Apache httpd 2.4.67 lahendab HTTP/2 haavatavuse, mis ei vÀlista kaugkasutust.

VÀlja anti HTTP-serveri Apache 2.4.67, milles on kÔrvaldatud 11 haavatavust ja tehtud mitmeid parandusi. KÔige ohtlikum haavatavus (CVE-2026-23918) on pÔhjustatud mÀlu kahekordsest vabastamisest mod_http2 moodulis ja vÔib potentsiaalselt viia kaugkoodi tÀitmiseni serveris HTTP/2 protokolli manipuleerimise kaudu. Haavatavus ilmneb ainult vÀljaandes 2.4.66. Probleemile on mÀÀratud ohtlikkuse tase 8,8 10-st.

Veel ĂŒks haavatavus (CVE-2026-24072) ohtlikkuse tasemega 8.8 on olemas mod_rewrite moodulis ja vĂ”imaldab kohalikel kasutajatel hostingu, kellel on Ă”igus luua faile „.htaccess“, lugeda sĂŒsteemi kĂ”igi failide sisu, kasutades httpd-protsessi Ă”igusi.

VĂ€hem ohtlikud haavatavused:

  • CVE-2026-28780 – puhverdusĂŒlekanne mod_proxy_ajp-s, mida saab kasutada, kui proxy on ĂŒhendatud pahatahtliku AJP-serveriga. Spetsiaalselt vormindatud AJP-sĂ”numite (Apache JServ Protocol) edastamise kaudu on vĂ”imalik saavutada 4 baitide kirjutamine eraldatud puhvri piiridest.
  • CVE-2026-33523 – HTTP vastuste jagamise rĂŒnnakute vĂ”imalus front-end/back-end sĂŒsteemides (HTTP response splitting), mis vĂ”imaldab saavutada lisapealkirjade paigaldamist vastusele vĂ”i jagada vastuseid, et sisestada teisi kasutajaid sama voo töötlemise ajal frontendi ja backend vahel.
  • CVE-2026-33006 – kĂ”rvalkanali rĂŒnnak (viivituste analĂŒĂŒs) mod_auth_digest'i vastu, mis vĂ”imaldab ĂŒletada Digest-autentimise.
  • CVE-2026-29168 – puuduliku ressursside piiramise puudumine spetsiaalselt vormindatud OCSP vastuse töötlemisel mod_md-s.
  • CVE-2026-29169 – nullpointeri dereferents, mida saab kasutada serveriprotsessi kokkukukkumise tekitamiseks mod_dav_lock moodulis.
  • CVE-2026-33007 – nullpointeri dereferents mod_authn_socache moodulis, mida saab kasutada lapseprotsessi kokkukukkumise pĂ”hjustamiseks sĂ€tetega, kus on vahemĂ€lu proxy.
  • CVE-2026-33857 – ĂŒhe baitide lugemine mĂ€lu eraldumise piiridest mod_proxy_ajp-s.
  • CVE-2026-34032 – andmete lugemine mĂ€lu eraldumise piiridest nullpartikli lĂ”pu mĂ€rgi kontrollimise puudumise tĂ”ttu mod_proxy_ajp-s.
  • CVE-2026-34059 – mĂ€lusisalduse leke mod_proxy_ajp-s.

Lisaks on uues vĂ€ljaandes kĂ”rvaldatud mitteohutusega seotud vead mod_http2-s ja mod_md-s, samuti on lisatud uusi MIME-tĂŒĂŒpe failile conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster