Projekt Apache HTTP Server wydał poprawkę httpd 2.4.67, w której usunięto lukę CVE-2026-23918 w implementacji HTTP/2. Problem otrzymał poziom ważności ważny i jest związany z błędem klasy double free podczas przetwarzania skryptu wczesnego resetu połączenia w HTTP/2. W niekorzystnych warunkach błąd może prowadzić nie tylko do awaryjnego zakończenia procesu roboczego, ale także do potencjalnego zdalnego wykonywania kodu.
Zgodnie z opisem Apache, luka dotyczy Apache HTTP Server 2.4.66. Użytkownikom tej wersji zaleca się aktualizację do 2.4.67, w której problem został rozwiązany. Ujawnili lukę Bartlomiej Dmitruk z striga.ai oraz Stanislaw Strzalkowski z isec.pl.
W changelogu wydania odnotowano również aktualizację mod_http2 do wersji 2.0.37, w której zapobiegnięto ponownemu purgnięciu strumienia, co prowadziło do double free, oraz do wersji 2.0.38 i 2.0.39. Oprócz CVE-2026-23918, wydanie zamyka szereg innych problemów bezpieczeństwa w mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite i innych komponentach.
Wydanie Apache httpd 2.4.67 został opublikowany 4 maja 2026 roku i ogłoszony aktualnie zalecaną wersją stabilnej gałęzi 2.4.x. Dla administratorów korzystających z Apache z włączonym HTTP/2, aktualizację warto traktować jako priorytetową, zwłaszcza jeśli już działa wersja 2.4.66.
Źródło: linux.org.ru
