Projekt Apache HTTP Server vydal údržbovou verzi. httpd 2.4.67, ve kterém byla zranitelnost odstraněna CVE-2026-23918 v implementaci HTTP/2. Problém byl označen jako kritický. důležitý a souvisí s chybou třídy dvakrát zdarma při zpracování scénáře předčasného resetování připojení v HTTP/2. Za nepříznivých podmínek může chyba vést nejen k pádu pracovního postupu, ale také k možné vzdálené spuštění kódu.
Podle popisu Apache se zranitelnost týká Apache HTTP Server 2.4.66Uživatelům této verze se doporučuje upgradovat na 2.4.67, kde byl problém opraven. Jako osoby, které zranitelnost objevily, jsou uvedeni Bartlomiej Dmitruk ze striga.ai a Stanislaw Strzalkowski z isec.pl.
Aktualizace je také zmíněna v seznamu změn dané verze. mod_http2 až do verze 2.0.37, což zabránilo opakovanému čištění streamu, které vedlo k dvojitému uvolnění, a poté k verzím 2.0.38 a 2.0.39. Kromě chyby CVE-2026-23918 tato verze řeší řadu dalších bezpečnostních problémů v komponentách mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite a dalších.
Uvolnění Apache httpd 2.4.67 Tato verze, publikovaná 4. května 2026, je aktuálně doporučenou verzí stabilní větve 2.4.x. Administrátoři používající Apache s povoleným HTTP/2 by měli tuto aktualizaci považovat za prioritu, zejména pokud je verze 2.4.66 již používána.
Zdroj: linux.org.ru
