In Apache httpd 2.4.67 is een kwetsbaarheid in HTTP/2 verholpen die RCE mogelijk maakt

Het Apache HTTP Server-project heeft een correctieupdate uitgebracht httpd 2.4.67, waarin een kwetsbaarheid is verholpen CVE-2026-23918 in de implementatie van HTTP/2. Het probleem heeft een belangrijkheidsniveau gekregen belangrijk en is gerelateerd aan een fout van het type double free bij het verwerken van een vroege reset van de verbinding in HTTP/2. Onder ongunstige omstandigheden kan de fout niet alleen leiden tot een crash van het werkproces, maar ook tot potentieel remote code execution.

Volgens de beschrijving van Apache heeft de kwetsbaarheid betrekking op Apache HTTP Server 2.4.66. Gebruikers van deze versie wordt aangeraden te upgraden naar 2.4.67, waarin het probleem is opgelost. Bartlomiej Dmitruk van striga.ai en Stanislaw Strzalkowski van isec.pl worden genoemd als degenen die de kwetsbaarheid hebben ontdekt.

In de changelog van de release is ook een update genoteerd voor mod_http2 tot aan versie 2.0.37, waarin een herhaalde purge van de stream is voorkomen, wat leidde tot double free, evenals naar 2.0.38 en 2.0.39. Naast CVE-2026-23918, sluit de release een aantal andere beveiligingsproblemen op in mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite en andere componenten.

Release Apache httpd 2.4.67 is gepubliceerd op 4 mei 2026 en wordt aangekondigd als de huidige aanbevolen versie van de stabiele tak 2.4.x. Voor beheerders die Apache met ingeschakeld HTTP/2 gebruiken, moet de update als prioritair worden beschouwd, vooral als versie 2.4.66 al in gebruik is.

Bron: linux.org.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster