Представен е релиз на HTTP сървъра Apache 2.4.68, в който са отстранени 13 уязвимости и са направени няколко промени.
Отстранените уязвимости (първите 6 имат умерено ниво на опасност, а останалите - ниско):
- CVE-2026-34355 — препълване на буфера в mod_proxy_html, проявяващо се при обаждане към бекенд, контролиран от атакуващия.
- CVE-2026-49975 — отказ на обслужване чрез изчерпване на цялата налична памет на процеса.
- CVE-2026-44186 — безкрайно зацикляне в модула mod_proxy_ftp, експлоатирано при обаждане към FTP-сървър, контролиран от атакуващия.
- CVE-2026-44119 — локални потребители с права за създаване на файлове .htaccess могат да прочетат съдържанието на файлове с привилегии на потребителя httpd.
- CVE-2026-43951 — аварийно завършване на процеса поради четене от памет извън зададения буфер в mod_headers и mod_mime.
- CVE-2026-42535 — уязвимост в mod_dav_fs, позволяваща на авторите на съдържание WebDAV достъп до каталог, изискващ разширени привилегии.
- CVE-2026-29167 — достъп до памет след освобождаването й в mod_ldap.
- CVE-2026-29170 — междусайтов скриптинг в mod_proxy_ftp.
- CVE-2026-34356 — препълване на буфера в реализацията на ProxyPassReverseCookieMap.
- CVE-2026-42536 — препълване на буфера в mod_xml2enc.
- CVE-2026-44185 — четене от област извън буфера в mod_ssl при извършване на запитвания към OCSP-сървър на атакуващия.
- CVE-2026-44631 — препълване на буфера при обработка на регулярни изрази в конфигурацията.
- CVE-2026-48913 — достъп до памет след освобождаването й в mod_http2, възникващо при изчерпване на наличните файлови дескриптори.
Сред не свързаните с безопасността подобрения:
- В mod_ssl и утилитата ab е реализирана поддръжка на OpenSSL 4.0.
- В mod_ssl е добавено разпознаване на типа атрибути SerialNumber.
- В директивата ErrorLogFormat е добавена поддръжка за заместване «%{m}t» за указване в лога на времето с точност до милисекунди.
- Модулът mod_http2 е актуализиран до версия 2.0.42.
Източник: opennet.ru
