apache http server 2.4.67修复了11个漏洞,其中5个高危:cve-2026-23918(http/2双重释放致rce,cvss 8.8)、cve-2026-24072(mod_rewrite权限提升)、cve-2026-29169(mod_dav_lock空指针解引用)、cve-2026-34059(缓冲区越界读)、cve-2026-29168(mod_md资源耗尽)。

在 Apache HTTP Server 2.4.67 中,开发人员正在修补多个安全漏洞,其中一些漏洞允许注入恶意代码。
在流行的 Apache HTTP 服务器中发现了多个安全漏洞,其中多个已被列为高度关键。他们允许攻击者注入并执行恶意代码等功能。更新版本解决了漏洞。
本周的周一,Apache HTTP Server Project 发布了 Web 服务器的 2.4.67 版本。根据该项目的上市信息,它已关闭了11个安全漏洞。其中五项被认为具有高度关键性,其中两项极为未被列为“关键”风险的分类。
Apache 2.4.62 官方 tar.gz 源码包是 Linux 及类 Unix 系统构建 Web 服务器的核心基础。通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
五个高度关键的漏洞
各个漏洞按严重程度排序:
- 使用 HTTP/2 协议实现 Apache HTTP 服务器中的双重免费且可能的 RCE 漏洞(CVE-2026-23918,8.8CVSS 8.8,high风险“高”)
- Apache HTTP 2.4.66 及更早版本中各种模块中权限漏洞的升级(CVE-2026-24072,CVSS 8.8,high风险“高”)
- 在 Apache HTTP Server 2.4.66 及更早版本中,在 mod_dav_lock 中设置 NULL 指针除对(CVE-2026-29169,CVSS 7.5,high风险“高”)
- Apache HTTP 服务器中缓冲区过度读取漏洞(CVE-2026-34059,CVSS 7.5,high风险“高”)
- 在 Apache HTTP Server 的 mod_md(CVE-2026-29168、CVSS 7.3、风险“高”)中,资源分配无限制或节流漏洞
- HTTP 响应在多个 Apache HTTP 服务器模块中划分漏洞(CVE-2026-33523,CVSS 6.5,medium风险“中”级)
- 在 Apache HTTP Server 2.4.66 及更早版本中,在 mod_authn_socache 中存在 NULL 指针的去除(CVE-2026-33007,CVSS 5.3,风险“中”级)
- 不当 核终止,出界 在 Apache HTTP 服务器中读取漏洞(CVE-2026-34032,5.3CVSS 5.3,风险“中”级)
- 出界 在 Apache HTTP 服务器的 mod_proxy_ajp 中读取漏洞(CVE-2026-33857,CVSS 5.3,medium风险“中”)
- Apache HTTP Server 2.4.66(CVE-2026-33006,CVSS 4.8,风险“中”)中针对 mod_auth_digest 的定时攻击
- 基于 Apache HTTP Server 的 mod_proxy_ajp 中基于 Buffer Overflow 的漏洞(CVE-2026-28780,CVSS 值尚未可用)
运行 Apache HTTP 服务器的 IT 管理人员应及时将软件更新到新版本。










