Rilascio del server HTTP Apache 2.4.68 con la correzione di 13 vulnerabilità

È stato rilasciato l'HTTP server Apache 2.4.68, che risolve 13 vulnerabilità e apporta alcune modifiche.

Vulnerabilità risolte (le prime 6 hanno un livello di pericolosità moderato, mentre le altre sono di basso livello):

  • CVE-2026-34355 — overflow del buffer in mod_proxy_html, che si manifesta durante l'accesso a un backend controllato dall'attaccante.
  • CVE-2026-49975 — negazione del servizio attraverso l'esaurimento della memoria disponibile per il processo.
  • CVE-2026-44186 — loop infinito nel modulo mod_proxy_ftp, sfruttabile durante l'accesso a un server FTP controllato dall'attaccante.
  • CVE-2026-44119 — gli utenti locali con diritti di creazione di file .htaccess possono leggere il contenuto di file con privilegi dell'utente httpd.
  • CVE-2026-43951 — arresto anomalo del processo a causa di lettura da un'area di memoria al di fuori del buffer allocato in mod_headers e mod_mime.
  • CVE-2026-42535 — vulnerabilità in mod_dav_fs, che consente agli autori di contenuti WebDAV di accedere a directory che richiedono privilegi elevati.
  • CVE-2026-29167 — accesso alla memoria dopo la sua liberazione in mod_ldap.
  • CVE-2026-29170 — cross-site scripting in mod_proxy_ftp.
  • CVE-2026-34356 — overflow del buffer nell'implementazione di ProxyPassReverseCookieMap.
  • CVE-2026-42536 — overflow del buffer in mod_xml2enc.
  • CVE-2026-44185 — lettura da un'area al di fuori del buffer in mod_ssl durante richieste al server OCSP dell'attaccante.
  • CVE-2026-44631 — overflow del buffer durante l'elaborazione di espressioni regolari nella configurazione.
  • CVE-2026-48913 — accesso alla memoria dopo il suo rilascio in mod_http2, che si verifica quando i descrittori di file disponibili esauriscono.

Tra i miglioramenti non legati alla sicurezza:

  • In mod_ssl e nell'utility ab è stato implementato il supporto per OpenSSL 4.0.
  • In mod_ssl è stata aggiunta il riconoscimento del tipo di attributi SerialNumber.
  • Nella direttiva ErrorLogFormat è stato aggiunto il supporto per il parametro «%{m}t» per registrare il tempo con precisione millesimale.
  • Il modulo mod_http2 è stato aggiornato alla versione 2.0.42.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster