El proyecto Apache HTTP Server ha lanzado una versión de corrección httpd 2.4.67, en la que se ha solucionado una vulnerabilidad CVE-2026-23918 en la implementación de HTTP/2. El problema ha recibido un nivel de gravedad importante y está relacionado con un error de tipo double free en el manejo de un script de restablecimiento de conexión anticipado en HTTP/2. En condiciones adversas, el error puede llevar no solo a la finalización anormal del proceso en ejecución, sino también a la ejecución remota de código potencial.
Según la descripción de Apache, la vulnerabilidad afecta a Apache HTTP Server 2.4.66. Se recomienda a los usuarios de esta versión que actualicen a 2.4.67, donde se ha corregido el problema. Los que han descubierto la vulnerabilidad son Bartlomiej Dmitruk de striga.ai y Stanislaw Strzalkowski de isec.pl.
En el changelog de la versión también se menciona la actualización mod_http2 a la versión 2.0.37, donde se ha evitado la purga repetida del flujo, que conducía a un double free, y luego a 2.0.38 y 2.0.39. Además de CVE-2026-23918, la versión aborda varios otros problemas de seguridad en mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite y otros componentes.
La versión Apache httpd 2.4.67 se publicó el 4 de mayo de 2026 y se ha declarado como la versión estable recomendada de la rama 2.4.x. Para los administradores que usan Apache con HTTP/2 habilitado, se debe considerar la actualización como prioritaria, especialmente si ya se está utilizando 2.4.66.
Fuente: linux.org.ru
