Die Version 2.4.67 des Apache HTTP-Servers wurde veröffentlicht, in der 11 SicherheitsanfĂ€lligkeiten behoben und mehrere Korrekturen vorgenommen wurden. Die gefĂ€hrlichste SicherheitsanfĂ€lligkeit (CVE-2026-23918) ist durch eine doppelte Speicherfreigabe im mod_http2-Modul verursacht und könnte potenziell zur remote CodeausfĂŒhrung auf dem Server durch Manipulation des HTTP/2-Protokolls fĂŒhren. Diese SicherheitsanfĂ€lligkeit tritt nur in der Version 2.4.66 auf. Es wurde ein Schweregrad von 8,8 von 10 zugewiesen.
Eine weitere SicherheitsanfÀlligkeit (CVE-2026-24072) mit einem Schweregrad von 8,8 ist im mod_rewrite-Modul vorhanden und ermöglicht es lokalen Benutzern, Hosting, die Berechtigungen zum Erstellen von '.htaccess'-Dateien haben, den Inhalt beliebiger Dateien im System mit den Rechten des Benutzers, unter dem der httpd-Prozess lÀuft, zu lesen.
Weniger gefÀhrliche Schwachstellen:
- CVE-2026-28780 ist ein PufferĂŒberlauf in mod_proxy_ajp, der ausgenutzt werden kann, wenn ein Proxy mit einem bösartigen AJP-Server verbunden wird. Durch die Ăbertragung speziell gestalteter AJP-Nachrichten (Apache JServ Protocol) kann die Aufzeichnung von 4 Byte jenseits des zugewiesenen Puffers erreicht werden.
- CVE-2026-33523 â Möglichkeit eines HTTP Response Splitting Angriffs auf Frontend-Backend-Systemen, der das EinfĂŒgen zusĂ€tzlicher Antwortheader oder das Zerlegen von Antworten ermöglicht, um sich in die Inhalte der Antworten anderer Benutzer einzuklinken, die im selben Stream zwischen Frontend und Backend verarbeitet werden.
- CVE-2026-33006 â Angriff ĂŒber SeitenkanĂ€le (Latenzanalyse) auf mod_auth_digest, der es ermöglicht, die Digest-Authentifizierung zu umgehen.
- CVE-2026-29168 â Fehlendes Ressourcenlimit bei der Verarbeitung speziell gestalteter OCSP-Antworten in mod_md.
- CVE-2026-29169 â Dereferenzierung eines Nullzeigers im Modul mod_dav_lock, die zu einem Absturz des Serverprozesses fĂŒhren kann.
- CVE-2026-33007 â Dereferenzierung eines Nullzeigers im Modul mod_authn_socache, die zu einem Absturz des Kindprozesses in Konfigurationen mit einem zwischenspeichernden Proxy fĂŒhren kann.
- CVE-2026-33857 â Lesen eines einzelnen Bytes aus dem Speicher auĂerhalb des zugewiesenen Puffers im Modul mod_proxy_ajp.
- CVE-2026-34032 â Zugriff auf Speicher auĂerhalb des zugewiesenen Puffers aufgrund fehlender PrĂŒfung auf das abschlieĂende Nullzeichen in mod_proxy_ajp.
- CVE-2026-34059 â Speicherinhalt-Ausgabe in mod_proxy_ajp.
ZusĂ€tzlich wurden in der neuen Version sicherheitsunabhĂ€ngige Fehler in mod_http2 und mod_md behoben und neue MIME-Typen in die Datei conf/mime.types hinzugefĂŒgt: vnd.sqlite3, HEIC, HEIF.
Quelle: opennet.ru
