Das Release des HTTP-Servers Apache 2.4.68 wurde vorgestellt, in dem 13 SicherheitsanfĂ€lligkeiten behoben und mehrere Ănderungen vorgenommen wurden.
Behebe SicherheitsanfÀlligkeiten (die ersten 6 weisen ein moderates GefÀhrdungspotenzial auf, die weiteren sind gering):
- CVE-2026-34355 â PufferĂŒberlauf in mod_proxy_html, der sich zeigt, wenn eine Verbindung zu einem vom Angreifer kontrollierten Backend hergestellt wird.
- CVE-2026-49975 â Dienstverweigerung durch Erschöpfung des gesamten verfĂŒgbaren Arbeitsspeichers des Prozesses.
- CVE-2026-44186 â Endlose Schleife im Modul mod_proxy_ftp, ausnutzbar bei Verbindungen zu einem vom Angreifer kontrollierten FTP-Server.
- CVE-2026-44119 â Lokale Benutzer mit Rechten zur Erstellung von .htaccess-Dateien können den Inhalt von Dateien mit HTTPD-Benutzerprivilegien lesen.
- CVE-2026-43951 â Abbruch des Prozesses aufgrund des Lesens aus einem Speicherbereich auĂerhalb des zugewiesenen Puffers in mod_headers und mod_mime.
- CVE-2026-42535 â SicherheitsanfĂ€lligkeit in mod_dav_fs, die es WebDAV-Inhaltserstellern ermöglicht, auf ein Verzeichnis zuzugreifen, das erweiterte Berechtigungen erfordert.
- CVE-2026-29167 â Zugriff auf Speicher nach dessen Freigabe in mod_ldap.
- CVE-2026-29170 â Cross-Site-Scripting in mod_proxy_ftp.
- CVE-2026-34356 â PufferĂŒberlauf in der Implementierung von ProxyPassReverseCookieMap.
- CVE-2026-42536 â PufferĂŒberlauf in mod_xml2enc.
- CVE-2026-44185 â Lesezugriffe auĂerhalb des Puffers in mod_ssl bei Anfragen an den OCSP-Server des Angreifers.
- CVE-2026-44631 â PufferĂŒberlauf bei der Verarbeitung von regulĂ€ren AusdrĂŒcken in der Konfiguration.
- CVE-2026-48913 â Zugriff auf Speicher nach dessen Freigabe in mod_http2, der auftritt, wenn die verfĂŒgbaren Dateideskriptoren erschöpft sind.
Unter den nicht sicherheitsrelevanten Verbesserungen:
- In mod_ssl und dem ab-Tool wird UnterstĂŒtzung fĂŒr OpenSSL 4.0 bereitgestellt.
- In mod_ssl wurde die Erkennung des Attributtyps SerialNumber hinzugefĂŒgt.
- In die Direktive ErrorLogFormat wurde die UnterstĂŒtzung fĂŒr die Platzhalter «%{m}t» zur Angabe der Zeit mit MillisekundenprĂ€zision aufgenommen.
- Das Modul mod_http2 wurde auf Version 2.0.42 aktualisiert.
Quelle: opennet.ru
