Уязвимость в Apache HTTP Server (CVE-2026-57941)
| Дата публикации | 1 октября 2026 |
| CVE | CVE-2026-57941 |
| Продукт | Apache HTTP Server |
| Компонент | mod_http2 |
| Тип уязвимости | Use After Free (использование освобождённой памяти) |
| Уровень опасности | Критический |
| Вектор атаки | Через сеть |
| Требуется аутентификация | Нет |
| Уязвимые версии | Apache HTTP Server 2.4.0–2.4.68 |
| Исправлено в | Apache HTTP Server 2.4.69 |
Введение
1 октября 2026 года разработчики Apache HTTP Server выпустили версию 2.4.69, которая исправляет большое количество проблем безопасности, обнаруженных в сервере.
Одна из них получила идентификатор CVE-2026-57941 и связана с модулем mod_http2, отвечающим за поддержку HTTP/2.
Уязвимость связана с ошибкой при работе Apache с памятью. В определённых условиях сервер может повторно обратиться к уже освобождённой области памяти, что приводит к её повреждению.
По данным Apache, проблема затрагивает все версии HTTP Server от 2.4.0 до 2.4.68 и исправлена в версии 2.4.69.
В чём заключается проблема
Уязвимость находится в модуле mod_http2.
Проблема связана с механизмом повторного входа при использовании общей структуры session->bbtmp. В определённом сценарии сервер может продолжить работу с областью памяти после того, как она уже была освобождена. Такой тип ошибки называется Use After Free (UAF).
Использование уже освобождённой памяти может привести к повреждению внутреннего состояния процесса Apache. В описании Apache также используется формулировка wild write, указывающая на возможность записи данных в некорректную область памяти.
Какие версии Apache затронуты
Apache указывает следующий диапазон:
Apache HTTP Server 2.4.0 - 2.4.68
Уязвимость относится именно к Apache HTTP Server и его компоненту mod_http2.
Пример эксплуатации
Публичного безопасного PoC, который позволял бы воспроизвести проблему в обычной тестовой установке, в официальном описании Apache не приведено.
Известно, что проблема связана с повторным входом при работе с общей структурой session->bbtmp. Однако точная последовательность действий, необходимая для воспроизведения повреждения памяти, в бюллетене Apache не раскрывается.
Уязвимость затрагивает Apache HTTP Server версий с 2.4.0 по 2.4.68.
Если Apache используется для публикации сайтов или приложений в интернете, рекомендуется не откладывать установку обновления. Исправление уже доступно в версии Apache HTTP Server 2.4.69.
Даже если сервер ранее обновлялся для устранения других уязвимостей в mod_http2, необходимо проверить текущую версию Apache. Предыдущие исправления, включая CVE-2026-23918, не устраняют CVE-2026-57941.
Проверка версии Apache
Перед обновлением можно проверить установленную версию Apache.
Для Debian и Ubuntu:
apache2 -v
Пример:
Server version: Apache/2.4.68 Server built: ...
Если используется версия 2.4.68 или ниже, установка обновления безопасности необходима.
Для систем, где Apache установлен под именем httpd, используйте:
httpd -v
Уязвимость устранена в версии Apache HTTP Server 2.4.69.
Для Debian и Ubuntu установите доступные обновления Apache:
sudo apt update
sudo apt install --only-upgrade apache2
После обновления проверьте установленную версию:
apache2 -v
В результате должна использоваться версия 2.4.69 или более новая.
Если Apache устанавливался из исходных кодов или стороннего репозитория, необходимо установить обновлённую сборку, содержащую исправление CVE-2026-57941.
Что ещё исправлено в Apache 2.4.69
CVE-2026-57941 является только одной из проблем безопасности, исправленных в релизе 2.4.69.
В том же обновлении устранены многочисленные уязвимости, затрагивающие различные модули Apache HTTP Server, включая mod_dav, mod_proxy_html, mod_ssl, mod_rewrite, mod_vhost_alias и другие компоненты.
Проверка после обновления
После установки обновления рекомендуется убедиться, что запущенный процесс действительно использует новую версию Apache.
Проверить версию:
apache2 -v
Проверить состояние службы:
sudo systemctl status apache2
После обновления можно также проверить конфигурацию:
sudo apache2ctl configtest
Ожидаемый результат:
Syntax OK
Дополнительно
Официальное описание уязвимости: Apache HTTP Server 2.4 vulnerabilities
Запись уязвимости в dbugs: PT-2026-103930 / CVE-2026-57941
CVE: CVE-2026-57941
NVD: CVE-2026-57941 в NVD
