Die Veröffentlichung des HTTP-Servers Apache 2.4.68 wurde vorgestellt, in der 13 SicherheitsanfĂ€lligkeiten behoben und mehrere Ănderungen vorgenommen.
Behebbare SicherheitsanfÀlligkeiten (die ersten 6 haben ein moderates GefÀhrdungspotenzial, die anderen sind gering):
- CVE-2026-34355 â Buffer Overflow in mod_proxy_html, das beim Zugriff auf einen vom Angreifer kontrollierten Backend auftritt.
- CVE-2026-49975 â Denial of Service durch das Ausschöpfen des gesamten fĂŒr den Prozess verfĂŒgbaren Speichers.
- CVE-2026-44186 â Endlosschleife im Modul mod_proxy_ftp, ausgenutzt bei Zugriff auf einen vom Angreifer kontrollierten FTP-Server.
- CVE-2026-44119 â Lokale Benutzer mit Rechten zur Erstellung von .htaccess-Dateien können den Inhalt von Dateien mit httpd-Benutzerprivilegien lesen.
- CVE-2026-43951 â Prozessabsturz durch das Lesen aus einem Speicherbereich auĂerhalb des zugewiesenen Puffers in mod_headers und mod_mime.
- CVE-2026-42535 â SicherheitsanfĂ€lligkeit in mod_dav_fs, die es WebDAV-Inhaltsautoren ermöglicht, auf ein Verzeichnis zuzugreifen, das erweiterte Berechtigungen erfordert.
- CVE-2026-29167 â Zugriff auf Speicher nach dessen Freigabe in mod_ldap.
- CVE-2026-29170 â Cross-Site Scripting in mod_proxy_ftp.
- CVE-2026-34356 â Buffer Overflow in der Implementierung von ProxyPassReverseCookieMap.
- CVE-2026-42536 â Buffer Overflow in mod_xml2enc.
- CVE-2026-44185 â Zugriff auf Bereiche auĂerhalb des Puffers in mod_ssl bei Anfragen an den OCSP-Server des Angreifers.
- CVE-2026-44631 â Buffer Overflow bei der Verarbeitung von regulĂ€ren AusdrĂŒcken in der Konfiguration.
- CVE-2026-48913 â Zugriff auf Speicher nach dessen Freigabe in mod_http2, der auftritt, wenn verfĂŒgbare Dateideskriptoren erschöpft sind.
Unter den nicht sicherheitsbezogenen Verbesserungen:
- In mod_ssl und dem ab-Tool wurde die UnterstĂŒtzung fĂŒr OpenSSL 4.0 implementiert.
- In mod_ssl wurde die Erkennung des Attributtyps SerialNumber hinzugefĂŒgt.
- In die Direktive ErrorLogFormat wurde die UnterstĂŒtzung fĂŒr den Platzhalter «%{m}t» zur Angabe der Zeit mit MillisekundenprĂ€zision aufgenommen.
- Das Modul mod_http2 wurde auf Version 2.0.42 aktualisiert.
Quelle: opennet.ru
