В Apache httpd 2.4.67 е отстранена уязвимост в HTTP/2, която не изключва дистанционно изпълнение на код.

Представен е релиз на HTTP сървъра Apache 2.4.67, в който са отстранени 11 уязвимости и са направени няколко поправки. Най-опасната уязвимост (CVE-2026-23918) е причинена от двойно освобождаване на памет в модула mod_http2 и потенциално може да доведе до отдалечено изпълнение на код на сървъра чрез манипулации с протокола HTTP/2. Уязвимостта се проявява само в версия 2.4.66. На проблема е присвоен ниво на опасност 8.8 от 10.

Още една уязвимост (CVE-2026-24072) с ниво на опасност 8.8 присъства в модула mod_rewrite и позволява на локални потребители хостинг, които имат право да създават файлове „.htaccess“, да прочетат съдържанието на всякакви файлове в системата с привилегиите на потребителя, под който е пуснат процесът httpd.

По-малко опасни уязвимости:

  • CVE-2026-28780 — преливане на буфер в mod_proxy_ajp, което може да бъде експлоатирано при свързване на прокси към злонамерен AJP-сървър. Чрез предаване на специално оформени AJP-съобщения (Apache JServ Protocol) може да се постигне запис на 4 байта извън границите на заделената памет.
  • CVE-2026-33523 — възможност за извършване на атака с разделяне на HTTP отговори на системи фронтенд-бекенд (HTTP response splitting), позволяваща да се постигне вмъкване на допълнителни заглавия на отговор или разделяне на отговорите, за да се намесят в съдържанието на отговорите на други потребители, обработвани в същия поток между фронтенда и бекенда.
  • CVE-2026-33006 — атака чрез странични канали (анализ на забавянията) на mod_auth_digest, позволяваща заобикаляне на Digest аутентификация.
  • CVE-2026-29168 — липса на подходящо ограничение на заделените ресурси при обработка на специално оформен отговор OCSP в mod_md.
  • CVE-2026-29169 — разименуване на нулев указател в модула mod_dav_lock, което може да се използва за предизвикване на аварийно спиране на сървърния процес.
  • CVE-2026-33007 — разименуване на нулев указател в модула mod_authn_socache, което може да се използва за предизвикване на аварийно спиране на дъщерния процес в конфигурации с кеширащ прокси.
  • CVE-2026-33857 — четене на един байт от паметта извън заделената памет в модула mod_proxy_ajp.
  • CVE-2026-34032 — четене на данни от паметта извън заделената памет поради липса на проверка за завършващия нулев символ в mod_proxy_ajp.
  • CVE-2026-34059 — изтичане на съдържание на паметта в mod_proxy_ajp.

Освен това, в новото издание са отстранени несвързани със сигурността грешки в mod_http2 и mod_md, както и нови MIME типове са добавени в файла conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster