Wydano wydanie serwera HTTP Apache 2.4.67, w którym usunięto 11 luk i wprowadzono kilka poprawek. Najbardziej niebezpieczna luka (CVE-2026-23918) jest spowodowana podwójnym zwolnieniem pamięci w module mod_http2 i potencjalnie może prowadzić do zdalnego wykonania kodu na serwerze przez manipulacje protokołem HTTP/2. Luka ta występuje tylko w wersji 2.4.66. Przyznano jej poziom zagrożenia 8.8 w skali 10.
Kolejna luka (CVE-2026-24072) o poziomie zagrożenia 8.8 występuje w module mod_rewrite i pozwala lokalnym użytkownikom hostingu, którzy mają prawo do tworzenia plików „.htaccess”, na odczytanie zawartości dowolnych plików w systemie z uprawnieniami użytkownika, pod którym działa proces httpd.
Mniej niebezpieczne luki:
- CVE-2026-28780 — przepełnienie bufora w mod_proxy_ajp, które może zostać wykorzystane przy podłączeniu proxy do złośliwego serwera AJP. Poprzez przesyłanie specjalnie sformatowanych komunikatów AJP (Apache JServ Protocol) można osiągnąć zapis 4 bajtów poza przypisanym buforem.
- CVE-2026-33523 — możliwość przeprowadzenia ataku podziału odpowiedzi HTTP na systemach frontend-backend (HTTP response splitting), co pozwala na podstawienie dodatkowych nagłówków odpowiedzi lub rozdzielenie odpowiedzi, aby wkomponować się w zawartość odpowiedzi innych użytkowników, które są przetwarzane w tym samym wątku między frontendem a backendem.
- CVE-2026-33006 — atak boczny (analiza opóźnień) na mod_auth_digest, umożliwiający obejście uwierzytelniania Digest.
- CVE-2026-29168 — brak odpowiednich ograniczeń przy przydzielaniu zasobów podczas przetwarzania specjalnie sformatowanej odpowiedzi OCSP w mod_md.
- CVE-2026-29169 — dereferencja wskaźnika zerowego w module mod_dav_lock, którą można wykorzystać do spowodowania awaryjnego zakończenia procesu serwera.
- CVE-2026-33007 — dereferencja wskaźnika zerowego w module mod_authn_socache, którą można wykorzystać do spowodowania awaryjnego zakończenia procesu podrzędnego w konfiguracjach z pamięcią podręczną proxy.
- CVE-2026-33857 — odczyt jednego bajta z pamięci poza przydzielonym buforem w module mod_proxy_ajp.
- CVE-2026-34032 — odczyt danych z pamięci poza przydzielonym buforem z powodu braku sprawdzenia znaku końca linii zerem w mod_proxy_ajp.
- CVE-2026-34059 — wyciek treści pamięci w mod_proxy_ajp.
Ponadto w nowym wydaniu naprawiono błędy niezwiązane z bezpieczeństwem w mod_http2 i mod_md, a także dodano nowe typy MIME do pliku conf/mime.types: vnd.sqlite3, HEIC, HEIF.
Źródło: opennet.ru
