Il progetto Apache HTTP Server ha rilasciato una versione correttiva httpd 2.4.67, in cui è stata risolta una vulnerabilità CVE-2026-23918 nell'implementazione di HTTP/2. Il problema ha ricevuto un livello di gravità importante ed è correlato a un errore di tipo double free nella gestione di uno scenario di premature connection reset in HTTP/2. In condizioni sfavorevoli, l'errore può portare non solo a un crash del processo di lavoro, ma anche a potenziale esecuzione remota di codice.
Secondo la descrizione di Apache, la vulnerabilità riguarda Apache HTTP Server 2.4.66. Gli utenti di questa versione sono invitati ad aggiornarsi a 2.4.67, dove il problema è stato risolto. Sono stati identificati come scopritori della vulnerabilità Bartlomiej Dmitruk di striga.ai e Stanislaw Strzalkowski di isec.pl.
Nel changelog del rilascio è stato anche annotato un aggiornamento di mod_http2 fino alla versione 2.0.37, dove è stato prevenuto un purge ripetuto del flusso che portava a un double free, e poi alle versioni 2.0.38 e 2.0.39. Oltre a CVE-2026-23918, il rilascio chiude una serie di altre problematiche di sicurezza in mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite e altri componenti.
Rilascio Apache httpd 2.4.67 pubblicato il 4 maggio 2026 e dichiarato l'attuale versione consigliata della serie stabile 2.4.x. Per gli amministratori che utilizzano Apache con HTTP/2 abilitato, l'aggiornamento dovrebbe essere considerato una priorità, soprattutto se è già in uso la versione 2.4.66.
Fonte: linux.org.ru
