Релиз на http-сервера Apache 2.4.68 с отстранени 13 уязвимости

Представен е релиз на HTTP сървъра Apache 2.4.68, в който са отстранени 13 уязвимости и са направени няколко промени.

Отстранените уязвимости (първите 6 имат умерено ниво на опасност, а останалите - ниско):

  • CVE-2026-34355 — препълване на буфера в mod_proxy_html, проявяващо се при обаждане към бекенд, контролиран от атакуващия.
  • CVE-2026-49975 — отказ на обслужване чрез изчерпване на цялата налична памет на процеса.
  • CVE-2026-44186 — безкрайно зацикляне в модула mod_proxy_ftp, експлоатирано при обаждане към FTP-сървър, контролиран от атакуващия.
  • CVE-2026-44119 — локални потребители с права за създаване на файлове .htaccess могат да прочетат съдържанието на файлове с привилегии на потребителя httpd.
  • CVE-2026-43951 — аварийно завършване на процеса поради четене от памет извън зададения буфер в mod_headers и mod_mime.
  • CVE-2026-42535 — уязвимост в mod_dav_fs, позволяваща на авторите на съдържание WebDAV достъп до каталог, изискващ разширени привилегии.
  • CVE-2026-29167 — достъп до памет след освобождаването й в mod_ldap.
  • CVE-2026-29170 — междусайтов скриптинг в mod_proxy_ftp.
  • CVE-2026-34356 — препълване на буфера в реализацията на ProxyPassReverseCookieMap.
  • CVE-2026-42536 — препълване на буфера в mod_xml2enc.
  • CVE-2026-44185 — четене от област извън буфера в mod_ssl при извършване на запитвания към OCSP-сървър на атакуващия.
  • CVE-2026-44631 — препълване на буфера при обработка на регулярни изрази в конфигурацията.
  • CVE-2026-48913 — достъп до памет след освобождаването й в mod_http2, възникващо при изчерпване на наличните файлови дескриптори.

Сред не свързаните с безопасността подобрения:

  • В mod_ssl и утилитата ab е реализирана поддръжка на OpenSSL 4.0.
  • В mod_ssl е добавено разпознаване на типа атрибути SerialNumber.
  • В директивата ErrorLogFormat е добавена поддръжка за заместване «%{m}t» за указване в лога на времето с точност до милисекунди.
  • Модулът mod_http2 е актуализиран до версия 2.0.42.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster