VÀlja anti HTTP-serveri Apache 2.4.67, milles on kÔrvaldatud 11 haavatavust ja tehtud mitmeid parandusi. KÔige ohtlikum haavatavus (CVE-2026-23918) on pÔhjustatud mÀlu kahekordsest vabastamisest mod_http2 moodulis ja vÔib potentsiaalselt viia kaugkoodi tÀitmiseni serveris HTTP/2 protokolli manipuleerimise kaudu. Haavatavus ilmneb ainult vÀljaandes 2.4.66. Probleemile on mÀÀratud ohtlikkuse tase 8,8 10-st.
Veel ĂŒks haavatavus (CVE-2026-24072) ohtlikkuse tasemega 8.8 on olemas mod_rewrite moodulis ja vĂ”imaldab kohalikel kasutajatel hostingu, kellel on Ă”igus luua faile â.htaccessâ, lugeda sĂŒsteemi kĂ”igi failide sisu, kasutades httpd-protsessi Ă”igusi.
VĂ€hem ohtlikud haavatavused:
- CVE-2026-28780 â puhverdusĂŒlekanne mod_proxy_ajp-s, mida saab kasutada, kui proxy on ĂŒhendatud pahatahtliku AJP-serveriga. Spetsiaalselt vormindatud AJP-sĂ”numite (Apache JServ Protocol) edastamise kaudu on vĂ”imalik saavutada 4 baitide kirjutamine eraldatud puhvri piiridest.
- CVE-2026-33523 â HTTP vastuste jagamise rĂŒnnakute vĂ”imalus front-end/back-end sĂŒsteemides (HTTP response splitting), mis vĂ”imaldab saavutada lisapealkirjade paigaldamist vastusele vĂ”i jagada vastuseid, et sisestada teisi kasutajaid sama voo töötlemise ajal frontendi ja backend vahel.
- CVE-2026-33006 â kĂ”rvalkanali rĂŒnnak (viivituste analĂŒĂŒs) mod_auth_digest'i vastu, mis vĂ”imaldab ĂŒletada Digest-autentimise.
- CVE-2026-29168 â puuduliku ressursside piiramise puudumine spetsiaalselt vormindatud OCSP vastuse töötlemisel mod_md-s.
- CVE-2026-29169 â nullpointeri dereferents, mida saab kasutada serveriprotsessi kokkukukkumise tekitamiseks mod_dav_lock moodulis.
- CVE-2026-33007 â nullpointeri dereferents mod_authn_socache moodulis, mida saab kasutada lapseprotsessi kokkukukkumise pĂ”hjustamiseks sĂ€tetega, kus on vahemĂ€lu proxy.
- CVE-2026-33857 â ĂŒhe baitide lugemine mĂ€lu eraldumise piiridest mod_proxy_ajp-s.
- CVE-2026-34032 â andmete lugemine mĂ€lu eraldumise piiridest nullpartikli lĂ”pu mĂ€rgi kontrollimise puudumise tĂ”ttu mod_proxy_ajp-s.
- CVE-2026-34059 â mĂ€lusisalduse leke mod_proxy_ajp-s.
Lisaks on uues vĂ€ljaandes kĂ”rvaldatud mitteohutusega seotud vead mod_http2-s ja mod_md-s, samuti on lisatud uusi MIME-tĂŒĂŒpe failile conf/mime.types: vnd.sqlite3, HEIC, HEIF.
Allikas: opennet.ru
