商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 硬件相关 > Apache HTTP服务器:高度关键缺陷允许恶意代码注入

Apache HTTP服务器:高度关键缺陷允许恶意代码注入

  发布于2026-05-28 阅读(0)

扫一扫,手机访问

本周一,Apache HTTP Server项目发布了其Web服务器软件的2.4.67版本。根据官方公告,这次更新总共修复了11个安全漏洞。值得注意的是,其中有5个漏洞被评估为高危级别,尽管按照该项目的严格分类标准,它们并未被标记为最高等级的“关键”风险。

五个高度关键的漏洞

我们来逐一看看这些需要优先处理的高危漏洞,它们按照严重程度排序如下:

  • CVE-2026-23918 (CVSS 8.8,高危):这是一个影响HTTP/2协议实现的漏洞,涉及“双重释放”问题,可能导致远程代码执行。
  • CVE-2026-24072 (CVSS 8.8,高危):存在于Apache HTTP 2.4.66及更早版本的多个模块中,可被利用进行权限提升。
  • CVE-2026-29169 (CVSS 7.5,高危):影响2.4.66及更早版本中的mod_da v_lock模块,存在空指针解引用问题。
  • CVE-2026-34059 (CVSS 7.5,高危):Apache HTTP服务器中的一个缓冲区越界读取漏洞。
  • CVE-2026-29168 (CVSS 7.3,高危):在mod_md模块中,存在资源分配无限制或缺乏节流机制的问题。

除了上述高危漏洞,本次更新还修复了多个中危漏洞:

  • CVE-2026-33523 (CVSS 6.5,中危):多个Apache HTTP服务器模块中的HTTP响应拆分漏洞。
  • CVE-2026-33007 (CVSS 5.3,中危):2.4.66及更早版本中mod_authn_socache模块的空指针解引用。
  • CVE-2026-34032 (CVSS 5.3,中危):不当的终止检查导致的越界读取漏洞。
  • CVE-2026-33857 (CVSS 5.3,中危):mod_proxy_ajp模块中的越界读取漏洞。
  • CVE-2026-33006 (CVSS 4.8,中危):针对2.4.66版本中mod_auth_digest模块的定时攻击。
  • CVE-2026-28780 (CVSS评分暂未公布):基于mod_proxy_ajp模块的缓冲区溢出漏洞。

对于负责运维Apache HTTP服务器的IT管理员而言,结论很明确:应当尽快将软件更新至2.4.67版本,以修补这些潜在的安全风险。

本文转载于:https://www.php.cn/faq/2463371.html?uid=1242473 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注