Release des HTTP-Servers Apache 2.4.68 mit der Behebung von 13 SicherheitsanfÀlligkeiten

Die Veröffentlichung des HTTP-Servers Apache 2.4.68 wurde vorgestellt, in der 13 SicherheitsanfĂ€lligkeiten behoben und mehrere Änderungen vorgenommen.

Behebbare SicherheitsanfÀlligkeiten (die ersten 6 haben ein moderates GefÀhrdungspotenzial, die anderen sind gering):

  • CVE-2026-34355 — Buffer Overflow in mod_proxy_html, das beim Zugriff auf einen vom Angreifer kontrollierten Backend auftritt.
  • CVE-2026-49975 — Denial of Service durch das Ausschöpfen des gesamten fĂŒr den Prozess verfĂŒgbaren Speichers.
  • CVE-2026-44186 — Endlosschleife im Modul mod_proxy_ftp, ausgenutzt bei Zugriff auf einen vom Angreifer kontrollierten FTP-Server.
  • CVE-2026-44119 — Lokale Benutzer mit Rechten zur Erstellung von .htaccess-Dateien können den Inhalt von Dateien mit httpd-Benutzerprivilegien lesen.
  • CVE-2026-43951 — Prozessabsturz durch das Lesen aus einem Speicherbereich außerhalb des zugewiesenen Puffers in mod_headers und mod_mime.
  • CVE-2026-42535 — SicherheitsanfĂ€lligkeit in mod_dav_fs, die es WebDAV-Inhaltsautoren ermöglicht, auf ein Verzeichnis zuzugreifen, das erweiterte Berechtigungen erfordert.
  • CVE-2026-29167 — Zugriff auf Speicher nach dessen Freigabe in mod_ldap.
  • CVE-2026-29170 — Cross-Site Scripting in mod_proxy_ftp.
  • CVE-2026-34356 — Buffer Overflow in der Implementierung von ProxyPassReverseCookieMap.
  • CVE-2026-42536 — Buffer Overflow in mod_xml2enc.
  • CVE-2026-44185 — Zugriff auf Bereiche außerhalb des Puffers in mod_ssl bei Anfragen an den OCSP-Server des Angreifers.
  • CVE-2026-44631 — Buffer Overflow bei der Verarbeitung von regulĂ€ren AusdrĂŒcken in der Konfiguration.
  • CVE-2026-48913 — Zugriff auf Speicher nach dessen Freigabe in mod_http2, der auftritt, wenn verfĂŒgbare Dateideskriptoren erschöpft sind.

Unter den nicht sicherheitsbezogenen Verbesserungen:

  • In mod_ssl und dem ab-Tool wurde die UnterstĂŒtzung fĂŒr OpenSSL 4.0 implementiert.
  • In mod_ssl wurde die Erkennung des Attributtyps SerialNumber hinzugefĂŒgt.
  • In die Direktive ErrorLogFormat wurde die UnterstĂŒtzung fĂŒr den Platzhalter «%{m}t» zur Angabe der Zeit mit MillisekundenprĂ€zision aufgenommen.
  • Das Modul mod_http2 wurde auf Version 2.0.42 aktualisiert.

Quelle: opennet.ru

60GB SSD 8Gb DDR4