Apache httpd 2.4.67-s on kÔrvaldatud haavatavus HTTP/2-s, mis ei vÀlista kaugete koodide tÀitmist.

Esitatud on HTTP-serveri Apache 2.4.67 vÀljaanne, milles on kÔrvaldatud 11 haavatavust ja tehtud mitmeid parandusi. KÔige ohtlikum haavatavus (CVE-2026-23918) on pÔhjustatud mÀlule eraldamise topelt vabastamisest mod_http2 moodulis ja see vÔib potentsiaalselt viia kaugkÀitamise koodi serveris lÀbi HTTP/2 protokolli manipuleerimise. Haavatavus avaldub ainult vÀljaandes 2.4.66. Probleemile on antud ohtlikkuse tase 8.8 skaalal 10.

Veel ĂŒks haavatavus (CVE-2026-24072) ohtlikkuse tasemega 8.8 esineb mod_rewrite moodulis ja vĂ”imaldab kohalikel kasutajatel hostimist, kellel on Ă”igus luua «.htaccess» faile, lugeda sĂŒsteemis mis tahes failide sisu, mille Ă”igustega töötab httpd protsess.

VĂ€hem ohtlikud haavatavused:

  • CVE-2026-28780 — puhverdamise ĂŒlevool mod_proxy_ajp-s, mida saab Ă€ra kasutada, kui ĂŒhendatakse proksiga pahatahtlik AJP-server. Spetsiaalselt vormindatud AJP-sĂ”numite (Apache JServ Protokoll) edastamise kaudu on vĂ”imalik saavutada 4 baitide kirjutamine eraldatud puhversĂ€ilitusest ĂŒle.
  • CVE-2026-33523 — HTTP vastuse jagamise rĂŒnnaku vĂ”imalus front-end-back-end sĂŒsteemides (HTTP response splitting), mis vĂ”imaldab lisada tĂ€iendavaid vastusepealkirju vĂ”i jagada vastuseid, et siseneda teiste kasutajate vastusesse, mida töödeldakse samas voos front-end'i ja back-end'i vahel.
  • CVE-2026-33006 — kĂŒlgkanali rĂŒnnak (viivituste analĂŒĂŒs) mod_auth_digest-s, mis vĂ”imaldab mööda minna Digest- autentimisest.
  • CVE-2026-29168 — puudulik ressursside eraldamise piirang spetsiaalselt vormindatud OCSP vastuse töötlemisel mod_md-s.
  • CVE-2026-29169 — nullviidatud de-referentsimine mod_dav_lock moodulis, mida saab kasutada serveriprotsessi kokkuvarisemise pĂ”hjustamiseks.
  • CVE-2026-33007 — nullviidatud de-referentsimine mod_authn_socache moodulis, mida saab kasutada lastprotsessi kokkuvarisemise pĂ”hjustamiseks konfiguratsioonides, kus on vahemĂ€lu proks.
  • CVE-2026-33857 — ĂŒhe baitide lugemine mĂ€lust eraldatud puhversĂ€ilituse vĂ€listest kohtadest mod_proxy_ajp-s.
  • CVE-2026-34032 — mĂ€lust andmete lugemine eraldatud puhversĂ€ilituse vĂ€listest kohtadest, kuna puudub sellele jĂ€rele vaadata null-sĂŒmbol lĂ”pu kontroll.
  • CVE-2026-34059 — mĂ€lusisalduse lekke probleem mod_proxy_ajp-s.

Lisaks on uues vĂ€ljaandes parandatud mitteohutust seotud vea mod_http2 ja mod_md ning lisatud uusi MIME-tĂŒĂŒpe faili conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster