Релиз на HTTP сървъра Apache 2.4.68 с корекция на 13 уязвимости

Представен е релиз на HTTP сървъра Apache 2.4.68, в който са отстранени 13 уязвимости и са направени няколко изменения.

Отстранените уязвимости (първите 6 имат умерен риск, а останалите са с нисък):

  • CVE-2026-34355 — преливане на буфер в mod_proxy_html, проявяващо се при достъп до бекенд, контролиран от атакуващия.
  • CVE-2026-49975 — отказ на обслужване поради изчерпване на цялата налична памет на процеса.
  • CVE-2026-44186 — безкрайно зацикляне в модула mod_proxy_ftp, експлоатирано при достъп до FTP сървър, контролиран от атакуващия.
  • CVE-2026-44119 — локални потребители с права за създаване на файлове .htaccess могат да прочетат съдържанието на файлове с права на потребителя httpd.
  • CVE-2026-43951 — аварийно завършване на процеса поради четене от памет извън зададения буфер в mod_headers и mod_mime.
  • CVE-2026-42535 — уязвимост в mod_dav_fs, позволяваща на автори на съдържание WebDAV да получат достъп до директория, изискваща разширени привилегии.
  • CVE-2026-29167 — достъп до памет след нейното освобождаване в mod_ldap.
  • CVE-2026-29170 — междусайтов скриптинг в mod_proxy_ftp.
  • CVE-2026-34356 — преливане на буфер в реализацията на ProxyPassReverseCookieMap.
  • CVE-2026-42536 — преливане на буфер в mod_xml2enc.
  • CVE-2026-44185 — четене от зона извън буфера в mod_ssl при изпълнение на заявки към OCSP сървъра на атакуващия.
  • CVE-2026-44631 — преливане на буфер при обработка на регулярни изрази в конфигурацията.
  • CVE-2026-48913 — достъп до памет след нейното освобождаване в mod_http2, възникващо при изчерпване на наличните файлови дескриптори.

Сред подобренията, несвързани с безопасността:

  • В mod_ssl и инструмента ab е реализирана поддръжка на OpenSSL 4.0.
  • В mod_ssl е добавено разпознаване на типа атрибути SerialNumber.
  • Към директивата ErrorLogFormat е добавена поддръжка за заместване «%{m}t» за указване на времето в 로그 с точност до милисекунди.
  • Модулът mod_http2 е актуализиран до версия 2.0.42.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster