Критическая уязвимость Apache HTTP/2 (CVE-2026-23918)

В Apache HTTP Server устранена критическая уязвимость, затрагивающая обработку протокола HTTP/2. Проблема получила идентификатор CVE-2026-23918 и оценку CVSS 8.8.

Уязвимость обнаружена исследователями Бартломеем Дмитруком и Станиславом Стшалковским.

Суть уязвимости

Ошибка относится к типу double free и возникает в модуле mod_http2 при очистке потоков.

Проблема проявляется, когда клиент отправляет HTTP/2 HEADERS-фрейм, а затем сразу RST_STREAM с ненулевым кодом ошибки до того, как поток полностью зарегистрирован мультиплексором. Это приводит к некорректному освобождению памяти.

Возможные последствия

Эксплуатация уязвимости позволяет вызвать отказ в обслуживании (DoS). Также не исключается выполнение произвольного кода, что делает уязвимость критической. Атака может быть выполнена удаленно через специально сформированные HTTP/2-запросы.

Затронутые версии

Уязвимость затрагивает Apache HTTP Server версии 2.4.66. Исправление включено в версию 2.4.67. В релизе 2.4.67 также устранено несколько других уязвимостей.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 3 месяца назад

Новая Android-угроза PromptSpy использует ИИ Gemini для закрепления в системе

Новый Android-малваре PromptSpy, который впервые использует ИИ Google Gemini для автоматизации навигации по интерфейсу устройства, чтобы сохранить своё присутствие и получить удалённый доступ. Угроза распространяется через фишинговые сайты и особенно опасна тем, что её сложно удалить стандартными способами.

Кибербезопасность 2 месяца назад

Критическая уязвимость в Marimo взломана через 10 часов после раскрытия

В Marimo обнаружили критическую уязвимость удаленного выполнения кода до аутентификации, и ее начали эксплуатировать уже менее чем через 10 часов после публичного раскрытия. Злоумышленник смог украсть облачные ключи и другие учетные данные меньше чем за три минуты.

Кибербезопасность 4 месяца назад

Google предупреждает о активной эксплуатации уязвимости WinRAR

Google предупредил о продолжающейся эксплуатации давно исправленной критической уязвимости WinRAR (CVE-2025-8088) группами хакеров и государственными акторами. Уязвимость позволяет получать доступ к Windows-системам через специально созданные архивы, а обновление WinRAR 7.13 закрывает проблему.