.html
Red Hat Security Advisory RHSA-2016:1630-1 vom 2016-08-18 (18.08.2016)
Weitere Informationen finden Sie unter: http://rhn.redhat.com/errata/RHSA-2016-1630.html
RedHat Security Advisory RHSA-2016-1625 (17.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1625.html
RedHat Security Advisory RHSA-2016-1624 (17.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1624.html
SUSE Security Update SUSE-SU-2016:2090 vom 2016-08-17 (17.08.2016)
Weitere Informationen finden Sie unter: http://lists.suse.com/pipermail/sle-security-updates/2016-August/002213.html
Red Hat Security Advisory RHSA-2016:1613 vom 2016-08-12 (11.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1613.html
Red Hat Security Advisory RHSA-2016:1612 vom 2016-08-12 (11.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1612.html
Red Hat Security Advisory RHSA-2016:1611 vom 2016-08-12 (11.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1611.html
Red Hat Security Advisory RHSA-2016:1610 vom 2016-08-12 (11.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1610.html
Red Hat Security Advisory RHSA-2016:1609 vom 2016-08-12 (11.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1609.html
Unify Security Advisory Report - OBSO-1607-01 vom 2016-07-27 (02.08.2016)
Weitere Informationen finden Sie unter: https://networks.unify.com/security/advisories/OBSO-1607-01.pdf
Red Hat Security Advisory RHSA-2016:1538 vom 2016-08-03 (02.08.2016)
Weitere Informationen finden Sie unter: https://rhn.redhat.com/errata/RHSA-2016-1538.html
Ubuntu Security Notice USN-3045-1 vom 2016-08-02 (02.08.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-3045-1/
Debian Security Advisory DSA-3631 vom 2016-07-27 (27.07.2016)
Weitere Informationen finden Sie unter: https://www.debian.org/security/2016/dsa-3631
SUSE Patch vom 2016-07-20 (20.07.2016)
Weitere Informationen finden Sie unter: https://download.suse.com/patch/finder/?keywords=a513b952ed04bce0c2391eb2ba3b9f2c
Debian Security Advisory DSA-3623-1 vom 2016-07-20 (19.07.2016)
Weitere Informationen finden Sie unter: https://lists.debian.org/debian-security-announce/2016/msg00201.html
Typo3 Core Security Advisory typo3-core-sa-2016-019 vom 2016-07-19 (19.07.2016)
Weitere Informationen finden Sie unter: https://typo3.org/teams/security/security-bulletins/typo3-core/typo3-core-sa-2016-019/
Meldung auf der oss-sec Mailliste vom 2016-07-19 (18.07.2016)
Weitere Informationen finden Sie unter: http://seclists.org/oss-sec/2016/q3/95
CentOS Announce CESA-2016:1422 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: http://permalink.gmane.org/gmane.linux.centos.announce/9975
CentOS Announce CESA-2016:1421 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: http://permalink.gmane.org/gmane.linux.centos.announce/9976
Meldung auf der oss-sec Mailliste vom 2016-07-19 (18.07.2016)
Weitere Informationen finden Sie unter: http://seclists.org/oss-sec/2016/q3/94
Debian Security Tracker CVE-2016-5387 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://security-tracker.debian.org/tracker/CVE-2016-5387
Red Hat Bugzilla #1353755 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-5387
Red Hat Security Advisory RHSA-2016:1421 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://access.redhat.com/errata/RHSA-2016:1421
Red Hat Security Advisory RHSA-2016:1420 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://access.redhat.com/errata/RHSA-2016:1420
Ubuntu Security Notice USN-3038-1 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: http://www.ubuntu.com/usn/usn-3038-1/
Meldung auf Apache.org vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://www.apache.org/security/asf-httpoxy-response.txt
Meldung auf nginx.com vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://www.nginx.com/blog/mitigating-the-httpoxy-vulnerability-with-nginx/
Microsoft Knowledge Base article #3179800 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://support.microsoft.com/en-us/kb/3179800
Cert.org Vulnerability Note VU#797896 vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: http://www.kb.cert.org/vuls/id/797896
Meldung auf httpoxy.org vom 2016-07-18 (18.07.2016)
Weitere Informationen finden Sie unter: https://httpoxy.org/
Versionshistorie dieser Sicherheitswarnung
Dies ist die 59. Version des vorliegenden IT-Sicherheitshinweises für Mehrere Webserver. Sollten weitere Updates bekanntgegeben werden, wird dieser Text aktualisiert. Die vorgenommenen Änderungen können Sie anhand der folgenden Versionshistorie nachvollziehen.
18.07.2016 - Initial Release
18.07.2016 - Version nicht vorhanden
18.07.2016 - Version nicht vorhanden
18.07.2016 - Version nicht vorhanden
19.07.2016 - New remediations available
20.07.2016 - New remediations available
20.07.2016 - Version nicht vorhanden
27.07.2016 - New remediations available
27.07.2016 - Version nicht vorhanden
02.08.2016 - New remediations available
02.08.2016 - New remediations available
02.08.2016 - Version nicht vorhanden
11.08.2016 - New remediations available
11.08.2016 - Version nicht vorhanden
11.08.2016 - Version nicht vorhanden
11.08.2016 - Version nicht vorhanden
11.08.2016 - Version nicht vorhanden
17.08.2016 - New remediations available
17.08.2016 - New remediations available
17.08.2016 - New remediations available
18.08.2016 - New remediations available
18.08.2016 - Version nicht vorhanden
21.08.2016 - New remediations available
21.08.2016 - Version nicht vorhanden
22.08.2016 - New remediations available
22.08.2016 - Version nicht vorhanden
22.08.2016 - Version nicht vorhanden
04.09.2016 - New remediations available
04.09.2016 - Version nicht vorhanden
06.09.2016 - New remediations available
11.09.2016 - New remediations available
03.10.2016 - New remediations available
03.10.2016 - Version nicht vorhanden
03.10.2016 - Version nicht vorhanden
03.10.2016 - Version nicht vorhanden
03.10.2016 - Version nicht vorhanden
03.10.2016 - Version nicht vorhanden
26.10.2016 - New remediations available
06.11.2016 - New remediations available
06.11.2016 - Version nicht vorhanden
09.11.2016 - New remediations available
20.11.2016 - New remediations available
22.11.2016 - New remediations available
22.11.2016 - Version nicht vorhanden
20.12.2016 - New remediations available
12.01.2017 - New remediations available
18.01.2017 - New remediations available
23.01.2017 - New remediations available
02.02.2017 - New remediations available
20.06.2017 - New remediations available
20.06.2017 - New remediations available
20.06.2017 - Version nicht vorhanden
26.06.2017 - New remediations available
07.08.2017 - Added references
30.01.2019 - Neue Updates von EMC aufgenommen
03.02.2019 - Neue Updates von SUSE aufgenommen
08.04.2019 - Referenz(en) aufgenommen: FEDORA-2019-AA7F37CD4D
09.11.2025 - Neue Updates von openSUSE aufgenommen
10.11.2025 - Korrektur
+++ Redaktioneller Hinweis: Dieser Text wurde auf Basis aktueller BSI-Daten generiert und wird je nach Warnlage datengetrieben aktualisiert. Feedback und Anmerkungen nehmen wir unter hinweis@news.de entgegen. +++
kns/roj/news.de
Erfahren Sie hier mehr über die journalistischen Standards und die Redaktion von news.de.