Представен е релиз на HTTP сървъра Apache 2.4.67, в който са отстранени 11 уязвимости и са направени няколко поправки. Най-опасната уязвимост (CVE-2026-23918) е причинена от двойно освобождаване на памет в модула mod_http2 и потенциално може да доведе до отдалечено изпълнение на код на сървъра чрез манипулации с протокола HTTP/2. Уязвимостта се проявява само в версия 2.4.66. На проблема е присвоен ниво на опасност 8.8 от 10.
Още една уязвимост (CVE-2026-24072) с ниво на опасност 8.8 присъства в модула mod_rewrite и позволява на локални потребители хостинг, които имат право да създават файлове „.htaccess“, да прочетат съдържанието на всякакви файлове в системата с привилегиите на потребителя, под който е пуснат процесът httpd.
По-малко опасни уязвимости:
- CVE-2026-28780 — преливане на буфер в mod_proxy_ajp, което може да бъде експлоатирано при свързване на прокси към злонамерен AJP-сървър. Чрез предаване на специално оформени AJP-съобщения (Apache JServ Protocol) може да се постигне запис на 4 байта извън границите на заделената памет.
- CVE-2026-33523 — възможност за извършване на атака с разделяне на HTTP отговори на системи фронтенд-бекенд (HTTP response splitting), позволяваща да се постигне вмъкване на допълнителни заглавия на отговор или разделяне на отговорите, за да се намесят в съдържанието на отговорите на други потребители, обработвани в същия поток между фронтенда и бекенда.
- CVE-2026-33006 — атака чрез странични канали (анализ на забавянията) на mod_auth_digest, позволяваща заобикаляне на Digest аутентификация.
- CVE-2026-29168 — липса на подходящо ограничение на заделените ресурси при обработка на специално оформен отговор OCSP в mod_md.
- CVE-2026-29169 — разименуване на нулев указател в модула mod_dav_lock, което може да се използва за предизвикване на аварийно спиране на сървърния процес.
- CVE-2026-33007 — разименуване на нулев указател в модула mod_authn_socache, което може да се използва за предизвикване на аварийно спиране на дъщерния процес в конфигурации с кеширащ прокси.
- CVE-2026-33857 — четене на един байт от паметта извън заделената памет в модула mod_proxy_ajp.
- CVE-2026-34032 — четене на данни от паметта извън заделената памет поради липса на проверка за завършващия нулев символ в mod_proxy_ajp.
- CVE-2026-34059 — изтичане на съдържание на паметта в mod_proxy_ajp.
Освен това, в новото издание са отстранени несвързани със сигурността грешки в mod_http2 и mod_md, както и нови MIME типове са добавени в файла conf/mime.types: vnd.sqlite3, HEIC, HEIF.
Източник: opennet.ru
