De release van de HTTP-server Apache 2.4.68 is aangekondigd, waarin 13 kwetsbaarheden zijn verholpen en enkele wijzigingen zijn doorgevoerd.
Verholpen kwetsbaarheden (de eerste 6 hebben een gematigd risico, de overige zijn laag):
- CVE-2026-34355 — bufferoverloop in mod_proxy_html, dat optreedt bij toegang tot een backend die door de aanvaller wordt gecontroleerd.
- CVE-2026-49975 — denial of service door uitputting van al het beschikbare geheugen van het proces.
- CVE-2026-44186 — oneindige loop in de module mod_proxy_ftp, die kan worden uitgebuit bij toegang tot een FTP-server die door de aanvaller wordt gecontroleerd.
- CVE-2026-44119 — lokale gebruikers met de rechten om .htaccess-bestanden aan te maken, kunnen de inhoud van bestanden met de privileges van de httpd-gebruiker lezen.
- CVE-2026-43951 — crash van het proces door lezen van geheugen buiten de toegewezen buffer in mod_headers en mod_mime.
- CVE-2026-42535 — kwetsbaarheid in mod_dav_fs die het mogelijk maakt dat auteurs van WebDAV-inhoud toegang verkrijgen tot een directory die uitgebreide privileges vereist.
- CVE-2026-29167 — toegang tot geheugen na vrijgave in mod_ldap.
- CVE-2026-29170 — cross-site scripting in mod_proxy_ftp.
- CVE-2026-34356 — bufferoverloop in de implementatie van ProxyPassReverseCookieMap.
- CVE-2026-42536 — bufferoverloop in mod_xml2enc.
- CVE-2026-44185 — lezen van geheugen buiten de buffer in mod_ssl bij verzoeken aan de OCSP-server van de aanvaller.
- CVE-2026-44631 — bufferoverloop bij het verwerken van reguliere expressies in de configuratie.
- CVE-2026-48913 — toegang tot geheugen na vrijgave in mod_http2, dat optreedt bij uitputting van beschikbare bestandsdescriptors.
Onder de niet-beveiligingsgerelateerde verbeteringen:
- In mod_ssl en de ab-tool is ondersteuning voor OpenSSL 4.0 geïmplementeerd.
- In mod_ssl is het herkennen van het type attributen SerialNumber toegevoegd.
- De ErrorLogFormat-directive heeft ondersteuning gekregen voor de substitutie "%{m}t" om de tijd met milliseconde-nauwkeurigheid in de log vast te leggen.
- De module mod_http2 is bijgewerkt naar versie 2.0.42.
Bron: opennet.ru
