В Apache httpd 2.4.67 е отстранена уязвимост в HTTP/2 с възможност за RCE.

Изданието на проекта Apache HTTP Server пусна корективна версия httpd 2.4.67, в която е отстранена уязвимост CVE-2026-23918 в реализацията на HTTP/2. Проблемата е получила ниво на важност important и е свързана с грешка от клас double free при обработка на скрипт за ранно прекратяване на връзката в HTTP/2. При неблагоприятни условия, грешката може да доведе не само до аварийно прекратяване на работния процес, но и до потенциално отдалечено изпълнение на код.

Според описанието на Apache, уязвимостта засяга Apache HTTP Server 2.4.66. На потребителите на тази версия се препоръчва да обновят до 2.4.67, където проблемът е решен. Откривачите на уязвимостта са Bartlomiej Dmitruk от striga.ai и Stanislaw Strzalkowski от isec.pl.

В changelog на версията също е отбелязано обновление на mod_http2 до версия 2.0.37, където е предотвратен повторен purge на потока, довел до double free, и след това до 2.0.38 и 2.0.39. Освен CVE-2026-23918, изданието затваря редица други проблеми със сигурността в mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite и други компоненти.

Релиз Apache httpd 2.4.67 е публикуван на 4 май 2026 г. и е обявен за текущата препоръчителна версия на стабилната клон 2.4.x. За администратори, които използват Apache с активиран HTTP/2, обновлението трябва да се счита за приоритетно, особено ако вече работи версия 2.4.66.

Източник: linux.org.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster