In Apache httpd 2.4.67 wurde eine RCE-Sicherheitsanfälligkeit in HTTP/2 behoben.

Das Projekt Apache HTTP Server hat ein Sicherheitsupdate veröffentlicht httpd 2.4.67, das eine Sicherheitsanfälligkeit beseitigt CVE-2026-23918 in der HTTP/2-Implementierung. Das Problem erhielt eine Schweregradstufe wichtig und hängt mit einem Fehler der Klasse double free bei der Verarbeitung von Scripts für vorzeitige Verbindungsabbruch in HTTP/2 zusammen. Unter ungünstigen Bedingungen kann der Fehler nicht nur zu einem Absturz des Arbeitsprozesses führen, sondern auch zu potentiellem Remote-Codeausführung.

Laut der Beschreibung von Apache betrifft die Sicherheitsanfälligkeit Apache HTTP Server 2.4.66. Benutzern dieser Version wird empfohlen, auf 2.4.67zu aktualisieren, wo das Problem behoben wurde. Als Entdecker der Sicherheitsanfälligkeit werden Bartlomiej Dmitruk von striga.ai und Stanislaw Strzalkowski von isec.pl genannt.

Im Changelog des Releases wird auch ein Update für mod_http2 bis zur Version 2.0.37vermerkt, bei dem ein erneutes Purging des Streams verhindert wurde, das zu double free führte, sowie für 2.0.38 und 2.0.39. Neben CVE-2026-23918 schließt das Release auch mehrere andere Sicherheitsprobleme in mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite und anderen Komponenten ein.

Release Apache httpd 2.4.67 veröffentlicht am 4. Mai 2026 und als aktuelle empfohlene Version des stabilen Zweigs 2.4.x deklariert. Für Administratoren, die Apache mit aktiviertem HTTP/2 verwenden, sollte das Update als priorisiert betrachtet werden, insbesondere wenn bereits 2.4.66 in Betrieb ist.

Quelle: linux.org.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster