Lansarea serverului http Apache 2.4.68 include rezolvarea a 13 vulnerabilități.

A fost lansat release-ul serverului HTTP Apache 2.4.68, care remediază 13 vulnerabilități și aduce câteva modificări.

Vulnerabilitățile remediate (primele 6 au un grad moderat de pericol, iar celelalte sunt de nivel scăzut):

  • CVE-2026-34355 — overflow de buffer în mod_proxy_html, apărut în timpul accesării unui backend controlat de atacator.
  • CVE-2026-49975 — Denial of Service prin epuizarea memoriei disponibile procesului.
  • CVE-2026-44186 — buclă infinită în modul mod_proxy_ftp, exploatată prin accesarea unui server FTP controlat de atacator.
  • CVE-2026-44119 — utilizatorii locali cu drepturi de creare a fișierelor .htaccess pot citi conținutul fișierelor cu privilegii de utilizator httpd.
  • CVE-2026-43951 — finalizarea neașteptată a procesului din cauza citirii dintr-o zonă de memorie dincolo de buffer-ul alocat în mod_headers și mod_mime.
  • CVE-2026-42535 — vulnerabilitate în mod_dav_fs, permițând autorilor de conținut WebDAV să acceseze un director care necesită privilegii extinse.
  • CVE-2026-29167 — accesarea memoriei după eliberarea acesteia în mod_ldap.
  • CVE-2026-29170 — scripting inter-site în mod_proxy_ftp.
  • CVE-2026-34356 — overflow de buffer în implementarea ProxyPassReverseCookieMap.
  • CVE-2026-42536 — overflow de buffer în mod_xml2enc.
  • CVE-2026-44185 — citirea dintr-o zonă din afara buffer-ului în mod_ssl în timpul solicitărilor către serverul OCSP al atacatorului.
  • CVE-2026-44631 — overflow de buffer la procesarea expresiilor regulate în configurație.
  • CVE-2026-48913 — accesarea memoriei după eliberarea acesteia în mod_http2, apărută în urma epuizării descriptorilor de fișiere disponibili.

Printre îmbunătățirile nelegate de securitate:

  • În mod_ssl și utilitarul ab a fost implementat suport pentru OpenSSL 4.0.
  • În mod_ssl a fost adăugat suport pentru recunoașterea tipului atributului SerialNumber.
  • În directiva ErrorLogFormat a fost adăugat suport pentru substituția „%{m}t” pentru a specifica în log timpul cu precizie de milisecunde.
  • Modul mod_http2 a fost actualizat la versiunea 2.0.42.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster