È stato rilasciato l'HTTP server Apache 2.4.68, che risolve 13 vulnerabilità e apporta alcune modifiche.
Vulnerabilità risolte (le prime 6 hanno un livello di pericolosità moderato, mentre le altre sono di basso livello):
- CVE-2026-34355 — overflow del buffer in mod_proxy_html, che si manifesta durante l'accesso a un backend controllato dall'attaccante.
- CVE-2026-49975 — negazione del servizio attraverso l'esaurimento della memoria disponibile per il processo.
- CVE-2026-44186 — loop infinito nel modulo mod_proxy_ftp, sfruttabile durante l'accesso a un server FTP controllato dall'attaccante.
- CVE-2026-44119 — gli utenti locali con diritti di creazione di file .htaccess possono leggere il contenuto di file con privilegi dell'utente httpd.
- CVE-2026-43951 — arresto anomalo del processo a causa di lettura da un'area di memoria al di fuori del buffer allocato in mod_headers e mod_mime.
- CVE-2026-42535 — vulnerabilità in mod_dav_fs, che consente agli autori di contenuti WebDAV di accedere a directory che richiedono privilegi elevati.
- CVE-2026-29167 — accesso alla memoria dopo la sua liberazione in mod_ldap.
- CVE-2026-29170 — cross-site scripting in mod_proxy_ftp.
- CVE-2026-34356 — overflow del buffer nell'implementazione di ProxyPassReverseCookieMap.
- CVE-2026-42536 — overflow del buffer in mod_xml2enc.
- CVE-2026-44185 — lettura da un'area al di fuori del buffer in mod_ssl durante richieste al server OCSP dell'attaccante.
- CVE-2026-44631 — overflow del buffer durante l'elaborazione di espressioni regolari nella configurazione.
- CVE-2026-48913 — accesso alla memoria dopo il suo rilascio in mod_http2, che si verifica quando i descrittori di file disponibili esauriscono.
Tra i miglioramenti non legati alla sicurezza:
- In mod_ssl e nell'utility ab è stato implementato il supporto per OpenSSL 4.0.
- In mod_ssl è stata aggiunta il riconoscimento del tipo di attributi SerialNumber.
- Nella direttiva ErrorLogFormat è stato aggiunto il supporto per il parametro «%{m}t» per registrare il tempo con precisione millesimale.
- Il modulo mod_http2 è stato aggiornato alla versione 2.0.42.
Fonte: opennet.ru
