Se ha lanzado la versión 2.4.67 del servidor HTTP Apache, en la que se han corregido 11 vulnerabilidades y se han realizado varias correcciones. La vulnerabilidad más crítica (CVE-2026-23918) se debe a la liberación doble de memoria en el módulo mod_http2 y podría permitir la ejecución remota de código en el servidor mediante manipulaciones del protocolo HTTP/2. Esta vulnerabilidad solo se manifiesta en la versión 2.4.66. Se le ha asignado un nivel de gravedad de 8.8 sobre 10.
Otra vulnerabilidad (CVE-2026-24072) con un nivel de gravedad de 8.8 está presente en el módulo mod_rewrite y permite a los usuarios locales de hospedaje, que tienen permiso para crear archivos «.htaccess», leer el contenido de cualquier archivo en el sistema con los privilegios del usuario bajo el cual se ejecuta el proceso httpd.
Vulnerabilidades menos críticas:
- CVE-2026-28780 — un desbordamiento de búfer en mod_proxy_ajp, que puede ser explotado al conectar un proxy a un servidor AJP malicioso. A través del envío de mensajes AJP diseñados (Protocolo Apache JServ) se puede lograr la escritura de 4 bytes fuera del búfer asignado.
- CVE-2026-33523 — la posibilidad de llevar a cabo un ataque de división de respuestas HTTP en sistemas frontend-backend (HTTP response splitting), que permite la inserción de encabezados de respuesta adicionales o la división de respuestas para intervenir en el contenido de respuestas a otros usuarios que se procesan en el mismo hilo entre el frontend y el backend.
- CVE-2026-33006 — un ataque de canal lateral (análisis de latencias) sobre mod_auth_digest, que permite eludir la autenticación Digest.
- CVE-2026-29168 — falta de una limitación adecuada de los recursos asignados al procesar una respuesta OCSP diseñada en mod_md.
- CVE-2026-29169 — desreferencia de puntero nulo en el módulo mod_dav_lock, que se puede usar para provocar el cierre inesperado del proceso del servidor.
- CVE-2026-33007 — desreferencia de puntero nulo en el módulo mod_authn_socache, que se puede usar para provocar el cierre inesperado de un proceso hijo en configuraciones con proxy de almacenamiento en caché.
- CVE-2026-33857 — lectura de un byte de memoria fuera del búfer asignado en el módulo mod_proxy_ajp.
- CVE-2026-34032 — lectura de datos de memoria fuera del búfer asignado debido a la falta de verificación del carácter nulo que finaliza la cadena en mod_proxy_ajp.
- CVE-2026-34059 — fuga de contenido de memoria en mod_proxy_ajp.
Además, en esta nueva versión se han corregido errores no relacionados con la seguridad en mod_http2 y mod_md, y se han añadido nuevos tipos MIME al archivo conf/mime.types: vnd.sqlite3, HEIC, HEIF.
Fuente: opennet.ru
