Критическая уязвимость Apache HTTP/2 (CVE-2026-23918)

В Apache HTTP Server устранена критическая уязвимость, затрагивающая обработку протокола HTTP/2. Проблема получила идентификатор CVE-2026-23918 и оценку CVSS 8.8.

Уязвимость обнаружена исследователями Бартломеем Дмитруком и Станиславом Стшалковским.

Суть уязвимости

Ошибка относится к типу double free и возникает в модуле mod_http2 при очистке потоков.

Проблема проявляется, когда клиент отправляет HTTP/2 HEADERS-фрейм, а затем сразу RST_STREAM с ненулевым кодом ошибки до того, как поток полностью зарегистрирован мультиплексором. Это приводит к некорректному освобождению памяти.

Возможные последствия

Эксплуатация уязвимости позволяет вызвать отказ в обслуживании (DoS). Также не исключается выполнение произвольного кода, что делает уязвимость критической. Атака может быть выполнена удаленно через специально сформированные HTTP/2-запросы.

Затронутые версии

Уязвимость затрагивает Apache HTTP Server версии 2.4.66. Исправление включено в версию 2.4.67. В релизе 2.4.67 также устранено несколько других уязвимостей.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 6 месяцев назад

Новый вредонос VVS Stealer: как он крадет аккаунты Discord и данные браузеров

Статья рассказывает о новом вредоносном ПО VVS Stealer, которое крадёт данные аккаунтов Discord и браузеров. Обзор охватывает методы распространения, механизмы работы и советы по защите от этой угрозы.

Кибербезопасность 3 месяца назад

0-Day уязвимость в Adobe Reader эксплуатируется через вредоносные PDF

Обнаружена уязвимость нулевого дня в Adobe Reader, которая эксплуатируется через вредоносные PDF. Атака позволяет красть данные и потенциально получить полный контроль над системой.

Кибербезопасность 1 месяц назад

Популярные плагины WordPress использовались для скрытого внедрения бэкдоров на сайты

Исследователи обнаружили компрометацию JavaScript-файлов популярных WordPress-плагинов PushEngage, OptinMonster и TrustPulse. Вредоносные скрипты создавали скрытые учетные записи администраторов и устанавливали бэкдоры, позволяющие полностью захватить сайт.

Кибербезопасность 5 месяцев назад

Notepad++ усилил защиту обновлений после атаки

Notepad++ устранил уязвимость в механизме обновлений, которую злоумышленники использовали для целевой доставки вредоносных файлов, а также усилил проверку подписи обновлений.