В Apache httpd 2.4.67 е отстранена уязвимост в HTTP/2, която не изключва удалено изпълнение на код

Представен е новият релиз на HTTP сървъра Apache 2.4.67, в който са поправени 11 уязвимости и внесени няколко корекции. Най-опасната уязвимост (CVE-2026-23918) е резултат от двойно освобождаване на памет в модула mod_http2 и потенциално може да доведе до отдалечено изпълнение на код на сървъра чрез манипулации с протокола HTTP/2. Уязвимостта се проявява само в версия 2.4.66. На проблема е присвоен рейтинг 8.8 от 10.

Още една уязвимост (CVE-2026-24072) с рейтинг 8.8 присъства в модула mod_rewrite и позволява на локални потребители хостинг, които имат право да създават файлове „.htaccess“, да четат съдържанието на всякакви файлове в системата с привилегиите на потребителя, под което е стартиран процесът httpd.

По-малко опасни уязвимости:

  • CVE-2026-28780 — овърфлоу на буфер в mod_proxy_ajp, което може да бъде експлоатирано при свързване на прокси към злонамерен AJP-сървър. Чрез предаване на специално форматирани AJP съобщения (Apache JServ Protocol) може да се постигне запис на 4 байта извън границите на заделения буфер.
  • CVE-2026-33523 — възможност за извършване на атака чрез разделяне на HTTP отговорите в системи фронтент-бекенд (HTTP response splitting), позволяваща добавяне на допълнителни заглавки на отговори или разделяне на отговори, за да се вмъкне съдържанието на отговорите за други потребители, обработвани в същия поток между фронтента и бекенда.
  • CVE-2026-33006 — атака по странични канали (анализ на забавянията) на mod_auth_digest, позволяваща заобикаляне на Digest аутентификацията.
  • CVE-2026-29168 — липса на подходящо ограничение на ресурсите при обработка на специално форматиран OCSP отговор в mod_md.
  • CVE-2026-29169 — разименуване на нулев указател в модула mod_dav_lock, което може да се използва за предизвикване на аварийно спиране на сървърния процес.
  • CVE-2026-33007 — разименуване на нулев указател в модула mod_authn_socache, което може да доведе до аварийно спиране на дъщерния процес в конфигурации с кеширащ прокси.
  • CVE-2026-33857 — четене на един байт от паметта извън заделения буфер в модула mod_proxy_ajp.
  • CVE-2026-34032 — четене на данни от паметта извън заделения буфер поради липсата на проверка за завършващия нулев символ в mod_proxy_ajp.
  • CVE-2026-34059 — изтичане на съдържание от паметта в mod_proxy_ajp.

Освен това, в новото издание са отстранени не свързани със сигурността грешки в mod_http2 и mod_md, а също така са добавени нови MIME типове в файла conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster