Wydanie serwera http Apache 2.4.68 z usunięciem 13 luk w zabezpieczeniach.

Wydano wydanie serwera HTTP Apache 2.4.68, które eliminowało 13 luk w zabezpieczeniach oraz wprowadziło kilka zmian.

Usunięte luki w zabezpieczeniach (pierwsze 6 ma umiarkowany poziom ryzyka, pozostałe mają niski):

  • CVE-2026-34355 — przepełnienie bufora w mod_proxy_html, manifestujące się podczas interakcji z backendem kontrolowanym przez atakującego.
  • CVE-2026-49975 — odmowa usługi z powodu wyczerpania całej dostępnej pamięci procesu.
  • CVE-2026-44186 — nieskończona pętla w module mod_proxy_ftp, wykorzystywana podczas interakcji z kontrolowanym przez atakującego serwerem FTP.
  • CVE-2026-44119 — lokalni użytkownicy z prawami do tworzenia plików .htaccess mogą odczytywać zawartość plików z uprawnieniami użytkownika httpd.
  • CVE-2026-43951 — awaria procesu z powodu odczytu z pamięci poza przydzielonym buforem w mod_headers i mod_mime.
  • CVE-2026-42535 — luka w mod_dav_fs, pozwalająca autorom treści WebDAV uzyskać dostęp do katalogu, który wymaga rozszerzonych uprawnień.
  • CVE-2026-29167 — odwołanie do pamięci po jej zwolnieniu w mod_ldap.
  • CVE-2026-29170 — skryptowanie między stronami w mod_proxy_ftp.
  • CVE-2026-34356 — przepełnienie bufora w implementacji ProxyPassReverseCookieMap.
  • CVE-2026-42536 — przepełnienie bufora w mod_xml2enc.
  • CVE-2026-44185 — odczyt z obszaru poza buforem w mod_ssl podczas wykonywania zapytań do serwera OCSP atakującego.
  • CVE-2026-44631 — przepełnienie bufora podczas przetwarzania wyrażeń regularnych w konfiguracji.
  • CVE-2026-48913 — odwołanie do pamięci po jej zwolnieniu w mod_http2, występujące przy wyczerpaniu dostępnych deskryptorów plików.

Wśród usprawnień niezwiązanych z bezpieczeństwem:

  • W mod_ssl i narzędziu ab dodano wsparcie dla OpenSSL 4.0.
  • W mod_ssl dodano rozpoznawanie typu atrybutów SerialNumber.
  • Dodano wsparcie dla podstawienia "%{m}t" w dyrektywie ErrorLogFormat, aby wskazać w logu czas z precyzją milisekundową.
  • Moduł mod_http2 zaktualizowano do wersji 2.0.42.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster