De release van de HTTP-server Apache 2.4.67 is gepresenteerd, waarin 11 kwetsbaarheden zijn verholpen en verschillende correcties zijn aangebracht. De gevaarlijkste kwetsbaarheid (CVE-2026-23918) wordt veroorzaakt door een dubbele vrijgave van geheugen in de mod_http2-module en kan potentieel leiden tot remote code execution op de server via manipulaties met het HTTP/2-protocol. De kwetsbaarheid komt alleen voor in release 2.4.66. De ernst van het probleem is vastgesteld op 8.8 uit 10.
Een andere kwetsbaarheid (CVE-2026-24072) met een ernst van 8.8 is aanwezig in de mod_rewrite-module en stelt lokale gebruikers hosting, die het recht hebben om '.htaccess'-bestanden te creëren, in staat om de inhoud van alle bestanden in het systeem te lezen met de privileges van de gebruiker waaronder het httpd-proces draait.
Minder ernstige kwetsbaarheden:
- CVE-2026-28780 — buffer overflow in mod_proxy_ajp, die kan worden uitgebuit wanneer een proxy verbinding maakt met een kwaadaardige AJP-server. Door speciaal opgemaakte AJP-berichten (Apache JServ Protocol) te verzenden, kunnen 4 bytes buiten het toegewezen buffer worden geschreven.
- CVE-2026-33523 — mogelijkheid van HTTP response splitting aanvallen op frontend-backend systemen, waardoor extra response headers kunnen worden toegevoegd of responses kunnen worden opgedeeld om zich in de inhoud van responses van andere gebruikers in te voegen die in hetzelfde proces tussen de frontend en de backend worden behandeld.
- CVE-2026-33006 — side-channel aanval (time analysis) op mod_auth_digest, waardoor de Digest-authenticatie kan worden omzeild.
- CVE-2026-29168 — gebrek aan juiste beperking van toegewezen bronnen bij het verwerken van speciaal opgemaakte OCSP-responses in mod_md.
- CVE-2026-29169 — null pointer dereference in de mod_dav_lock-module, die kan worden gebruikt om een crash van het serverproces te veroorzaken.
- CVE-2026-33007 — null pointer dereference in de mod_authn_socache-module, die kan worden gebruikt om een crash van het child-proces te veroorzaken in configuraties met een caching proxy.
- CVE-2026-33857 — lezen van één byte uit geheugen buiten het toegewezen buffer in de mod_proxy_ajp-module.
- CVE-2026-34032 — lezen van gegevens uit geheugen buiten het toegewezen buffer als gevolg van het ontbreken van een controle op de null-terminerende karakter in mod_proxy_ajp.
- CVE-2026-34059 — geheugeninhoud lekt in mod_proxy_ajp.
Bovendien zijn in deze nieuwe uitgave niet-beveiligingsgerelateerde fouten in mod_http2 en mod_md opgelost, en zijn er nieuwe MIME-types toegevoegd aan het bestand conf/mime.types: vnd.sqlite3, HEIC, HEIF.
Bron: opennet.ru
