Das Release des HTTP-Servers Apache 2.4.68 wurde vorgestellt, in dem 13 Sicherheitsanfälligkeiten behoben und mehrere Änderungen vorgenommen wurden.
Behebe Sicherheitsanfälligkeiten (die ersten 6 weisen ein moderates Gefährdungspotenzial auf, die weiteren sind gering):
- CVE-2026-34355 — Pufferüberlauf in mod_proxy_html, der sich zeigt, wenn eine Verbindung zu einem vom Angreifer kontrollierten Backend hergestellt wird.
- CVE-2026-49975 — Dienstverweigerung durch Erschöpfung des gesamten verfügbaren Arbeitsspeichers des Prozesses.
- CVE-2026-44186 — Endlose Schleife im Modul mod_proxy_ftp, ausnutzbar bei Verbindungen zu einem vom Angreifer kontrollierten FTP-Server.
- CVE-2026-44119 — Lokale Benutzer mit Rechten zur Erstellung von .htaccess-Dateien können den Inhalt von Dateien mit HTTPD-Benutzerprivilegien lesen.
- CVE-2026-43951 — Abbruch des Prozesses aufgrund des Lesens aus einem Speicherbereich außerhalb des zugewiesenen Puffers in mod_headers und mod_mime.
- CVE-2026-42535 — Sicherheitsanfälligkeit in mod_dav_fs, die es WebDAV-Inhaltserstellern ermöglicht, auf ein Verzeichnis zuzugreifen, das erweiterte Berechtigungen erfordert.
- CVE-2026-29167 — Zugriff auf Speicher nach dessen Freigabe in mod_ldap.
- CVE-2026-29170 — Cross-Site-Scripting in mod_proxy_ftp.
- CVE-2026-34356 — Pufferüberlauf in der Implementierung von ProxyPassReverseCookieMap.
- CVE-2026-42536 — Pufferüberlauf in mod_xml2enc.
- CVE-2026-44185 — Lesezugriffe außerhalb des Puffers in mod_ssl bei Anfragen an den OCSP-Server des Angreifers.
- CVE-2026-44631 — Pufferüberlauf bei der Verarbeitung von regulären Ausdrücken in der Konfiguration.
- CVE-2026-48913 — Zugriff auf Speicher nach dessen Freigabe in mod_http2, der auftritt, wenn die verfügbaren Dateideskriptoren erschöpft sind.
Unter den nicht sicherheitsrelevanten Verbesserungen:
- In mod_ssl und dem ab-Tool wird Unterstützung für OpenSSL 4.0 bereitgestellt.
- In mod_ssl wurde die Erkennung des Attributtyps SerialNumber hinzugefügt.
- In die Direktive ErrorLogFormat wurde die Unterstützung für die Platzhalter «%{m}t» zur Angabe der Zeit mit Millisekundenpräzision aufgenommen.
- Das Modul mod_http2 wurde auf Version 2.0.42 aktualisiert.
Quelle: opennet.ru
