Në Apache httpd 2.4.67 është përmirësuar një dobësi në HTTP/2, e cila nuk përjashton ekzekutimin e kodit në distancë.

ËshtĂ« lançuar rilisht i serverit HTTP Apache 2.4.67, ku janĂ« eliminuar 11 vulnerabilitete dhe janĂ« bĂ«rĂ« disa korrigjime. Vulnerabiliteti mĂ« i rrezikshĂ«m (CVE-2026-23918) shkaktohet nga lĂ«shimi i dyfishtĂ« i memories nĂ« modulit mod_http2 dhe mund tĂ« çojĂ« potencialisht nĂ« ekzekutimin e kodit nĂ« distancĂ« nĂ« server pĂ«rmes manipulimeve me protokollin HTTP/2. Ky vulnerabilitet shfaqet vetĂ«m nĂ« versionin 2.4.66. Problemi ka marrĂ« njĂ« nivel rreziku prej 8.8 nga 10.

Një vulnerabilitet tjetër (CVE-2026-24072) me nivel rreziku 8.8 është i pranishëm në modulit mod_rewrite dhe lejon përdoruesit lokalë e hostimit, të cilët kanë të drejtë të krijojnë skedarë «.htaccess», të lexojnë përmbajtjen e çdo skedari në sistem me privilegjet e përdoruesit nën të cilin ekzekutohet procesi httpd.

Vulnerabilitetet më pak të rrezikshme:

  • CVE-2026-28780 — mbushja e tamponit nĂ« mod_proxy_ajp, e cila mund tĂ« shfrytĂ«zohet kur lidhet me njĂ« server AJP tĂ« keqinj. NĂ«pĂ«rmjet dĂ«rgimit tĂ« mesazheve tĂ« formatuara posaçërisht AJP (Protokolli Apache JServ) mund tĂ« arrijĂ« tĂ« shkruaj 4 byte pĂ«rtej kufijve tĂ« tamponit tĂ« alokuar.
  • CVE-2026-33523 — mundĂ«sia pĂ«r tĂ« kryer njĂ« sulm tĂ« ndarjes sĂ« pĂ«rgjigjeve HTTP nĂ« sistemet frontend-backend (HTTP response splitting), duke lejuar qĂ« tĂ« arrihen tĂ« shtohen tituj tĂ« tjerĂ« pĂ«rgjigjesh ose tĂ« ndahen pĂ«rgjigjet pĂ«r tĂ« futur pĂ«rmbajtjen e pĂ«rgjigjeve pĂ«r pĂ«rdorues tĂ« tjerĂ« qĂ« trajtohen nĂ« tĂ« njĂ«jtin rrjedhĂ« midis frontend dhe backend.
  • CVE-2026-33006 — sulm nga kanale tĂ« jashtme (analiza e vonesave) nĂ« mod_auth_digest, duke lejuar eludimin e autentifikimit Digest.
  • CVE-2026-29168 — mungesa e kufizimeve tĂ« duhura tĂ« burimeve tĂ« alokuara gjatĂ« trajtimit tĂ« njĂ« pĂ«rgjigjeje tĂ« formatuar posaçërisht OCSP nĂ« mod_md.
  • CVE-2026-29169 — dereferencimi i njĂ« treguesi nul nĂ« modulit mod_dav_lock, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar dĂ«shtimin e procesit server.
  • CVE-2026-33007 — dereferencimi i njĂ« treguesi nul nĂ« modulit mod_authn_socache, i cili mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar dĂ«shtimin e procesit fĂ«mijor nĂ« konfigurimet me proxy qĂ« ruan nĂ« memory.
  • CVE-2026-33857 — leximi i njĂ« byte nga memoria jashtĂ« tamponit tĂ« alokuar nĂ« modulit mod_proxy_ajp.
  • CVE-2026-34032 — leximi i tĂ« dhĂ«nave nga memoria jashtĂ« tamponit tĂ« alokuar pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit pĂ«r simbolin e mbylljes sĂ« vargut nul nĂ« mod_proxy_ajp.
  • CVE-2026-34059 — rrjedhja e pĂ«rmbajtjes sĂ« memories nĂ« mod_proxy_ajp.

Për më tepër, në versionin e ri janë riparuar gabimet që nuk lidhen me sigurinë në mod_http2 dhe mod_md, si dhe janë shtuar tipe të reja MIME në skedarin conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster