Projekti Apache HTTP Server ka nxjerrë një version korrigjues httpd 2.4.67, në të cilin është eliminuar një dobësi CVE-2026-23918 në implementimin e HTTP/2. Problemi ka marrë nivelin e rëndësisë important dhe është i lidhur me gabimin e klasës double free në procesin e trajtimit të skenarit të riciklimit të menjëhershëm në HTTP/2. Në kushte të papërshtatshme, gabimi mund të shkaktojë jo vetëm një mbyllje aksidentale të procesit të punës, por gjithashtu një mundësi për ekzekutimin e kodit në distancë.
Sipas përshkrimit të Apache, dobësia prek Apache HTTP Server 2.4.66. Përdoruesve të kësaj versioni u rekomandohet të përditësohen në 2.4.67, ku problemi është zgjidhur. Si zbulues të dobësisë janë përmendur Bartlomiej Dmitruk nga striga.ai dhe Stanislaw Strzalkowski nga isec.pl.
Në changelog të versionit gjithashtu është e shënuar përditësimi mod_http2 deri në versionin 2.0.37, ku është parandaluar purgimi i përsëritur të rrjedhës, që çonte në double free, dhe pastaj deri në 2.0.38 dhe 2.0.39. Përveç CVE-2026-23918, rrelease-u mbyll një sërë problemesh të tjera të sigurisë në mod_proxy_ajp, mod_auth_digest, mod_authn_socache, mod_md, mod_rewrite dhe komponentë të tjerë.
Lëshimi Apache httpd 2.4.67 u publikua më 4 maj 2026 dhe shpallet si versioni aktual i rekomanduar i degës stabile 2.4.x. Për administratorët që përdorin Apache me HTTP/2 të aktivizuar, përditësimi duhet të merret parasysh si prioritet, sidomos nëse është duke u përdorur tashmë 2.4.66.
Burimi: linux.org.ru
