Il progetto Apache HTTP Server ha rilasciato una versione correttiva httpd 2.4.67, in cui è stata risolta una vulnerabilità CVE-2026-23918 nella realizzazione di HTTP/2. Il problema ha ricevuto un livello di gravità importante ed è legato a un errore di tipo double free nella gestione di uno script di reset anticipato della connessione in HTTP/2. In condizioni sfavorevoli, l'errore può causare non solo il crash del processo di lavoro, ma anche l'esecuzione remota potenziale di codice.
Secondo la descrizione di Apache, la vulnerabilità riguarda Apache HTTP Server 2.4.66. Gli utenti di questa versione sono invitati ad aggiornarsi a 2.4.67, dove il problema è stato corretto. I ricercatori che hanno scoperto la vulnerabilità sono Bartlomiej Dmitruk di striga.ai e Stanislaw Strzalkowski di isec.pl.
Nel changelog del rilascio è anche indicato l'aggiornamento di mod_http2 fino alla versione 2.0.37, dove è stato prevenuto il ri-purge del flusso, che portava a un double free, e poi a 2.0.38 e 2.0.39. Oltre a CVE-2026-23918, il rilascio chiude una serie di altri problemi di sicurezza in mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite e altri componenti.
Rilascio Apache httpd 2.4.67 è stato pubblicato il 4 maggio 2026 ed è dichiarato la versione attualmente consigliata della branch stabile 2.4.x. Per gli amministratori che utilizzano Apache con HTTP/2 abilitato, l'aggiornamento dovrebbe essere considerato prioritario, soprattutto se è già in uso la 2.4.66.
Fonte: linux.org.ru
