Amazon Linux 2 (EOS) Security Advisory: ALAS2-2026-3892
Advisory Released Date: 2026-08-31
Advisory Updated Date: 2026-08-31
FAQs regarding Amazon Linux ALAS/CVE Severity
APR-util versions 1.6.3 (and earlier) function apr_password_validate() was not constant-time with regards to hashes or passwords comparisons, potentially leaking their content via a side channel timing attack particularly on platforms without crypt() such as Windows, BeOS, NetWare, or Android.
Users are recommended to upgrade to version 1.6.4, which fixes this issue. (CVE-2025-49506)
A bug in APR-util version 1.6.3 (and earlier) allows a stack recursion attack against any library consumer which parses XML from untrusted sources and uses the apr_xml_quote_elem() function.
Users are recommended to upgrade to version 1.6.4, which fixes this issue. (CVE-2026-32327)
Heap-based Buffer Overflow vulnerability in Apache Portable Runtime Utility redis client.
This issue affects Apache Portable Runtime Utility: from 1.6.0 through 1.6.3.
Users are recommended to upgrade to version 1.6.4, which fixes the issue. (CVE-2026-34501)
Heap-based Buffer Overflow vulnerability in Apache Portable Runtime Utility memcached client
This issue affects Apache Portable Runtime Utility: from 1.3.0 through 1.6.3. (CVE-2026-34502)
Affected Packages:
apr-util
Note:
This advisory is applicable to Amazon Linux 2 (AL2) Core repository. Visit this FAQ section for the difference between AL2 Core and AL2 Extras advisories.
Issue Correction:
Run yum update apr-util or yum update --advisory ALAS2-2026-3892 to update your system.
aarch64:
apr-util-1.6.5-1.amzn2.0.1.aarch64
apr-util-devel-1.6.5-1.amzn2.0.1.aarch64
apr-util-pgsql-1.6.5-1.amzn2.0.1.aarch64
apr-util-bdb-1.6.5-1.amzn2.0.1.aarch64
apr-util-mysql-1.6.5-1.amzn2.0.1.aarch64
apr-util-sqlite-1.6.5-1.amzn2.0.1.aarch64
apr-util-odbc-1.6.5-1.amzn2.0.1.aarch64
apr-util-ldap-1.6.5-1.amzn2.0.1.aarch64
apr-util-openssl-1.6.5-1.amzn2.0.1.aarch64
apr-util-nss-1.6.5-1.amzn2.0.1.aarch64
apr-util-debuginfo-1.6.5-1.amzn2.0.1.aarch64
i686:
apr-util-1.6.5-1.amzn2.0.1.i686
apr-util-devel-1.6.5-1.amzn2.0.1.i686
apr-util-pgsql-1.6.5-1.amzn2.0.1.i686
apr-util-bdb-1.6.5-1.amzn2.0.1.i686
apr-util-mysql-1.6.5-1.amzn2.0.1.i686
apr-util-sqlite-1.6.5-1.amzn2.0.1.i686
apr-util-odbc-1.6.5-1.amzn2.0.1.i686
apr-util-ldap-1.6.5-1.amzn2.0.1.i686
apr-util-openssl-1.6.5-1.amzn2.0.1.i686
apr-util-nss-1.6.5-1.amzn2.0.1.i686
apr-util-debuginfo-1.6.5-1.amzn2.0.1.i686
src:
apr-util-1.6.5-1.amzn2.0.1.src
x86_64:
apr-util-1.6.5-1.amzn2.0.1.x86_64
apr-util-devel-1.6.5-1.amzn2.0.1.x86_64
apr-util-pgsql-1.6.5-1.amzn2.0.1.x86_64
apr-util-bdb-1.6.5-1.amzn2.0.1.x86_64
apr-util-mysql-1.6.5-1.amzn2.0.1.x86_64
apr-util-sqlite-1.6.5-1.amzn2.0.1.x86_64
apr-util-odbc-1.6.5-1.amzn2.0.1.x86_64
apr-util-ldap-1.6.5-1.amzn2.0.1.x86_64
apr-util-openssl-1.6.5-1.amzn2.0.1.x86_64
apr-util-nss-1.6.5-1.amzn2.0.1.x86_64
apr-util-debuginfo-1.6.5-1.amzn2.0.1.x86_64