Apache httpd 2.4.67-s on parandatud RCE võimalusega viga HTTP/2-s

Apache HTTP Serveri projekt andis välja parandustooted httpd 2.4.67, mille raames on kõrvaldatud haavatavus CVE-2026-23918 HTTP/2 teostuses. Probleemile on antud tähtsuse tase oluline ja see on seotud viga klassiga double free HTTP/2 ühenduse varajase lõpetamise skripti käsitlemisel. Ebasoodsates tingimustes võib viga põhjustada mitte ainult protsessi ootamatut lõpetamist, vaid ka potentsiaalset kaugjõudmist kodeerimiseni.

Apache'i kirjelduse kohaselt mõjutab see haavatavus Apache HTTP Server 2.4.66. Selle versiooni kasutajatele soovitatakse uuendada 2.4.67, kus probleem on lahendatud. Haavatavuse avastasid Bartlomiej Dmitruk striga.ai-st ja Stanislaw Strzalkowski isec.pl-st.

Vabastamise changelogis on ka märgitud värskendus mod_http2 versioonini 2.0.37, kus on vältitud purgimist, mis viis double free'ini, ning seejärel versioonidesse 2.0.38 ja 2.0.39. Lisaks CVE-2026-23918 sulgeb väljalase mitmeid teisi turvaprobleeme mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite ja teiste komponentide osas.

Väljalase Apache httpd 2.4.67 avalikustatud 4. mail 2026 ja kuulutatud praeguseks soovitatavaks stabiilseks versiooniks 2.4.x. Apache'i administraatorid, kes kasutavad HTTP/2-d, peaksid kaaluma uuendust prioriteedina, eriti kui neil on juba kasutusel versioon 2.4.66.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster