Planetahost VPS
Перейти к основному контенту

Уязвимость в Apache HTTP Server (CVE-2026-57941)

intro_uyazvimost_v_apache_http_server_cve_2026_57941_planetahost.png

Информация об уязвимости
Дата публикации 1 октября 2026
CVE CVE-2026-57941
Продукт Apache HTTP Server
Компонент mod_http2
Тип уязвимости Use After Free (использование освобождённой памяти)
Уровень опасности Критический
Вектор атаки Через сеть
Требуется аутентификация Нет
Уязвимые версии Apache HTTP Server 2.4.0–2.4.68
Исправлено в Apache HTTP Server 2.4.69

Введение

1 октября 2026 года разработчики Apache HTTP Server выпустили версию 2.4.69, которая исправляет большое количество проблем безопасности, обнаруженных в сервере.

Одна из них получила идентификатор CVE-2026-57941 и связана с модулем mod_http2, отвечающим за поддержку HTTP/2.

Уязвимость связана с ошибкой при работе Apache с памятью. В определённых условиях сервер может повторно обратиться к уже освобождённой области памяти, что приводит к её повреждению.

По данным Apache, проблема затрагивает все версии HTTP Server от 2.4.0 до 2.4.68 и исправлена в версии 2.4.69.

В чём заключается проблема

Уязвимость находится в модуле mod_http2.

Проблема связана с механизмом повторного входа при использовании общей структуры session->bbtmp. В определённом сценарии сервер может продолжить работу с областью памяти после того, как она уже была освобождена. Такой тип ошибки называется Use After Free (UAF).

Использование уже освобождённой памяти может привести к повреждению внутреннего состояния процесса Apache. В описании Apache также используется формулировка wild write, указывающая на возможность записи данных в некорректную область памяти.

Какие версии Apache затронуты

Apache указывает следующий диапазон:

Apache HTTP Server 2.4.0 - 2.4.68

Уязвимость относится именно к Apache HTTP Server и его компоненту mod_http2.

Пример эксплуатации

Публичного безопасного PoC, который позволял бы воспроизвести проблему в обычной тестовой установке, в официальном описании Apache не приведено.

Известно, что проблема связана с повторным входом при работе с общей структурой session->bbtmp. Однако точная последовательность действий, необходимая для воспроизведения повреждения памяти, в бюллетене Apache не раскрывается.

Важно

Уязвимость затрагивает Apache HTTP Server версий с 2.4.0 по 2.4.68.

Если Apache используется для публикации сайтов или приложений в интернете, рекомендуется не откладывать установку обновления. Исправление уже доступно в версии Apache HTTP Server 2.4.69.

Даже если сервер ранее обновлялся для устранения других уязвимостей в mod_http2, необходимо проверить текущую версию Apache. Предыдущие исправления, включая CVE-2026-23918, не устраняют CVE-2026-57941.

Проверка версии Apache

Перед обновлением можно проверить установленную версию Apache.

Для Debian и Ubuntu:

apache2 -v

Пример:

Server version: Apache/2.4.68
Server built:   ...

Если используется версия 2.4.68 или ниже, установка обновления безопасности необходима.

Для систем, где Apache установлен под именем httpd, используйте:

httpd -v
Решение

Уязвимость устранена в версии Apache HTTP Server 2.4.69.

Для Debian и Ubuntu установите доступные обновления Apache:

sudo apt update
sudo apt install --only-upgrade apache2

После обновления проверьте установленную версию:

apache2 -v

В результате должна использоваться версия 2.4.69 или более новая.

Если Apache устанавливался из исходных кодов или стороннего репозитория, необходимо установить обновлённую сборку, содержащую исправление CVE-2026-57941.

Что ещё исправлено в Apache 2.4.69

CVE-2026-57941 является только одной из проблем безопасности, исправленных в релизе 2.4.69.

В том же обновлении устранены многочисленные уязвимости, затрагивающие различные модули Apache HTTP Server, включая mod_dav, mod_proxy_html, mod_ssl, mod_rewrite, mod_vhost_alias и другие компоненты.

Проверка после обновления

После установки обновления рекомендуется убедиться, что запущенный процесс действительно использует новую версию Apache.

Проверить версию:

apache2 -v

Проверить состояние службы:

sudo systemctl status apache2

После обновления можно также проверить конфигурацию:

sudo apache2ctl configtest

Ожидаемый результат:

Syntax OK

Дополнительно

Официальное описание уязвимости: Apache HTTP Server 2.4 vulnerabilities

Запись уязвимости в dbugs: PT-2026-103930 / CVE-2026-57941

CVE: CVE-2026-57941

NVD: CVE-2026-57941 в NVD