发布于2026-05-28 阅读(0)
扫一扫,手机访问
周一,Apache软件基金会发布了一系列安全更新,为HTTP Server和MINA项目中的十余个漏洞打上了补丁。这其中,不乏可导致远程代码执行(RCE)的高危甚至严重级别问题,值得所有相关管理员和技术人员高度关注。
最新发布的Apache HTTP Server 2.4.67版本,一口气修复了11个安全缺陷,其中10个影响所有先前的版本。可以说,这是一次至关重要的安全维护更新。
首先需要警惕的是CVE-2026-23918。这个漏洞存在于HTTP/2协议处理过程中,是一个“双自由”类型的问题,并可能进一步导致远程代码执行。攻击者通过触发一个早期重置,就有可能使服务器陷入拒绝服务(DoS)状态,甚至有机会执行任意代码,危害等级不言而喻。
紧随其后的另一个高危漏洞是CVE-2026-28780。这是一个堆缓冲区溢出漏洞,位于AJP(Apache JServ Protocol)消息处理模块中。远程攻击者通过发送特制的AJP消息,同样可能引发DoS或实现代码执行。
除了这两个最引人注目的RCE相关漏洞,本次更新还修复了多个可能导致拒绝服务或信息泄露的问题:
此外,还有两个值得注意的修复:一是CVE-2026-33523,涉及CRLF序列的不当中和,允许攻击者操纵HTTP响应;二是CVE-2026-33006,一个可能被用于绕过Digest身份验证的定时侧通道漏洞。
同一天,Apache也为其网络应用框架MINA发布了2.2.7和2.1.12版本。这次更新主要修复了之前版本中两个未能彻底解决问题的“不完整补丁”,它们原本针对的都是关键严重性漏洞。
第一个是CVE-2026-42778。它被描述为对先前漏洞CVE-2026-41409修复的不完整。而CVE-2024-52046则是对该漏洞中可利用的RCE数据进行不安全反序列化修复的补充。
第二个是CVE-2026-42779。这是对另一个漏洞CVE-2026-41635的不完整修复。原修复存在缺陷,可能导致允许列表被绕过,从而为代码执行打开大门。
Apache特别强调,在升级到已打补丁的MINA版本后,组织需要采取一个额外步骤:必须明确配置允许在ObjectSerializationDecoder实例中接受的类。这一步对于确保补丁完全生效、杜绝反序列化攻击风险至关重要。
总的来说,无论是广泛使用的HTTP Server还是作为底层框架的MINA,此次修复的漏洞都具备相当高的威胁性。对于依赖这些组件的系统和应用而言,尽快评估影响并安排升级,是当前安全运维工作中的一项紧迫任务。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9