È stato rilasciato il server HTTP Apache 2.4.68, che risolve 13 vulnerabilità e apporta alcune modifiche.
Vulnerabilità risolte (le prime 6 hanno un livello di gravità moderato, le altre sono a basso rischio):
- CVE-2026-34355 — overflow del buffer in mod_proxy_html, che si verifica durante l'accesso a un backend controllato dall'attaccante.
- CVE-2026-49975 — denial of service dovuto all'esaurimento di tutta la memoria disponibile per il processo.
- CVE-2026-44186 — ciclo infinito nel modulo mod_proxy_ftp, sfruttabile durante l'accesso a un server FTP controllato dall'attaccante.
- CVE-2026-44119 — gli utenti locali con diritti di creazione di file .htaccess possono leggere il contenuto di file con privilegi dell'utente httpd.
- CVE-2026-43951 — crash del processo a causa della lettura da una zona di memoria oltre il buffer allocato in mod_headers e mod_mime.
- CVE-2026-42535 — vulnerabilità in mod_dav_fs che consente agli autori di contenuti WebDAV di accedere a directory che richiedono privilegi elevati.
- CVE-2026-29167 — accesso alla memoria dopo che è stata liberata in mod_ldap.
- CVE-2026-29170 — cross-site scripting in mod_proxy_ftp.
- CVE-2026-34356 — overflow del buffer nell'implementazione di ProxyPassReverseCookieMap.
- CVE-2026-42536 — overflow del buffer in mod_xml2enc.
- CVE-2026-44185 — lettura da un'area oltre il buffer in mod_ssl durante l'esecuzione di richieste a un server OCSP controllato dall'attaccante.
- CVE-2026-44631 — overflow del buffer durante l'elaborazione di espressioni regolari nella configurazione.
- CVE-2026-48913 — accesso alla memoria dopo che è stata liberata in mod_http2, che si verifica quando non ci sono più descrittori di file disponibili.
Tra i miglioramenti non legati alla sicurezza:
- In mod_ssl e nell'utilità ab è stata implementata la compatibilità con OpenSSL 4.0.
- In mod_ssl è stata aggiunta il riconoscimento del tipo di attributo SerialNumber.
- Nella direttiva ErrorLogFormat è stata aggiunta la supporto per la sostituzione "%{m}t" per indicare nel log il tempo con precisione millisecondi.
- Il modulo mod_http2 è stato aggiornato alla versione 2.0.42.
Fonte: opennet.ru
