Uscita del server HTTP Apache 2.4.68 con la risoluzione di 13 vulnerabilità.

È stato rilasciato il server HTTP Apache 2.4.68, che risolve 13 vulnerabilità e apporta alcune modifiche.

Vulnerabilità risolte (le prime 6 hanno un livello di gravità moderato, le altre sono a basso rischio):

  • CVE-2026-34355 — overflow del buffer in mod_proxy_html, che si verifica durante l'accesso a un backend controllato dall'attaccante.
  • CVE-2026-49975 — denial of service dovuto all'esaurimento di tutta la memoria disponibile per il processo.
  • CVE-2026-44186 — ciclo infinito nel modulo mod_proxy_ftp, sfruttabile durante l'accesso a un server FTP controllato dall'attaccante.
  • CVE-2026-44119 — gli utenti locali con diritti di creazione di file .htaccess possono leggere il contenuto di file con privilegi dell'utente httpd.
  • CVE-2026-43951 — crash del processo a causa della lettura da una zona di memoria oltre il buffer allocato in mod_headers e mod_mime.
  • CVE-2026-42535 — vulnerabilità in mod_dav_fs che consente agli autori di contenuti WebDAV di accedere a directory che richiedono privilegi elevati.
  • CVE-2026-29167 — accesso alla memoria dopo che è stata liberata in mod_ldap.
  • CVE-2026-29170 — cross-site scripting in mod_proxy_ftp.
  • CVE-2026-34356 — overflow del buffer nell'implementazione di ProxyPassReverseCookieMap.
  • CVE-2026-42536 — overflow del buffer in mod_xml2enc.
  • CVE-2026-44185 — lettura da un'area oltre il buffer in mod_ssl durante l'esecuzione di richieste a un server OCSP controllato dall'attaccante.
  • CVE-2026-44631 — overflow del buffer durante l'elaborazione di espressioni regolari nella configurazione.
  • CVE-2026-48913 — accesso alla memoria dopo che è stata liberata in mod_http2, che si verifica quando non ci sono più descrittori di file disponibili.

Tra i miglioramenti non legati alla sicurezza:

  • In mod_ssl e nell'utilità ab è stata implementata la compatibilità con OpenSSL 4.0.
  • In mod_ssl è stata aggiunta il riconoscimento del tipo di attributo SerialNumber.
  • Nella direttiva ErrorLogFormat è stata aggiunta la supporto per la sostituzione "%{m}t" per indicare nel log il tempo con precisione millisecondi.
  • Il modulo mod_http2 è stato aggiornato alla versione 2.0.42.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster