Le projet Apache HTTP Server a publié une mise à jour corrective. httpd 2.4.67, dans laquelle une vulnérabilité a été corrigée. CVE-2026-23918 dans l'implémentation de HTTP/2. Le problème a été classé comme important et est lié à une erreur de type double free lors du traitement d'un script de réinitialisation prématurée de la connexion dans HTTP/2. Dans des conditions défavorables, l'erreur peut entraîner non seulement un plantage du processus de travail, mais aussi une exécution potentielle de code à distance..
Selon la description d'Apache, la vulnérabilité concerne Apache HTTP Server 2.4.66. Les utilisateurs de cette version sont invités à mettre à jour vers 2.4.67, où le problème a été résolu. Les découvreur de la vulnérabilité sont Bartlomiej Dmitruk de striga.ai et Stanislaw Strzalkowski de isec.pl.
Le changelog de la version mentionne également une mise à jour de mod_http2 vers la version 2.0.37, où le purge répétée des flux, ayant conduit à un double free, a été évitée, puis vers 2.0.38 et 2.0.39. En plus de CVE-2026-23918, cette version corrige plusieurs autres problèmes de sécurité dans mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite et d'autres composants.
La version Apache httpd 2.4.67 a été publiée le 4 mai 2026 et est déclarée comme la version recommandée actuelle de la branche stable 2.4.x. Pour les administrateurs utilisant Apache avec HTTP/2 activé, la mise à jour doit être considérée comme une priorité, surtout si la version 2.4.66 est déjà en production.
Source : linux.org.ru
