{"id":170415,"date":"2026-05-05T12:24:56","date_gmt":"2026-05-05T10:24:56","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda"},"modified":"2026-05-05T12:24:56","modified_gmt":"2026-05-05T10:24:56","slug":"v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda","title":{"rendered":"In Apache httpd 2.4.67 is een kwetsbaarheid in HTTP\/2 verholpen die niet uitsluit dat er op afstand code kan worden uitgevoerd","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>De release van de HTTP-server Apache 2.4.67 is gepresenteerd, waarin 11 kwetsbaarheden zijn verholpen en verschillende correcties zijn aangebracht. De gevaarlijkste kwetsbaarheid (CVE-2026-23918) wordt veroorzaakt door een dubbele vrijgave van geheugen in de mod_http2-module en kan potentieel leiden tot remote code execution op de server via manipulaties met het HTTP\/2-protocol. De kwetsbaarheid komt alleen voor in release 2.4.66. De ernst van het probleem is vastgesteld op 8.8 uit 10.    <\/p>\n<p>Een andere kwetsbaarheid (CVE-2026-24072) met een ernst van 8.8 is aanwezig in de mod_rewrite-module en stelt lokale gebruikers <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/\" title=\"hosting\" data-wpil-keyword-link=\"linked\">hosting<\/a>, met het recht om &#171;.htaccess&#187;-bestanden te cre\u00ebren, de inhoud van alle bestanden in het systeem te lezen met de rechten van de gebruiker waaronder het httpd-proces draait.        <\/p>\n<p>Minder ernstige kwetsbaarheden:  <\/p>\n<ul>\n<li class=\"l\"> CVE-2026-28780 &#8212; een buffer-overflow in mod_proxy_ajp, die kan worden ge\u00ebxploiteerd bij het verbinden van de proxy met een kwaadaardige AJP-server. Door speciaal gevormde AJP-berichten (Apache JServ Protocol) te verzenden, kan 4 bytes buiten de toegewezen buffer worden geschreven.\n<li class=\"l\"> CVE-2026-33523 &#8212; de mogelijkheid om een HTTP-response splitting-aanval uit te voeren op frontend-backend systemen, waardoor extra response headers kunnen worden ge\u00efnjecteerd of responses kunnen worden gesplitst, zodat ze in de inhoud van andere gebruikersresponses kunnen tussenkomen die in dezelfde thread tussen frontend en backend worden verwerkt.\n<li class=\"l\"> CVE-2026-33006 &#8212; een aanval via zijkanalen (tijdvertraag-analyse) op mod_auth_digest, waarmee de Digest-authenticatie kan worden omzeild.\n<li class=\"l\"> CVE-2026-29168 &#8212; gebrek aan adequate beperking van toegewezen middelen bij het verwerken van speciaal gevormde OCSP-responses in mod_md.\n<li class=\"l\"> CVE-2026-29169 &#8212; dereferencing van een null pointer in de mod_dav_lock-module, wat kan worden gebruikt om een onverwachte be\u00ebindiging van het serverproces te veroorzaken.\n<li class=\"l\"> CVE-2026-33007 &#8212; dereferencing van een null pointer in de mod_authn_socache-module, wat kan worden gebruikt om een onverwachte be\u00ebindiging van het child proces te veroorzaken in configuraties met een caching proxy.\n<li class=\"l\"> CVE-2026-33857 &#8212; het lezen van \u00e9\u00e9n byte uit het geheugen buiten de toegewezen buffer in de mod_proxy_ajp-module.\n<li class=\"l\"> CVE-2026-34032 &#8212; het lezen van gegevens uit het geheugen buiten de toegewezen buffer vanwege het ontbreken van controle op het null-terminerende karakter in mod_proxy_ajp.\n<li class=\"l\"> CVE-2026-34059 &#8212; geheugeninhoud lekken in mod_proxy_ajp.    <\/ul>\n<p>Bovendien zijn in deze nieuwe uitgave niet-beveiligingsgerelateerde fouten in mod_http2 en mod_md opgelost, en zijn er nieuwe MIME-types toegevoegd aan het bestand conf\/mime.types: vnd.sqlite3, HEIC, HEIF.<br \/>\n<br \/>Bron: <a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65361\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.67, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 11 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0438 \u0432\u043d\u0435\u0441\u0435\u043d\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439. \u041d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2026-23918) \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u0434\u0432\u043e\u0439\u043d\u044b\u043c \u043e\u0441\u0432\u043e\u0431\u043e\u0436\u0434\u0435\u043d\u0438\u0435\u043c \u043f\u0430\u043c\u044f\u0442\u0438 \u0432 \u043c\u043e\u0434\u0443\u043b\u0435 mod_http2 \u0438 \u043f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u043c\u0443 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 \u0447\u0435\u0440\u0435\u0437 \u043c\u0430\u043d\u0438\u043f\u0443\u043b\u044f\u0446\u0438\u0438 \u0441 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u043e\u043c HTTP\/2. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u043f\u0440\u043e\u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u0432 \u0432\u044b\u043f\u0443\u0441\u043a\u0435 2.4.66. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0435 \u043f\u0440\u0438\u0441\u0432\u043e\u0435\u043d \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 8.8 \u0438\u0437 10. \u0415\u0449\u0451 \u043e\u0434\u043d\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-170415","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.67, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 11 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0438 \u0432\u043d\u0435\u0441\u0435\u043d\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Apache httpd 2.4.67 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 HTTP\/2, \u043d\u0435 \u0438\u0441\u043a\u043b\u044e\u0447\u0430\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u0434\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.67, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 11 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0438 \u0432\u043d\u0435\u0441\u0435\u043d\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-05T10:24:56+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-05T10:24:56+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47In Apache httpd 2.4.67 is een kwetsbaarheid in HTTP\/2 verholpen die remote code execution mogelijk maakte | ProHoster","description":"De release van de Apache HTTP-server 2.4.67 is gepresenteerd, waarin 11 kwetsbaarheden zijn verholpen en verschillende correcties zijn aangebracht.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Apache httpd 2.4.67 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 HTTP\/2, \u043d\u0435 \u0438\u0441\u043a\u043b\u044e\u0447\u0430\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u0434\u0430 | ProHoster","og:description":"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.67, \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 11 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0438 \u0432\u043d\u0435\u0441\u0435\u043d\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/v-apache-httpd-2-4-67-ustranena-uyazvimost-v-http-2-ne-isklyuchayushhaya-udalyonnoe-vypolnenie-koda","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-05T10:24:56+00:00","article:modified_time":"2026-05-05T10:24:56+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/170415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=170415"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/170415\/revisions"}],"predecessor-version":[{"id":170718,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/170415\/revisions\/170718"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=170415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=170415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=170415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}