CVE-2020-11061
Status: ModifiedHigh (7.4)—
In Bareos Director less than or equal to 16.2.10, 17.2.9, 18.2.8, and 19.2.7, a heap overflow allows a malicious client to corrupt the director's memory via oversized digest strings sent during initialization of a verify job. Disabling verify jobs mitigates the problem. This issue is also patched in Bareos versions 19.2.8, 18.2.9 and 17.2.10.
CVSS
- Version: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L
- Base score: 7.4
Exploitation probability (EPSS)
- Probability of exploitation in the next 30 days: 1.24%
- Percentile among all scored CVEs: 68
- Score date: 10/6/2026
EPSS (Exploit Prediction Scoring System, FIRST) estimates how likely a vulnerability is to be exploited in the wild within 30 days. It complements CVSS (impact) and CISA KEV (confirmed exploitation).
Affected technologies (2)
CWEs
- CWE-122
- CWE-787
References
- https://bugs.bareos.org/view.php?id=1210
- https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4
- https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html
- https://bugs.bareos.org/view.php?id=1210
- https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4
- https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html
Raw JSON (NVD)
Show
{
"id": "CVE-2020-11061",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 6,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:S/C:P/I:P/A:P",
"authentication": "SINGLE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 6.4,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 6.8,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 6,
"attackVector": "NETWORK",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:L",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "HIGH",
"availabilityImpact": "LOW",
"privilegesRequired": "LOW",
"confidentialityImpact": "LOW"
},
"impactScore": 3.7,
"exploitabilityScore": 1.8
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 7.4,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "LOW",
"privilegesRequired": "LOW",
"confidentialityImpact": "LOW"
},
"impactScore": 3.7,
"exploitabilityScore": 3.1
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "Bareos GmbH & Co. KG",
"product": "Bareos Director",
"versions": [
{
"status": "affected",
"version": "<= 16.2.10"
},
{
"status": "affected",
"version": "<= 17.2.9"
},
{
"status": "affected",
"version": "<= 18.2.8"
},
{
"status": "affected",
"version": "<= 19.2.7"
}
]
}
]
}
],
"published": "2020-07-10T20:15:11.157",
"references": [
{
"url": "https://bugs.bareos.org/view.php?id=1210",
"tags": [
"Vendor Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4",
"tags": [
"Third Party Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html",
"tags": [
"Mailing List",
"Third Party Advisory"
],
"source": "security-advisories@github.com"
},
{
"url": "https://bugs.bareos.org/view.php?id=1210",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://github.com/bareos/bareos/security/advisories/GHSA-mm45-cg35-54j4",
"tags": [
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://lists.debian.org/debian-lts-announce/2020/08/msg00051.html",
"tags": [
"Mailing List",
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-122"
}
]
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-787"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "In Bareos Director less than or equal to 16.2.10, 17.2.9, 18.2.8, and 19.2.7, a heap overflow allows a malicious client to corrupt the director's memory via oversized digest strings sent during initialization of a verify job. Disabling verify jobs mitigates the problem. This issue is also patched in Bareos versions 19.2.8, 18.2.9 and 17.2.10."
},
{
"lang": "es",
"value": "En Bareos Director versiones menores o iguales a 16.2.10, 17.2.9, 18.2.8 y 19.2.7, un desbordamiento de la pila permite a un cliente malicioso corromper la memoria de director por medio de cadenas de resumen de gran tamaño enviadas durante la inicialización de un trabajo de verificación. Deshabilitar los trabajos de verificación mitiga el problema. Este problema también está parcheado en Bareos versiones 19.2.8, 18.2.9 y 17.2.10"
}
],
"lastModified": "2026-06-17T02:48:58.137",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "72B0B3A9-13BA-4BD3-A83B-57FAC6142D58",
"versionEndIncluding": "16.2.10"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A2202616-3D50-475B-B7E9-8462D86415CD",
"versionEndIncluding": "17.2.9",
"versionStartIncluding": "17.2.4"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A8DFB7AE-7974-4DBD-BABE-377482CF843F",
"versionEndIncluding": "18.2.8",
"versionStartIncluding": "18.2.5"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "67497866-DA6E-4077-8C53-EF6D7B442B6A",
"versionEndIncluding": "19.2.7",
"versionStartIncluding": "18.4.1"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:18.2.4:rc1:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "158CA481-DC00-4AC1-8A4E-6E256D6065A9"
},
{
"criteria": "cpe:2.3:a:bareos:bareos:18.2.4:rc2:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "84D7C5FC-7EB3-406E-941C-A7F4C5569117"
}
],
"operator": "OR"
}
]
},
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "DEECE5FC-CACF-4496-A3E7-164736409252"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "security-advisories@github.com"
}