În Apache httpd 2.4.67 a fost remediată o vulnerabilitate în HTTP/2, care permitea executarea de cod de la distanță.

A fost lansată versiunea HTTP-server-ului Apache 2.4.67, care corectează 11 vulnerabilități și face mai multe ajustări. Cea mai periculoasă vulnerabilitate (CVE-2026-23918) este cauzată de o eliberare dublă de memorie în modulul mod_http2 și poate duce potențial la executarea de cod de la distanță pe server prin manipularea protocolului HTTP/2. Această vulnerabilitate apare doar în versiunea 2.4.66. Problema a fost clasată cu un nivel de severitate de 8.8 din 10.

O altă vulnerabilitate (CVE-2026-24072) cu un nivel de severitate de 8.8 este prezentă în modulul mod_rewrite și permite utilizatorilor locali de găzduire, care au permisiunea de a crea fișiere „.htaccess”, să citească conținutul oricăror fișiere din sistem cu privilegii ale utilizatorului sub care rulează procesul httpd.

Vulnerabilități mai puțin periculoase:

  • CVE-2026-28780 — o depășire a buffer-ului în mod_proxy_ajp, care poate fi exploatată atunci când proxy-ul se conectează la un server AJP malițios. Prin transmiterea de mesaje AJP configurate special (Apache JServ Protocol), se poate realiza scrierea a 4 octeți dincolo de limitările buffer-ului alocat.
  • CVE-2026-33523 — posibilitatea de a efectua un atac de separare a răspunsurilor HTTP pe sistemele frontend-backend (HTTP response splitting), permițând înlocuirea unor antete suplimentare de răspuns sau separarea răspunsurilor pentru a se infiltra în conținutul răspunsurilor altor utilizatori, procesate în aceleași fluxuri între frontend și backend.
  • CVE-2026-33006 — un atac pe canale laterale (analiza întârzierilor) asupra mod_auth_digest, care permite ocolirea autentificării Digest.
  • CVE-2026-29168 — absența unei restricții adecvate a resurselor alocate în procesarea unui răspuns OCSP configurat special în mod_md.
  • CVE-2026-29169 — dereferențierea unui pointer null în modulul mod_dav_lock, care poate fi utilizată pentru a provoca o întrerupere a procesului server-ului.
  • CVE-2026-33007 — dereferențierea unui pointer null în modulul mod_authn_socache, care poate fi utilizată pentru a provoca o întrerupere a procesului fiu în configurațiile cu proxy-uri cache.
  • CVE-2026-33857 — citirea unui octet din memorie dincolo de limita buffer-ului alocat în modulul mod_proxy_ajp.
  • CVE-2026-34032 — citirea datelor din memorie dincolo de limita buffer-ului ca urmare a absenței verificării caracterului nul terminator în mod_proxy_ajp.
  • CVE-2026-34059 — scurgeri de conținut din memorie în mod_proxy_ajp.

În plus, în noua versiune au fost remediate erori nesecurizate din modurile mod_http2 și mod_md, iar noi tipuri MIME au fost adăugate în fișierul conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster