apache http server 2.4.67修复11个漏洞,含cve-2026-23918(http/2双免费致rce)、cve-2026-28780(ajp堆溢出)等;mina同步发布2.2.7/2.1.12版本,修复cve-2026-42779等不完整补丁漏洞。

周一,Apache 发布了针对 HTTP Server 和 MINA 中十余个漏洞的补丁,这些漏洞包括可用于远程代码执行(RCE)的严重和高严重问题。
Apache HTTP Server 2.4.67 已发布针对 11 个漏洞的修复程序,其中 10 个漏洞影响所有先前版本。
第一个是 CVE-2026-23918,这是 HTTP/2 协议处理中一个双自由且可能存在的 RCE 漏洞。通过触发早期重置,攻击者可能导致拒绝服务(DoS)状态,并可能执行任意代码。
下一条线是CVE-2026-28780,这是一个堆缓冲区溢出问题,可能允许远程攻击者发送经过精心制作的AJP消息,以生成DoS状态并执行代码。
另外三个安全缺陷,即CVE-2026-29168、CVE-2026-29169和CVE-2026-33007,可能导致DOS条件;而四个,即CVE-2026-24072、CVE-2026-33857、CVE-2026-34032和CVE-2026-34059,则可能导致信息披露。
Apache 2.4.62 官方 tar.gz 源码包是 Linux 及类 Unix 系统构建 Web 服务器的核心基础。通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
此次更新还涉及了CRLF序列问题的不当中和,该问题被追踪为CVE-2026-33523,该漏洞允许攻击者操作HTTP响应,以及可能导致Digest身份验证绕过的定时侧通道漏洞(CVE-2026-33006)。
周一,Apache 宣布推出 MINA 2.2.7 和 MINA 2.1.12,修复了此前版本中本应解决的两个关键严重漏洞。
第一种是CVE-2026-42778,被描述为对CVE-2026-41409的不完整修复,而CVE-2024-52046则是一种对可被利用的RECE数据进行不安全去皮化的修复。
第二种是CVE-2026-42779,这是对CVE-2026-41635的不完整修复,该漏洞存在缺陷,导致允许列表绕过并执行代码。
Apache表示,在升级到已补丁版本后,组织需要“明确允许解码器在ObjectSerializationDecoder实例中接受的类”。










