Sortie du serveur HTTP Apache 2.4.68 corrigeant 13 vulnérabilités

La version du serveur HTTP Apache 2.4.68 a été publiée, corrigeant 13 vulnérabilités et apportant plusieurs modifications.

Vulnérabilités corrigées (les six premières sont de gravité modérée, les autres sont faibles) :

  • CVE-2026-34355 — débordement de tampon dans mod_proxy_html, se manifestant lors de l'accès à un backend contrôlé par l'attaquant.
  • CVE-2026-49975 — déni de service via épuisement de toute la mémoire disponible du processus.
  • CVE-2026-44186 — boucle infinie dans le module mod_proxy_ftp, exploitée lors de l'accès à un serveur FTP contrôlé par l'attaquant.
  • CVE-2026-44119 — les utilisateurs locaux avec des droits de création de fichiers .htaccess peuvent lire le contenu de fichiers avec les privilèges de l'utilisateur httpd.
  • CVE-2026-43951 — arrêt anormal du processus dû à une lecture en dehors de la mémoire allouée dans mod_headers et mod_mime.
  • CVE-2026-42535 — vulnérabilité dans mod_dav_fs permettant aux auteurs de contenu WebDAV d'accéder à un répertoire nécessitant des privilèges élevés.
  • CVE-2026-29167 — accès à la mémoire après libération dans mod_ldap.
  • CVE-2026-29170 — script intersite dans mod_proxy_ftp.
  • CVE-2026-34356 — débordement de tampon dans l'implémentation de ProxyPassReverseCookieMap.
  • CVE-2026-42536 — débordement de tampon dans mod_xml2enc.
  • CVE-2026-44185 — lecture à partir d'une zone en dehors du tampon dans mod_ssl lors des requêtes vers le serveur OCSP de l'attaquant.
  • CVE-2026-44631 — débordement de tampon lors du traitement des expressions régulières dans la configuration.
  • CVE-2026-48913 — accès à la mémoire après sa libération dans mod_http2, survenant lors de l'épuisement des descripteurs de fichiers disponibles.

Parmi les améliorations non liées à la sécurité :

  • Support d'OpenSSL 4.0 ajouté dans mod_ssl et l'outil ab.
  • Ajout de la reconnaissance du type d'attribut SerialNumber dans mod_ssl.
  • Ajout du support du substitut "%{m}t" dans la directive ErrorLogFormat pour indiquer le temps dans les journaux avec une précision milliseconde.
  • Le module mod_http2 a été mis à jour vers la version 2.0.42.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster