A fost lansat release-ul serverului HTTP Apache 2.4.68, care remediază 13 vulnerabilități și aduce câteva modificări.
Vulnerabilitățile remediate (primele 6 au un grad moderat de pericol, iar celelalte sunt de nivel scăzut):
- CVE-2026-34355 — overflow de buffer în mod_proxy_html, apărut în timpul accesării unui backend controlat de atacator.
- CVE-2026-49975 — Denial of Service prin epuizarea memoriei disponibile procesului.
- CVE-2026-44186 — buclă infinită în modul mod_proxy_ftp, exploatată prin accesarea unui server FTP controlat de atacator.
- CVE-2026-44119 — utilizatorii locali cu drepturi de creare a fișierelor .htaccess pot citi conținutul fișierelor cu privilegii de utilizator httpd.
- CVE-2026-43951 — finalizarea neașteptată a procesului din cauza citirii dintr-o zonă de memorie dincolo de buffer-ul alocat în mod_headers și mod_mime.
- CVE-2026-42535 — vulnerabilitate în mod_dav_fs, permițând autorilor de conținut WebDAV să acceseze un director care necesită privilegii extinse.
- CVE-2026-29167 — accesarea memoriei după eliberarea acesteia în mod_ldap.
- CVE-2026-29170 — scripting inter-site în mod_proxy_ftp.
- CVE-2026-34356 — overflow de buffer în implementarea ProxyPassReverseCookieMap.
- CVE-2026-42536 — overflow de buffer în mod_xml2enc.
- CVE-2026-44185 — citirea dintr-o zonă din afara buffer-ului în mod_ssl în timpul solicitărilor către serverul OCSP al atacatorului.
- CVE-2026-44631 — overflow de buffer la procesarea expresiilor regulate în configurație.
- CVE-2026-48913 — accesarea memoriei după eliberarea acesteia în mod_http2, apărută în urma epuizării descriptorilor de fișiere disponibili.
Printre îmbunătățirile nelegate de securitate:
- În mod_ssl și utilitarul ab a fost implementat suport pentru OpenSSL 4.0.
- În mod_ssl a fost adăugat suport pentru recunoașterea tipului atributului SerialNumber.
- În directiva ErrorLogFormat a fost adăugat suport pentru substituția „%{m}t” pentru a specifica în log timpul cu precizie de milisecunde.
- Modul mod_http2 a fost actualizat la versiunea 2.0.42.
Sursa: opennet.ro
