Critical Vulnerabilities in openSUSE apr-util Require Immediate Patching

Critical Vulnerabilities in openSUSE apr-util Require Immediate Patching

First seen 3 Sep 2026, 17:39 UTC Linuxsecurity 72.0

Article Content

Browse articles
ThreatCluster

Multiple critical vulnerabilities have been identified in the Apache Portable Runtime Utility (apr-util) affecting openSUSE systems. Key issues include CVE-2026-34191, a SQL Injection vulnerability, and CVE-2026-34501 and CVE-2026-34502, both heap buffer overflows. These vulnerabilities can lead to unauthorized access and potential system crashes. The vulnerabilities were disclosed on August 6, 2026, and are present in various SUSE Linux Enterprise Server and openSUSE versions. Administrators are urged to apply patches immediately using the provided zypper commands. Mageia systems are also affected, with similar vulnerabilities reported. The urgency is heightened as exploitation in the wild is a possibility. Current advisories emphasize the need for prompt action to secure systems.

Key Points: • Critical vulnerabilities in apr-util require immediate patching. • SQL Injection and buffer overflow vulnerabilities pose significant risks. • Affected systems include multiple versions of SUSE Linux and Mageia.

Timeline

2023-01-31
CVE-2022-25147 published
Vulnerability assigned a CVE identifier and published in the National Vulnerability Database.
MITRE
2026-08-06
CVE-2026-34191, CVE-2026-34501, CVE-2026-34502 published
Multiple critical vulnerabilities in apr-util disclosed, affecting various systems.
Linuxsecurity
2026-08-06
CVE-2025-49506 published
Timing attack vulnerability in apr_password_validate() disclosed, affecting security.
Linuxsecurity
2026-08-06
CVE-2026-32327 published
XML stack recursion crash vulnerability disclosed, impacting system stability.
Linuxsecurity
2026-09-03
openSUSE patches released
Patches for critical vulnerabilities in apr-util are released; users urged to update.
Linuxsecurity