CVE-2026-49975
HighAdvisory
Published 3 Jun 2026In the index since 5 Sept 2026
- Severity
- High
- worst across findings
- CVSS
- 7.5
- base score, highest
- EPSS
- 0.343
- 98th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 81
- of 17,781 indexed, latest versions
- Container images
- 80
- deployed by those charts
- Fix available
- 7 of 7
- affected packages
Apache HTTP Server: mod_http2 denial of service
Carried by container images the latest versions of 81 of 17,781 indexed charts deploy, on 80 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| apache2deb | 2.4.41-4ubuntu3.11, 2.4.41-4ubuntu3.12, 2.4.41-4ubuntu3.14, 2.4.41-4ubuntu3.17+14 more | 2.4.41-4ubuntu3.23+esm5, 2.4.52-1ubuntu4.21, 2.4.58-1ubuntu8.13, 2.4.67-1~deb12u3+1 more | 39 |
| nginxapk | 1.26.2-r4, 1.26.3-r0, 1.28.0-r3, 1.28.1-r1+4 more | 1.26.3-r1, 1.28.3-r3 | 14 |
| nginxdeb | 1.4.6-1ubuntu3.8ppa1, 1.18.0-0ubuntu1.2, 1.18.0-0ubuntu1.3, 1.18.0-0ubuntu1.4+6 more | 1.4.6-1ubuntu3.9+esm8, 1.18.0-0ubuntu1.7+esm3, 1.18.0-6ubuntu14.15, 1.24.0-2ubuntu7.12 | 13 |
| mod_http2rpm | 1.15.7-10.module+el8.10.0+23369+11a81384.4, 2.0.26-2.el9_4, 2.0.26-5.el9 | 0:1.15.7-10.module+el8.10.0+24368+ad388a0c.6, 0:2.0.26-6.el9_8.1 | 6 |
| apachebitnami | 2.4.54-157, 2.4.65-1, 2.4.68-1, 2.4.68-8 | 2.4.68 | 4 |
| apache2apk | 2.4.62-r0, 2.4.63-r4, 2.4.66-r0, 2.4.67-r0 | 2.4.68-r0 | 4 |
| httpdrpm | 2.4.37-43.module+el8.5.0+13806+b30d9eec.1, 2.4.37-56.module+el8.8.0+18758+b3a9c8da.6, 2.4.37-65.module+el8.10.0+23815+1b5e1c66.7 | 0:2.4.37-65.module+el8.10.0+24281+ea10630c.8 | 3 |
- OSV records
- ALPINE-CVE-2026-49975BIT-apache-2026-49975DEBIAN-CVE-2026-49975RHSA-2026:25057RHSA-2026:25090UBUNTU-CVE-2026-49975
- Also known as
- USN-8384-1, USN-8398-1, USN-8398-2, USN-8398-3, USN-8398-4, USN-8571-1
Charts affected
81 by stars
Container images carrying it
80 by charts deploying them
A fixed version is listed for 7 of the 7 affected packages.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| stakater/ | 97bf456cc97c | httpd | 0:2.4.37-65.module+el8.10.0+24281+ea10630c.8 | 1 |
| svtechnmaa/ | 18394b08e6c3 | apache2 | 2.4.67-1~deb12u3 | 1 |
| svtechnmaa/ | 6e368ace0977 | apache2 | 2.4.41-4ubuntu3.23+esm5 | 1 |
| vabene1111/ | 0f8d061895e9 | nginx | 1.28.3-r3 | 1 |
| xeladock/ | 4baf531453f1 | nginx | 1.18.0-6ubuntu14.15 | 1 |
| xeladock/ | c259a67b1dff | nginx | 1.18.0-6ubuntu14.15 | 1 |
| zabbix/ | 0e5f69c4c54e | nginx | 1.24.0-2ubuntu7.12 | 1 |
| zabbix/ | 7d4d58086515 | nginx | 1.24.0-2ubuntu7.12 | 1 |
| ghcr.io/ | fcbab3a24880 | nginx | 1.28.3-r3 | 1 |
| ghcr.io/ | 72f35584026d | apache2 | 2.4.67-1~deb12u3 | 1 |
| ghcr.io/ | 9ce55520e7bd | nginx | 1.26.3-r1 | 1 |
| ghcr.io/ | c9bd82dc5fda | apache2 | 2.4.41-4ubuntu3.23+esm5 | 1 |
| ghcr.io/ | 24efef013a53 | nginx | 1.18.0-0ubuntu1.7+esm3 | 1 |
| ghcr.io/ | cc795b254b73 | apache2 nginx | 2.4.68-r0 1.26.3-r1 | 1 |
| ghcr.io/ | 8be69156acbb | apache2 | 2.4.67-1~deb13u3 | 1 |
| ghcr.io/ | 034151b61a80 | apache2 | 2.4.67-1~deb13u3 | 1 |
| ghcr.io/ | 7f91594d5eb3 | nginx | 1.28.3-r3 | 1 |
| ghcr.io/ | afb3e9282952 | nginx | 1.18.0-6ubuntu14.15 | 1 |
| ghcr.io/ | a6e3e996a4ae | nginx | 1.28.3-r3 | 1 |
| ghcr.io/ | 9665c3e71889 | nginx | 1.28.3-r3 | 1 |
| ghcr.io/ | 0bc598b2ac9a | nginx | 1.24.0-2ubuntu7.12 | 1 |
| public.ecr.aws/ | 573779e57fae | apache2 | 2.4.41-4ubuntu3.23+esm5 | 1 |
| quay.io/ | 70d138997acd | mod_http2 | 0:2.0.26-6.el9_8.1 | 1 |
| quay.io/ | 13aaae779248 | httpd | 0:2.4.37-65.module+el8.10.0+24281+ea10630c.8 | 1 |
| quay.io/ | 5f4572ef6d6f | mod_http2 | 0:2.0.26-6.el9_8.1 | 1 |
| quay.io/ | 3194d46df0f9 | mod_http2 | 0:2.0.26-6.el9_8.1 | 1 |
| quay.io/ | cba71dc08c8a | mod_http2 | 0:2.0.26-6.el9_8.1 | 1 |
| quay.io/ | 3fead5702be7 | httpd mod_http2 | 0:2.4.37-65.module+el8.10.0+24281+ea10630c.8 0:1.15.7-10.module+el8.10.0+24368+ad388a0c.6 | 1 |
| quay.io/ | 59fe607dfdf2 | mod_http2 | 0:2.0.26-6.el9_8.1 | 1 |
| registry.gitlab.com/ | d76185d7270d | apache2 | 2.4.67-1~deb12u3 | 1 |