Die Veröffentlichung des HTTP-Servers Apache 2.4.67 behebt 11 SicherheitsanfĂ€lligkeiten und enthĂ€lt mehrere Korrekturen. Die gefĂ€hrlichste SicherheitsanfĂ€lligkeit (CVE-2026-23918) wird durch doppeltes Freigeben von Speicher im Modul mod_http2 verursacht und könnte potenziell zu einer Remote-CodeausfĂŒhrung auf dem Server durch Manipulation des HTTP/2-Protokolls fĂŒhren. Die SicherheitsanfĂ€lligkeit tritt nur in der Version 2.4.66 auf. Ein Risiko von 8,8 von 10 wurde fĂŒr das Problem eingestuft.
Eine weitere SicherheitsanfĂ€lligkeit (CVE-2026-24072) mit einem Risiko von 8,8 ist im Modul mod_rewrite vorhanden und ermöglicht es lokalen Benutzern Hosting, die das Recht haben, .htaccess-Dateien zu erstellen, den Inhalt beliebiger Dateien im System mit den Berechtigungen des Benutzers zu lesen, unter dem der httpd-Prozess ausgefĂŒhrt wird.
Weniger kritische Schwachstellen:
- CVE-2026-28780 â ein PufferĂŒberlauf in mod_proxy_ajp, der ausgenutzt werden kann, wenn der Proxy mit einem bösartigen AJP-Server verbunden ist. Durch das Senden speziell gestalteter AJP-Nachrichten (Apache JServ Protocol) kann erreicht werden, dass 4 Byte ĂŒber den zugewiesenen Puffer hinaus geschrieben werden.
- CVE-2026-33523 â die Möglichkeit, eine HTTP-Antwortsplitting-Attacke in Frontend-Backend-Systemen durchzufĂŒhren, die das EinfĂŒgen zusĂ€tzlicher Antwortheader oder das Splitting von Antworten ermöglicht, um sich in die Inhalte der Antworten anderer Benutzer einzuschleichen, die im selben Stream zwischen dem Frontend und dem Backend verarbeitet werden.
- CVE-2026-33006 â eine Seitenkanalangriff (Latenzanalyse) auf mod_auth_digest, der es ermöglicht, die Digest-Authentifizierung zu umgehen.
- CVE-2026-29168 â fehlende angemessene Begrenzung der zugewiesenen Ressourcen bei der Verarbeitung einer speziell gestalteten OCSP-Antwort in mod_md.
- CVE-2026-29169 â Dereferenzierung eines null-Pointers im Modul mod_dav_lock, die verwendet werden kann, um den Serverprozess zum Absturz zu bringen.
- CVE-2026-33007 â Dereferenzierung eines null-Pointers im Modul mod_authn_socache, die dazu genutzt werden kann, den Absturz des Kindprozesses in Konfigurationen mit einem caching Proxy zu provozieren.
- CVE-2026-33857 â das Lesen eines Bytes aus dem Speicher auĂerhalb des zugewiesenen Puffers im Modul mod_proxy_ajp.
- CVE-2026-34032 â das Lesen von Daten aus dem Speicher auĂerhalb des zugewiesenen Puffers aufgrund fehlender ĂberprĂŒfung des null-Beendigungssymbols im mod_proxy_ajp.
- CVE-2026-34059 â Speicherinhalt-Leck im mod_proxy_ajp.
AuĂerdem wurden in der neuen Version nicht sicherheitsrelevante Fehler in mod_http2 und mod_md behoben, sowie neue MIME-Typen in die Datei conf/mime.types aufgenommen: vnd.sqlite3, HEIC, HEIF.
Quelle: opennet.ru
