Das Apache HTTP Server-Projekt hat ein Korrektur-Release veröffentlicht httpd 2.4.67, in dem eine Sicherheitsanfälligkeit behoben wurde CVE-2026-23918 in der HTTP/2-Implementierung. Das Problem hat eine Wichtigkeitsstufe erhalten hoch und hängt mit einem Fehler der Klasse double free bei der Verarbeitung von Szenarien frühzeitiger Verbindungsunterbrechungen in HTTP/2 zusammen. Unter ungünstigen Bedingungen kann der Fehler nicht nur zum Absturz des Arbeitsprozesses führen, sondern auch zu potenzieller Remote-Codeausführung.
Laut der Beschreibung von Apache betrifft die Sicherheitsanfälligkeit Apache HTTP Server 2.4.66. Benutzern dieser Version wird empfohlen, auf 2.4.67, wo das Problem behoben wurde, zu aktualisieren. Als Entdecker der Sicherheitsanfälligkeit werden Bartlomiej Dmitruk von striga.ai und Stanislaw Strzalkowski von isec.pl genannt.
Im Changelog der Veröffentlichung wird auch ein Update von mod_http2 bis zur Version 2.0.37, bei dem die mehrfache Bereinigung des Streams verhindert wurde, die zu einem double free führte, sowie auf 2.0.38 und 2.0.39. Neben CVE-2026-23918 schließt das Release eine Reihe anderer Sicherheitsprobleme in mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite und anderen Komponenten.
Veröffentlichung Apache httpd 2.4.67 wurde am 4. Mai 2026 veröffentlicht und wird als aktuelle empfohlene Version des stabilen Branches 2.4.x betrachtet. Für Administratoren, die Apache mit aktiviertem HTTP/2 verwenden, sollte das Update als prioritär betrachtet werden, insbesondere wenn bereits 2.4.66 im Einsatz ist.
Quelle: linux.org.ru
