商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 硬件相关 > Apache MINA、HTTP Server 中已修补的关键高重漏洞

Apache MINA、HTTP Server 中已修补的关键高重漏洞

  发布于2026-05-28 阅读(0)

扫一扫,手机访问

周一,Apache软件基金会发布了一系列安全更新,为HTTP Server和MINA项目中的十余个漏洞打上了补丁。这其中,不乏可导致远程代码执行(RCE)的高危甚至严重级别问题,值得所有相关管理员和技术人员高度关注。

Apache HTTP Server 2.4.67:修复11个安全漏洞

最新发布的Apache HTTP Server 2.4.67版本,一口气修复了11个安全缺陷,其中10个影响所有先前的版本。可以说,这是一次至关重要的安全维护更新。

首先需要警惕的是CVE-2026-23918。这个漏洞存在于HTTP/2协议处理过程中,是一个“双自由”类型的问题,并可能进一步导致远程代码执行。攻击者通过触发一个早期重置,就有可能使服务器陷入拒绝服务(DoS)状态,甚至有机会执行任意代码,危害等级不言而喻。

紧随其后的另一个高危漏洞是CVE-2026-28780。这是一个堆缓冲区溢出漏洞,位于AJP(Apache JServ Protocol)消息处理模块中。远程攻击者通过发送特制的AJP消息,同样可能引发DoS或实现代码执行。

除了这两个最引人注目的RCE相关漏洞,本次更新还修复了多个可能导致拒绝服务或信息泄露的问题:

  • 可导致拒绝服务(DoS)的漏洞:CVE-2026-29168、CVE-2026-29169、CVE-2026-33007。
  • 可导致信息泄露的漏洞:CVE-2026-24072、CVE-2026-33857、CVE-2026-34032、CVE-2026-34059。

此外,还有两个值得注意的修复:一是CVE-2026-33523,涉及CRLF序列的不当中和,允许攻击者操纵HTTP响应;二是CVE-2026-33006,一个可能被用于绕过Digest身份验证的定时侧通道漏洞。

Apache MINA同步更新:修复不完整补丁

同一天,Apache也为其网络应用框架MINA发布了2.2.7和2.1.12版本。这次更新主要修复了之前版本中两个未能彻底解决问题的“不完整补丁”,它们原本针对的都是关键严重性漏洞。

第一个是CVE-2026-42778。它被描述为对先前漏洞CVE-2026-41409修复的不完整。而CVE-2024-52046则是对该漏洞中可利用的RCE数据进行不安全反序列化修复的补充。

第二个是CVE-2026-42779。这是对另一个漏洞CVE-2026-41635的不完整修复。原修复存在缺陷,可能导致允许列表被绕过,从而为代码执行打开大门。

Apache特别强调,在升级到已打补丁的MINA版本后,组织需要采取一个额外步骤:必须明确配置允许在ObjectSerializationDecoder实例中接受的类。这一步对于确保补丁完全生效、杜绝反序列化攻击风险至关重要。

总的来说,无论是广泛使用的HTTP Server还是作为底层框架的MINA,此次修复的漏洞都具备相当高的威胁性。对于依赖这些组件的系统和应用而言,尽快评估影响并安排升级,是当前安全运维工作中的一项紧迫任务。

本文转载于:https://www.php.cn/faq/2463369.html?uid=1242473 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注