Изданието на проекта Apache HTTP Server пусна корективна версия httpd 2.4.67, в която е отстранена уязвимост CVE-2026-23918 в реализацията на HTTP/2. Проблемата е получила ниво на важност important и е свързана с грешка от клас double free при обработка на скрипт за ранно прекратяване на връзката в HTTP/2. При неблагоприятни условия, грешката може да доведе не само до аварийно прекратяване на работния процес, но и до потенциално отдалечено изпълнение на код.
Според описанието на Apache, уязвимостта засяга Apache HTTP Server 2.4.66. На потребителите на тази версия се препоръчва да обновят до 2.4.67, където проблемът е решен. Откривачите на уязвимостта са Bartlomiej Dmitruk от striga.ai и Stanislaw Strzalkowski от isec.pl.
В changelog на версията също е отбелязано обновление на mod_http2 до версия 2.0.37, където е предотвратен повторен purge на потока, довел до double free, и след това до 2.0.38 и 2.0.39. Освен CVE-2026-23918, изданието затваря редица други проблеми със сигурността в mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite и други компоненти.
Релиз Apache httpd 2.4.67 е публикуван на 4 май 2026 г. и е обявен за текущата препоръчителна версия на стабилната клон 2.4.x. За администратори, които използват Apache с активиран HTTP/2, обновлението трябва да се счита за приоритетно, особено ако вече работи версия 2.4.66.
Източник: linux.org.ru
