La version du serveur HTTP Apache 2.4.68 a été publiée, corrigeant 13 vulnérabilités et apportant plusieurs modifications.
Vulnérabilités corrigées (les six premières sont de gravité modérée, les autres sont faibles) :
- CVE-2026-34355 — débordement de tampon dans mod_proxy_html, se manifestant lors de l'accès à un backend contrôlé par l'attaquant.
- CVE-2026-49975 — déni de service via épuisement de toute la mémoire disponible du processus.
- CVE-2026-44186 — boucle infinie dans le module mod_proxy_ftp, exploitée lors de l'accès à un serveur FTP contrôlé par l'attaquant.
- CVE-2026-44119 — les utilisateurs locaux avec des droits de création de fichiers .htaccess peuvent lire le contenu de fichiers avec les privilèges de l'utilisateur httpd.
- CVE-2026-43951 — arrêt anormal du processus dû à une lecture en dehors de la mémoire allouée dans mod_headers et mod_mime.
- CVE-2026-42535 — vulnérabilité dans mod_dav_fs permettant aux auteurs de contenu WebDAV d'accéder à un répertoire nécessitant des privilèges élevés.
- CVE-2026-29167 — accès à la mémoire après libération dans mod_ldap.
- CVE-2026-29170 — script intersite dans mod_proxy_ftp.
- CVE-2026-34356 — débordement de tampon dans l'implémentation de ProxyPassReverseCookieMap.
- CVE-2026-42536 — débordement de tampon dans mod_xml2enc.
- CVE-2026-44185 — lecture à partir d'une zone en dehors du tampon dans mod_ssl lors des requêtes vers le serveur OCSP de l'attaquant.
- CVE-2026-44631 — débordement de tampon lors du traitement des expressions régulières dans la configuration.
- CVE-2026-48913 — accès à la mémoire après sa libération dans mod_http2, survenant lors de l'épuisement des descripteurs de fichiers disponibles.
Parmi les améliorations non liées à la sécurité :
- Support d'OpenSSL 4.0 ajouté dans mod_ssl et l'outil ab.
- Ajout de la reconnaissance du type d'attribut SerialNumber dans mod_ssl.
- Ajout du support du substitut "%{m}t" dans la directive ErrorLogFormat pour indiquer le temps dans les journaux avec une précision milliseconde.
- Le module mod_http2 a été mis à jour vers la version 2.0.42.
Source : opennet.ru
