Ilmus vÀlja Apache HTTP-serveri versioon 2.4.68, kus on kÔrvaldatud 13 turvaauku ja tehtud mitmeid muudatusi.
KĂŒberturvaaugu kĂ”rvaldamine (esimesed 6 on mÔÔduka ohtlikkusega, ĂŒlejÀÀnud on madala ohtlikkusega):
- CVE-2026-34355 â puhvrisse ĂŒlevool mod_proxy_html'is, mis ilmneb, kui pöörduda rĂŒndaja kontrollitava tagapooluse poole.
- CVE-2026-49975 â teenuse kĂ€ttesaamatuks muutmine, mille pĂ”hjustab protsessile kogu saadaoleva mĂ€lu ammendamine.
- CVE-2026-44186 â lĂ”pmatute tsĂŒklite tekkimine mod_proxy_ftp moodulis, mis saab alguse, kui pöörduda rĂŒndaja kontrollitava FTP-serveri poole.
- CVE-2026-44119 â kohalikel kasutajatel, kellel on Ă”igus luua .htaccess failid, on juurdepÀÀs httpd kasutaja privileegidega failide sisu lugemisele.
- CVE-2026-43951 â protsessi kokkujooksmine mĂ€lu lugemise tĂ”ttu, mis ulatub mÀÀratud puhvri piiridest mod_headers ja mod_mime'is.
- CVE-2026-42535 â turvaauk mod_dav_fs'is, mis lubab WebDAV sisuloome autoritel ligipÀÀsu kataloogile, mis nĂ”uab kĂ”rgendatud Ă”igusi.
- CVE-2026-29167 â juurde pÀÀsemine vabastatud mĂ€lule mod_ldap'is.
- CVE-2026-29170 â veebis aitamine mod_proxy_ftp'is.
- CVE-2026-34356 â puhvri ĂŒlevool proxy_pass_reverse_cookie_map'i rakenduses.
- CVE-2026-42536 â puhvri ĂŒlevool mod_xml2enc'is.
- CVE-2026-44185 â lugemine puhvri piiridest vĂ€ljaspool mod_ssl'is rĂŒndaja OCSP-serveriga tehtud pĂ€ringute töötlemisel.
- CVE-2026-44631 â puhvri ĂŒlevool regulaaravaldiste töötlemise ajal konfiguratsioonis.
- CVE-2026-48913 â juurde pÀÀsemine vabastatud mĂ€lule mod_http2'is, mis tekib, kui saadud failide deskriptorid on ammendatud.
Turvaga mitteseotud tÀiustuste hulgas:
- mod_ssl'is ja ab utiliidis on nĂŒĂŒd OpenSSL 4.0 tugi.
- mod_ssl'is on additud SerialNumber atribuudi tĂŒĂŒbi tuvastamine.
- ErrorLogFormat direktiivile on lisatud asenduse tugi «%{m}t» logi ajamÔÔtmise tÀpsuse jaoks millisekunditega.
- mod_http2 moodul on vÀrskendatud versioonini 2.0.42.
Allikas: opennet.ru
