Në Apache httpd 2.4.67 është mbuluar një vulnerabilitet në HTTP/2 që nuk përjashton ekzekutimin e kodit nga larg

është publikuar versioni i serverit HTTP Apache 2.4.67, në të cilin janë eliminuar 11 vulnerabilitete dhe janë bërë disa korrigjime. Vulnerabiliteti më i rrezikshëm (CVE-2026-23918) shkaktohet nga lëshimi i dyfishtë të memorie në modulin mod_http2 dhe potencialisht mund të çojë në ekzekutimin e kodit në distancë në server përmes manipulimeve me protokollin HTTP/2. Ky vulnerabilitet shfaqet vetëm në versionin 2.4.66. Problemit i është caktuar një nivel rreziku prej 8.8 nga 10.

Një tjetër vulnerabilitet (CVE-2026-24072) me nivel rreziku 8.8 ndodhet në modulit mod_rewrite dhe lejon përdoruesit lokalë hosting, që kanë të drejtë të krijojnë skedarë «.htaccess», të lexojnë përmbajtjen e çdo skedari në sistem me privilegjet e përdoruesit nën të cilin funksionon procesi httpd.

Vulnerabilitete më pak të rrezikshme:

  • CVE-2026-28780 — mbushja e tamponit nĂ« mod_proxy_ajp, e cila mund tĂ« shfrytĂ«zohet kur lidhet me njĂ« server AJP tĂ« dĂ«mshĂ«m. Duke dĂ«rguar mesazhe AJP tĂ« formuara posaçërisht (Apache JServ Protocol), mund tĂ« arrihet tĂ« shkruajmĂ« 4 byte pĂ«rtej kufirit tĂ« tamponit tĂ« alokuar.
  • CVE-2026-33523 — mundĂ«sia e realizimit tĂ« njĂ« sulmi pĂ«r ndarjen e pĂ«rgjigjeve HTTP nĂ« sistemet frontend-backend (HTTP response splitting), duke lejuar qĂ« tĂ« arrihet futja e titujve tĂ« tjerĂ« tĂ« pĂ«rgjigjes ose ndarja e pĂ«rgjigjeve pĂ«r tĂ« infiltruar pĂ«rmbajtjen e pĂ«rgjigjeve nga pĂ«rdorues tĂ« tjerĂ« qĂ« pĂ«rpunohen nĂ« tĂ« njĂ«jtin rrjedhĂ« midis frontend dhe backend.
  • CVE-2026-33006 — sulmi pĂ«r kanale tĂ« jashtme (analiza e vonesave) ndaj mod_auth_digest, qĂ« lejon kalimin e autentikimit Digest.
  • CVE-2026-29168 — mungesa e kufizimeve tĂ« duhura tĂ« burimeve tĂ« alokuara gjatĂ« pĂ«rpunimit tĂ« njĂ« pĂ«rgjigjeje OCSP tĂ« formuar posaçërisht nĂ« mod_md.
  • CVE-2026-29169 — dereferenca e njĂ« pikĂ«zuesi nul nĂ« modulin mod_dav_lock, e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar pĂ«rfundimin e procesit tĂ« serverit.
  • CVE-2026-33007 — dereferenca e njĂ« pikĂ«zuesi nul nĂ« modulin mod_authn_socache, e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar pĂ«rfundimin e procesit fĂ«mijor nĂ« konfigurimet me proxy tĂ« memorjes.
  • CVE-2026-33857 — leximi i njĂ« byte nga memoria jashtĂ« tamponit tĂ« alokuar nĂ« modulin mod_proxy_ajp.
  • CVE-2026-34032 — leximi i tĂ« dhĂ«nave nga memoria jashtĂ« tamponit tĂ« alokuar pĂ«r shkak tĂ« mungesĂ«s sĂ« kontrollit tĂ« karakterit tĂ« null pĂ«rfundimtar nĂ« mod_proxy_ajp.
  • CVE-2026-34059 — rrjedhja e pĂ«rmbajtjes sĂ« memories nĂ« mod_proxy_ajp.

Për më tepër, në versionin e ri janë eliminuar gabime që nuk kanë lidhje me sigurinë në mod_http2 dhe mod_md, si dhe janë shtuar MIME-të e reja në fichier conf/mime.types: vnd.sqlite3, HEIC, HEIF.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster