Projekti Apache HTTP Server ka lëshuar një version korrigjues httpd 2.4.67, në të cilin është eliminuar një dobësi CVE-2026-23918 në implementimin e HTTP/2. Problemi mori nivelin e rëndësisë të rëndësishme dhe lidhet me një gabim të klasës double free në përpunimin e skenarit të parakohshëm për rishikimin e lidhjes në HTTP/2. Nën kushte të pafavorshme, gabimi mund të çojë jo vetëm në ndërprerjen e procesit të punës, por edhe në ekzekutimin e mundshëm të kodit nga larg.
Sipas përshkrimit të Apache, dobësia ndikon Apache HTTP Server 2.4.66. Përdoruesve të kësaj versioni u rekomandohet të azhurnojnë në 2.4.67, ku problemi është zgjidhur. Si zbdiscoverues të dobësisë janë treguar Bartlomiej Dmitruk nga striga.ai dhe Stanislaw Strzalkowski nga isec.pl.
Në changelog të versionit është theksuar gjithashtu azhurnimi mod_http2 deri në versionin 2.0.37, ku është parandaluar ripërsëritja e purge-it të rrjedhës, duke çuar në double free, dhe më pas deri në 2.0.38 dhe 2.0.39. Përveç CVE-2026-23918, lëshimi mbyll një sërë problemi të tjera të sigurisë në mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite dhe komponentë të tjerë.
Lëshimi Apache httpd 2.4.67 u publikua më 4 maj 2026 dhe shpallet si versioni aktual rekomandues i degës stabil 2.4.x. Për administratorët që përdorin Apache me HTTP/2 të aktivizuar, azhurnimi duhet të konsiderohet prioritar, veçanërisht nëse tashmë është në përdorim 2.4.66.
Burimi: linux.org.ru
