In Apache httpd 2.4.67 wurde eine SicherheitsanfĂ€lligkeit in HTTP/2 behoben, die remote CodeausfĂŒhrung ermöglicht.

Die Version 2.4.67 des Apache HTTP-Servers wurde veröffentlicht, in der 11 SicherheitsanfĂ€lligkeiten behoben und mehrere Korrekturen vorgenommen wurden. Die gefĂ€hrlichste SicherheitsanfĂ€lligkeit (CVE-2026-23918) ist durch eine doppelte Speicherfreigabe im mod_http2-Modul verursacht und könnte potenziell zur remote CodeausfĂŒhrung auf dem Server durch Manipulation des HTTP/2-Protokolls fĂŒhren. Diese SicherheitsanfĂ€lligkeit tritt nur in der Version 2.4.66 auf. Es wurde ein Schweregrad von 8,8 von 10 zugewiesen.

Eine weitere SicherheitsanfÀlligkeit (CVE-2026-24072) mit einem Schweregrad von 8,8 ist im mod_rewrite-Modul vorhanden und ermöglicht es lokalen Benutzern, Hosting, die Berechtigungen zum Erstellen von '.htaccess'-Dateien haben, den Inhalt beliebiger Dateien im System mit den Rechten des Benutzers, unter dem der httpd-Prozess lÀuft, zu lesen.

Weniger gefÀhrliche Schwachstellen:

  • CVE-2026-28780 ist ein PufferĂŒberlauf in mod_proxy_ajp, der ausgenutzt werden kann, wenn ein Proxy mit einem bösartigen AJP-Server verbunden wird. Durch die Übertragung speziell gestalteter AJP-Nachrichten (Apache JServ Protocol) kann die Aufzeichnung von 4 Byte jenseits des zugewiesenen Puffers erreicht werden.
  • CVE-2026-33523 — Möglichkeit eines HTTP Response Splitting Angriffs auf Frontend-Backend-Systemen, der das EinfĂŒgen zusĂ€tzlicher Antwortheader oder das Zerlegen von Antworten ermöglicht, um sich in die Inhalte der Antworten anderer Benutzer einzuklinken, die im selben Stream zwischen Frontend und Backend verarbeitet werden.
  • CVE-2026-33006 — Angriff ĂŒber SeitenkanĂ€le (Latenzanalyse) auf mod_auth_digest, der es ermöglicht, die Digest-Authentifizierung zu umgehen.
  • CVE-2026-29168 — Fehlendes Ressourcenlimit bei der Verarbeitung speziell gestalteter OCSP-Antworten in mod_md.
  • CVE-2026-29169 — Dereferenzierung eines Nullzeigers im Modul mod_dav_lock, die zu einem Absturz des Serverprozesses fĂŒhren kann.
  • CVE-2026-33007 — Dereferenzierung eines Nullzeigers im Modul mod_authn_socache, die zu einem Absturz des Kindprozesses in Konfigurationen mit einem zwischenspeichernden Proxy fĂŒhren kann.
  • CVE-2026-33857 — Lesen eines einzelnen Bytes aus dem Speicher außerhalb des zugewiesenen Puffers im Modul mod_proxy_ajp.
  • CVE-2026-34032 — Zugriff auf Speicher außerhalb des zugewiesenen Puffers aufgrund fehlender PrĂŒfung auf das abschließende Nullzeichen in mod_proxy_ajp.
  • CVE-2026-34059 — Speicherinhalt-Ausgabe in mod_proxy_ajp.

ZusĂ€tzlich wurden in der neuen Version sicherheitsunabhĂ€ngige Fehler in mod_http2 und mod_md behoben und neue MIME-Typen in die Datei conf/mime.types hinzugefĂŒgt: vnd.sqlite3, HEIC, HEIF.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster