Die Veröffentlichung des Apache-Webservers 2.4.68 behebt 13 Sicherheitsanfälligkeiten.

Das Release des HTTP-Servers Apache 2.4.68 wurde vorgestellt, in dem 13 Sicherheitsanfälligkeiten behoben und mehrere Änderungen vorgenommen wurden.

Behebe Sicherheitsanfälligkeiten (die ersten 6 weisen ein moderates Gefährdungspotenzial auf, die weiteren sind gering):

  • CVE-2026-34355 — Pufferüberlauf in mod_proxy_html, der sich zeigt, wenn eine Verbindung zu einem vom Angreifer kontrollierten Backend hergestellt wird.
  • CVE-2026-49975 — Dienstverweigerung durch Erschöpfung des gesamten verfügbaren Arbeitsspeichers des Prozesses.
  • CVE-2026-44186 — Endlose Schleife im Modul mod_proxy_ftp, ausnutzbar bei Verbindungen zu einem vom Angreifer kontrollierten FTP-Server.
  • CVE-2026-44119 — Lokale Benutzer mit Rechten zur Erstellung von .htaccess-Dateien können den Inhalt von Dateien mit HTTPD-Benutzerprivilegien lesen.
  • CVE-2026-43951 — Abbruch des Prozesses aufgrund des Lesens aus einem Speicherbereich außerhalb des zugewiesenen Puffers in mod_headers und mod_mime.
  • CVE-2026-42535 — Sicherheitsanfälligkeit in mod_dav_fs, die es WebDAV-Inhaltserstellern ermöglicht, auf ein Verzeichnis zuzugreifen, das erweiterte Berechtigungen erfordert.
  • CVE-2026-29167 — Zugriff auf Speicher nach dessen Freigabe in mod_ldap.
  • CVE-2026-29170 — Cross-Site-Scripting in mod_proxy_ftp.
  • CVE-2026-34356 — Pufferüberlauf in der Implementierung von ProxyPassReverseCookieMap.
  • CVE-2026-42536 — Pufferüberlauf in mod_xml2enc.
  • CVE-2026-44185 — Lesezugriffe außerhalb des Puffers in mod_ssl bei Anfragen an den OCSP-Server des Angreifers.
  • CVE-2026-44631 — Pufferüberlauf bei der Verarbeitung von regulären Ausdrücken in der Konfiguration.
  • CVE-2026-48913 — Zugriff auf Speicher nach dessen Freigabe in mod_http2, der auftritt, wenn die verfügbaren Dateideskriptoren erschöpft sind.

Unter den nicht sicherheitsrelevanten Verbesserungen:

  • In mod_ssl und dem ab-Tool wird Unterstützung für OpenSSL 4.0 bereitgestellt.
  • In mod_ssl wurde die Erkennung des Attributtyps SerialNumber hinzugefügt.
  • In die Direktive ErrorLogFormat wurde die Unterstützung für die Platzhalter «%{m}t» zur Angabe der Zeit mit Millisekundenpräzision aufgenommen.
  • Das Modul mod_http2 wurde auf Version 2.0.42 aktualisiert.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster