Esitatud on HTTP-serveri Apache 2.4.67 vÀljaanne, milles on kÔrvaldatud 11 haavatavust ja tehtud mitmeid parandusi. KÔige ohtlikum haavatavus (CVE-2026-23918) on pÔhjustatud mÀlule eraldamise topelt vabastamisest mod_http2 moodulis ja see vÔib potentsiaalselt viia kaugkÀitamise koodi serveris lÀbi HTTP/2 protokolli manipuleerimise. Haavatavus avaldub ainult vÀljaandes 2.4.66. Probleemile on antud ohtlikkuse tase 8.8 skaalal 10.
Veel ĂŒks haavatavus (CVE-2026-24072) ohtlikkuse tasemega 8.8 esineb mod_rewrite moodulis ja vĂ”imaldab kohalikel kasutajatel hostimist, kellel on Ă”igus luua «.htaccess» faile, lugeda sĂŒsteemis mis tahes failide sisu, mille Ă”igustega töötab httpd protsess.
VĂ€hem ohtlikud haavatavused:
- CVE-2026-28780 â puhverdamise ĂŒlevool mod_proxy_ajp-s, mida saab Ă€ra kasutada, kui ĂŒhendatakse proksiga pahatahtlik AJP-server. Spetsiaalselt vormindatud AJP-sĂ”numite (Apache JServ Protokoll) edastamise kaudu on vĂ”imalik saavutada 4 baitide kirjutamine eraldatud puhversĂ€ilitusest ĂŒle.
- CVE-2026-33523 â HTTP vastuse jagamise rĂŒnnaku vĂ”imalus front-end-back-end sĂŒsteemides (HTTP response splitting), mis vĂ”imaldab lisada tĂ€iendavaid vastusepealkirju vĂ”i jagada vastuseid, et siseneda teiste kasutajate vastusesse, mida töödeldakse samas voos front-end'i ja back-end'i vahel.
- CVE-2026-33006 â kĂŒlgkanali rĂŒnnak (viivituste analĂŒĂŒs) mod_auth_digest-s, mis vĂ”imaldab mööda minna Digest- autentimisest.
- CVE-2026-29168 â puudulik ressursside eraldamise piirang spetsiaalselt vormindatud OCSP vastuse töötlemisel mod_md-s.
- CVE-2026-29169 â nullviidatud de-referentsimine mod_dav_lock moodulis, mida saab kasutada serveriprotsessi kokkuvarisemise pĂ”hjustamiseks.
- CVE-2026-33007 â nullviidatud de-referentsimine mod_authn_socache moodulis, mida saab kasutada lastprotsessi kokkuvarisemise pĂ”hjustamiseks konfiguratsioonides, kus on vahemĂ€lu proks.
- CVE-2026-33857 â ĂŒhe baitide lugemine mĂ€lust eraldatud puhversĂ€ilituse vĂ€listest kohtadest mod_proxy_ajp-s.
- CVE-2026-34032 â mĂ€lust andmete lugemine eraldatud puhversĂ€ilituse vĂ€listest kohtadest, kuna puudub sellele jĂ€rele vaadata null-sĂŒmbol lĂ”pu kontroll.
- CVE-2026-34059 â mĂ€lusisalduse lekke probleem mod_proxy_ajp-s.
Lisaks on uues vĂ€ljaandes parandatud mitteohutust seotud vea mod_http2 ja mod_md ning lisatud uusi MIME-tĂŒĂŒpe faili conf/mime.types: vnd.sqlite3, HEIC, HEIF.
Allikas: opennet.ru
