Une vulnérabilité dans HTTP/2, qui ne laisse pas échapper l'exécution de code à distance, a été corrigée dans Apache httpd 2.4.67

La version 2.4.67 du serveur HTTP Apache a été publiée, corrigeant 11 vulnérabilités et apportant plusieurs modifications. La vulnérabilité la plus critique (CVE-2026-23918) est causée par un double libération de mémoire dans le module mod_http2 et peut potentiellement entraßner l'exécution de code à distance sur le serveur via des manipulations du protocole HTTP/2. Cette vulnérabilité ne se manifeste que dans la version 2.4.66. Elle a été classée avec un niveau de gravité de 8,8 sur 10.

Une autre vulnérabilité (CVE-2026-24072) avec un niveau de gravité de 8,8 est présente dans le module mod_rewrite et permet aux utilisateurs locaux d'hébergement, qui ont le droit de créer des fichiers «.htaccess», de lire le contenu de n'importe quel fichier dans le systÚme avec les privilÚges de l'utilisateur sous lequel le processus httpd s'exécute.

Vulnérabilités moins dangereuses :

  • CVE-2026-28780 — dĂ©bordement de tampon dans mod_proxy_ajp, qui peut ĂȘtre exploitĂ© lors de la connexion d'un proxy Ă  un serveur AJP malveillant. En envoyant des messages AJP (Apache JServ Protocol) spĂ©cialement formatĂ©s, il est possible de provoquer l'Ă©criture de 4 octets en dehors de la zone de mĂ©moire allouĂ©e.
  • CVE-2026-33523 — possibilitĂ© d'attaques par sĂ©paration des rĂ©ponses HTTP sur des systĂšmes frontend-backend (HTTP response splitting), permettant d'insĂ©rer des en-tĂȘtes supplĂ©mentaires dans les rĂ©ponses ou de diviser les rĂ©ponses pour interfĂ©rer avec le contenu des rĂ©ponses d'autres utilisateurs, traitĂ©es dans le mĂȘme flux entre le frontend et le backend.
  • CVE-2026-33006 — attaque par canaux auxiliaires (analyse des dĂ©lais) sur mod_auth_digest, permettant de contourner l'authentification par mot de passe digest.
  • CVE-2026-29168 — absence de restriction appropriĂ©e des ressources allouĂ©es lors du traitement d'une rĂ©ponse OCSP spĂ©cialement formatĂ©e dans mod_md.
  • CVE-2026-29169 — dĂ©rĂ©fĂ©rencement d'un pointeur nul dans le module mod_dav_lock, pouvant ĂȘtre utilisĂ© pour provoquer l'arrĂȘt brutal du processus serveur.
  • CVE-2026-33007 — dĂ©rĂ©fĂ©rencement d'un pointeur nul dans le module mod_authn_socache, pouvant ĂȘtre utilisĂ© pour provoquer l'arrĂȘt brutal d'un processus fils dans des configurations avec proxy de mise en cache.
  • CVE-2026-33857 — lecture d'un octet de mĂ©moire en dehors de la zone allouĂ©e dans le module mod_proxy_ajp.
  • CVE-2026-34032 — lecture de donnĂ©es en mĂ©moire en dehors de la zone allouĂ©e en raison de l'absence de vĂ©rification du caractĂšre nul de fin de chaĂźne dans mod_proxy_ajp.
  • CVE-2026-34059 — fuite de contenu mĂ©moire dans mod_proxy_ajp.

De plus, dans cette nouvelle version, des erreurs non liées à la sécurité dans mod_http2 et mod_md ont été corrigées, et de nouveaux types MIME ont été ajoutés au fichier conf/mime.types : vnd.sqlite3, HEIC, HEIF.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster