Se ha lanzado la versión del servidor HTTP Apache 2.4.68, en la que se han corregido 13 vulnerabilidades y se han realizado varios cambios.
Vulnerabilidades corregidas (las primeras 6 tienen un nivel de severidad moderado, y las demás son de bajo nivel):
- CVE-2026-34355 — desbordamiento de búfer en mod_proxy_html, que se manifiesta al acceder a un backend controlado por un atacante.
- CVE-2026-49975 — denegación de servicio debido al agotamiento de toda la memoria disponible para el proceso.
- CVE-2026-44186 — bucle infinito en el módulo mod_proxy_ftp, explotado al acceder a un servidor FTP controlado por el atacante.
- CVE-2026-44119 — los usuarios locales con derechos para crear archivos .htaccess pueden leer el contenido de archivos con privilegios del usuario httpd.
- CVE-2026-43951 — finalización anómala del proceso debido a la lectura desde un área de memoria fuera del búfer asignado en mod_headers y mod_mime.
- CVE-2026-42535 — vulnerabilidad en mod_dav_fs que permite a los autores de contenido WebDAV acceder a un directorio que requiere privilegios elevados.
- CVE-2026-29167 — acceso a la memoria después de su liberación en mod_ldap.
- CVE-2026-29170 — scripting entre sitios en mod_proxy_ftp.
- CVE-2026-34356 — desbordamiento de búfer en la implementación de ProxyPassReverseCookieMap.
- CVE-2026-42536 — desbordamiento de búfer en mod_xml2enc.
- CVE-2026-44185 — lectura desde un área fuera del búfer en mod_ssl al hacer solicitudes al servidor OCSP del atacante.
- CVE-2026-44631 — desbordamiento de búfer al procesar expresiones regulares en la configuración.
- CVE-2026-48913 — acceso a la memoria después de su liberación en mod_http2, que ocurre al agotar los descriptores de archivo disponibles.
Entre las mejoras no relacionadas con la seguridad:
- En mod_ssl y la utilidad ab se ha implementado soporte para OpenSSL 4.0.
- En mod_ssl se ha añadido el reconocimiento del tipo de atributo SerialNumber.
- Se ha agregado soporte para el sustituto "%{m}t" en la directiva ErrorLogFormat para registrar el tiempo con precisión de milisegundos.
- El módulo mod_http2 se ha actualizado a la versión 2.0.42.
Fuente: opennet.ru
