Esitatud on Apache HTTP-serveri versioon 2.4.68, milles on kÔrvaldatud 13 turvaauku ja tehtud mitmeid muudatusi.
Kasutatud turvaaugud (esimesed 6 on mÔÔduka ohu tasemega, ĂŒlejÀÀnud on madala ohutasemega):
- CVE-2026-34355 â puhmemĂ€lu ĂŒletĂ€itumine mod_proxy_html'is, mis ilmneb rĂŒnnakuga kontrollitud tagapinna juurde pÀÀsemisel.
- CVE-2026-49975 â teenuse mitteosutamine kogu protsessile kergesti kĂ€tte saadava mĂ€lu ammendumise tĂ”ttu.
- CVE-2026-44186 â lĂ”putu silmus mod_proxy_ftp moodulis, mida saab Ă€ra kasutada, kui pÀÀseda rĂŒndaja kontrolli all olevale FTP-serverile.
- CVE-2026-44119 â kohalikud kasutajad, kellel on Ă”igused .htaccess failide loomisele, vĂ”ivad lugeda httpd kasutajapoolse privileegi sisaldavaid faile.
- CVE-2026-43951 â protsessi kokkuvarisemine lugedes mĂ€lu alalt, mis ĂŒletab eraldatud puhmemĂ€lu mod_headers'is ja mod_mime'is.
- CVE-2026-42535 â haavatavus mod_dav_fs'is, mis vĂ”imaldab WebDAV sisu autoritel pÀÀseda kausta, mis nĂ”uab kĂ”rgendatud Ă”igusi.
- CVE-2026-29167 â mĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist mod_ldap'is.
- CVE-2026-29170 â veebisaitide vaheline skriptimine mod_proxy_ftp'is.
- CVE-2026-34356 â puhmemĂ€lu ĂŒletĂ€itumine ProxyPassReverseCookieMap'i teostuses.
- CVE-2026-42536 â puhkeĂŒlevool mod_xml2enc-is.
- CVE-2026-44185 â lugemine puhkelauast vĂ€lja mod_ssl-is, kui rĂŒnnake esitab pĂ€ringuid OCSP-serverile.
- CVE-2026-44631 â puhkeĂŒlevool regulaaravalduste töötlemisel konfigureerimisel.
- CVE-2026-48913 â mĂ€lu juurde pÀÀsemine pĂ€rast selle vabastamist mod_http2-s, mis toimub, kui failides on ressursid ammendatud.
Turvalisusega mitteseotud tÀiustuste seas:
- mod_ssl-is ja ab-utiliidis on lisatud OpenSSL 4.0 tugi.
- mod_ssl-is on lisatud SerialNumber atribuutide tĂŒĂŒbi tuvastamine.
- ErrorLogFormat direktiivi on lisatud toega asendus «%{m}t» logis millisekundilise tÀpsusega aja nÀitamiseks.
- mod_http2 moodul on uuendatud versioonile 2.0.42.
Allikas: opennet.ru
