Proiectul Apache HTTP Server a lansat o versiune corectivă httpd 2.4.67, în care a fost eliminată o vulnerabilitate CVE-2026-23918 în implementarea HTTP/2. Problema a primit un nivel de severitate important și este legată de o eroare de tip double free în procesarea scenariului de resetare timpurie a conexiunii în HTTP/2. În condiții nefavorabile, eroarea poate provoca nu doar finalizarea bruscă a procesului, ci și posibilitatea executării de cod de la distanță.
Conform descrierii Apache, vulnerabilitatea afectează Apache HTTP Server 2.4.66. Utilizatorilor acestei versiuni li se recomandă să facă upgrade la 2.4.67, unde problema a fost corectată. Cei care au descoperit vulnerabilitatea sunt Bartlomiej Dmitruk de la striga.ai și Stanislaw Strzalkowski de la isec.pl.
În changelog-ul versiunii este menționată de asemenea actualizarea mod_http2 până la versiunea 2.0.37, unde a fost prevenit purgerea repetată a fluxului, ceea ce ducea la double free, precum și la 2.0.38 și 2.0.39. În plus față de CVE-2026-23918, lansarea acoperă o serie de alte probleme de securitate în mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite și alte componente.
Lansare Apache httpd 2.4.67 a fost publicat pe 4 mai 2026 și a fost declarat versiunea stabilă actual recomandată din ramura 2.4.x. Pentru administratorii care utilizează Apache cu HTTP/2 activat, actualizarea ar trebui considerată o prioritate, mai ales dacă versiunea 2.4.66 este deja în exploatare.
Sursa: linux.org.ru
