In Apache httpd 2.4.67 è stata risolta una vulnerabilità in HTTP/2 che non escludeva l'esecuzione remota di codice.

È stato rilasciato l'HTTP server Apache 2.4.67, che corregge 11 vulnerabilità e apporta alcune modifiche. La vulnerabilità più grave (CVE-2026-23918) è causata da un doppio rilascio di memoria nel modulo mod_http2 e potrebbe portare all'esecuzione remota di codice sul server attraverso manipolazioni del protocollo HTTP/2. La vulnerabilità si manifesta solo nella versione 2.4.66. Il problema è stato classificato con un livello di pericolo di 8.8 su 10.

Un'altra vulnerabilità (CVE-2026-24072) con un livello di pericolo di 8.8 si trova nel modulo mod_rewrite e consente agli utenti locali hosting, con il permesso di creare file «.htaccess», di leggere il contenuto di qualsiasi file nel sistema con i privilegi dell'utente sotto il quale è in esecuzione il processo httpd.

Vulnerabilità meno pericolose:

  • CVE-2026-28780 — un overflow di buffer in mod_proxy_ajp, che può essere sfruttato quando si connette un proxy a un server AJP malevolo. Attraverso l'invio di messaggi AJP appositamente formattati (Apache JServ Protocol) è possibile scrivere 4 byte oltre il limite del buffer allocato.
  • CVE-2026-33523 — possibilità di attacco di splitting delle risposte HTTP su sistemi frontend-backend (HTTP response splitting), che consente di inserire intestazioni aggiuntive nella risposta o di suddividere le risposte per insinuarsi nel contenuto delle risposte di altri utenti elaborate nello stesso flusso tra frontend e backend.
  • CVE-2026-33006 — attacco tramite canali laterali (analisi dei ritardi) su mod_auth_digest, che consente di bypassare l'autenticazione Digest.
  • CVE-2026-29168 — mancanza di limitazioni adeguate alle risorse allocate durante la gestione di una risposta OCSP formattata appositamente in mod_md.
  • CVE-2026-29169 — dereferenziazione di un puntatore nullo nel modulo mod_dav_lock, che può essere utilizzato per causare un termine anomalo del processo del server.
  • CVE-2026-33007 — dereferenziazione di un puntatore nullo nel modulo mod_authn_socache, che può essere utilizzato per causare un termine anomalo del processo figlio in configurazioni con proxy caching.
  • CVE-2026-33857 — lettura di un byte dalla memoria al di fuori del buffer allocato nel modulo mod_proxy_ajp.
  • CVE-2026-34032 — lettura di dati dalla memoria al di fuori del buffer allocato a causa della mancanza di controllo sul carattere nullo finale nel mod_proxy_ajp.
  • CVE-2026-34059 — perdita di contenuti dalla memoria nel mod_proxy_ajp.

Inoltre, nel nuovo rilascio sono stati corretti errori non legati alla sicurezza in mod_http2 e mod_md, e sono stati aggiunti nuovi tipi MIME nel file conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster