Критическая уязвимость Apache HTTP/2 (CVE-2026-23918)

В Apache HTTP Server устранена критическая уязвимость, затрагивающая обработку протокола HTTP/2. Проблема получила идентификатор CVE-2026-23918 и оценку CVSS 8.8.

Уязвимость обнаружена исследователями Бартломеем Дмитруком и Станиславом Стшалковским.

Суть уязвимости

Ошибка относится к типу double free и возникает в модуле mod_http2 при очистке потоков.

Проблема проявляется, когда клиент отправляет HTTP/2 HEADERS-фрейм, а затем сразу RST_STREAM с ненулевым кодом ошибки до того, как поток полностью зарегистрирован мультиплексором. Это приводит к некорректному освобождению памяти.

Возможные последствия

Эксплуатация уязвимости позволяет вызвать отказ в обслуживании (DoS). Также не исключается выполнение произвольного кода, что делает уязвимость критической. Атака может быть выполнена удаленно через специально сформированные HTTP/2-запросы.

Затронутые версии

Уязвимость затрагивает Apache HTTP Server версии 2.4.66. Исправление включено в версию 2.4.67. В релизе 2.4.67 также устранено несколько других уязвимостей.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 7 месяцев назад

Claude Opus 4.6 обнаружила 500+ серьёзных уязвимостей в ключевых open-source библиотеках

Новая модель Claude Opus 4.6 от Anthropic обнаружила более 500 ранее неизвестных критических уязвимостей в популярных open-source библиотеках, продемонстрировав способность AI проводить глубокий анализ кода и помогать в улучшении безопасности ПО.

Кибербезопасность 7 месяцев назад

Критическая уязвимость в OpenClaw

Критическая уязвимость OpenClaw (CVE-2026-25253), которая позволяет злоумышленнику выполнить удалённый код на устройстве жертвы одним кликом по вредоносной ссылке. Объясняется механизм атаки, её последствия и необходимые меры защиты.

Кибербезопасность 7 месяцев назад

Как искусственный интеллект ускорил взлом AWS-среды - за 8 минут

Атака на среду AWS в ноябре 2025 года показала, как злоумышленник с помощью AI и LLM-инструментов получил полный административный доступ менее чем за восемь минут. Ошибки конфигурации облака и использование генеративных моделей ускорили атаку и подчеркнули новые угрозы для облачной безопасности.