Release van de http-server Apache 2.4.68 met 13 kwetsbaarheden opgelost

De release van de HTTP-server Apache 2.4.68 is aangekondigd, waarin 13 kwetsbaarheden zijn verholpen en enkele wijzigingen zijn doorgevoerd.

Verholpen kwetsbaarheden (de eerste 6 hebben een gematigd risico, de overige zijn laag):

  • CVE-2026-34355 — bufferoverloop in mod_proxy_html, dat optreedt bij toegang tot een backend die door de aanvaller wordt gecontroleerd.
  • CVE-2026-49975 — denial of service door uitputting van al het beschikbare geheugen van het proces.
  • CVE-2026-44186 — oneindige loop in de module mod_proxy_ftp, die kan worden uitgebuit bij toegang tot een FTP-server die door de aanvaller wordt gecontroleerd.
  • CVE-2026-44119 — lokale gebruikers met de rechten om .htaccess-bestanden aan te maken, kunnen de inhoud van bestanden met de privileges van de httpd-gebruiker lezen.
  • CVE-2026-43951 — crash van het proces door lezen van geheugen buiten de toegewezen buffer in mod_headers en mod_mime.
  • CVE-2026-42535 — kwetsbaarheid in mod_dav_fs die het mogelijk maakt dat auteurs van WebDAV-inhoud toegang verkrijgen tot een directory die uitgebreide privileges vereist.
  • CVE-2026-29167 — toegang tot geheugen na vrijgave in mod_ldap.
  • CVE-2026-29170 — cross-site scripting in mod_proxy_ftp.
  • CVE-2026-34356 — bufferoverloop in de implementatie van ProxyPassReverseCookieMap.
  • CVE-2026-42536 — bufferoverloop in mod_xml2enc.
  • CVE-2026-44185 — lezen van geheugen buiten de buffer in mod_ssl bij verzoeken aan de OCSP-server van de aanvaller.
  • CVE-2026-44631 — bufferoverloop bij het verwerken van reguliere expressies in de configuratie.
  • CVE-2026-48913 — toegang tot geheugen na vrijgave in mod_http2, dat optreedt bij uitputting van beschikbare bestandsdescriptors.

Onder de niet-beveiligingsgerelateerde verbeteringen:

  • In mod_ssl en de ab-tool is ondersteuning voor OpenSSL 4.0 geïmplementeerd.
  • In mod_ssl is het herkennen van het type attributen SerialNumber toegevoegd.
  • De ErrorLogFormat-directive heeft ondersteuning gekregen voor de substitutie "%{m}t" om de tijd met milliseconde-nauwkeurigheid in de log vast te leggen.
  • De module mod_http2 is bijgewerkt naar versie 2.0.42.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster