Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Lanzado Apache HTTP Server 2.4.68 con correcciones de seguridad


La Fundación Apache lanzó la versión 2.4.68 del servidor HTTP Apache el 8 de junio de 2026, corrigiendo 13 vulnerabilidades de seguridad en varios módulos. Las fallas solucionadas afectan a todas las versiones desde la 2.4.0 hasta la 2.4.67 e incluyen problemas de use-after-free, cross-site scripting (XSS), desbordamientos de búfer basados en heap, denegación de servicio (DoS), escalada de privilegios y lectura fuera de límites. Se recomienda encarecidamente a los administradores actualizar sus sistemas.


La Apache Software Foundation lanzó Apache HTTP Server versión 2.4.68 el 8 de junio de 2026, corrigiendo 13 vulnerabilidades de seguridad que afectan a múltiples módulos.

Los fallos parcheados incluyen condiciones de uso posterior a la liberación (use-after-free), cross-site scripting, desbordamientos de búfer basados en el montón (heap), denegación de servicio, escalada de privilegios y problemas de lectura fuera de límites que afectan a todas las versiones desde la 2.4.0 hasta la 2.4.67.

Se recomienda encarecidamente a los administradores que utilicen cualquier versión anterior que actualicen inmediatamente.

Apache HTTP Server 2.4.68

Fallos de Uso Posterior a la Liberación (UAF)

En esta versión se han parcheado dos vulnerabilidades de uso posterior a la liberación. La CVE-2026-29167 afecta a mod_ldap en configuraciones por directorio, donde se puede activar un puntero colgante en las versiones 2.4.0–2.4.67, descubierta por Pavel Kohout de Aisle Research.

La segunda, CVE-2026-48913, impacta al módulo mod_http2 cuando los manejadores de archivos ya están agotados —afectando al rango más estrecho de 2.4.55–2.4.67— y fue reportada por Sam Lovejoy de IBM X-Force Offensive Research (XOR).

Cross-Site Scripting (XSS)

La CVE-2026-29170 describe un fallo de XSS en la generación de listados de directorios HTML de mod_proxy_ftp. Cuando Apache actúa como proxy de contenidos de directorios FTP —ya sea mediante proxy directo o inverso— una salida no saneada puede permitir la inyección de scripts. Este problema de severidad baja afecta a todas las versiones hasta la 2.4.67 y también fue descubierto por Pavel Kohout de Aisle Research.

Desbordamiento de Búfer y Corrupción de Memoria

Se remediaron cuatro vulnerabilidades de desbordamiento de búfer:

  • CVE-2026-34355 (moderada) — Un desbordamiento de búfer en mod_proxy_html explotable por un servidor backend no confiable, encontrado por Elhanan Haenel y Junhui Lee
  • CVE-2026-34356 (baja) — Un desbordamiento basado en el montón en ProxyPassReverseCookieMap activado a través de servidores backend maliciosos, descubierto por Arkadi Vainbrand y depthfirst
  • CVE-2026-42536 (baja) — Un desbordamiento de montón en mod_xml2enc a través de xml2StartParse con contenido no confiable, reportado por Zhenpeng (Leo) Lin de depthfirst
  • CVE-2026-44631 (baja) — Una escritura inferior en el montón en ap_regname causada por un desbordamiento de carácter con signo en configuraciones de regex manipuladas, encontrada por Lin y Bartlomiej Dmitruk

Denegación de Servicio

Se corrigieron dos vulnerabilidades de DoS. La CVE-2026-49975 (moderada) permite el agotamiento de la asignación de memoria en mod_http2 mediante solicitudes HTTP/2 maliciosas, afectando a las versiones 2.4.17–2.4.67, descubierta por Quang Luong de Calif.IO en colaboración con OpenAI Codex. La CVE-2026-44186 (moderada) provoca un bucle infinito en el manejador de mod_proxy_ftp a través de un servidor FTP backend controlado por un atacante.

Otros Arreglos Notables

  • CVE-2026-43951 (moderada) — Una lectura fuera de límites en merge_response_headers cuando mod_headers y mod_mime manejan múltiples idiomas de respuesta, causando caídas del proceso hijo
  • CVE-2026-42535 (moderada) — Un fallo en el manejo de rutas en mod_dav_fs que permite a los autores de WebDAV manipular bases de datos de propiedades DAV confiables
  • CVE-2026-44185 (baja) — Una sobre-lectura del búfer de pila en send_request de OCSP de mod_ssl a través de servidores OCSP controlados por atacantes
  • CVE-2026-44119 (moderada) — Un fallo de escalada de privilegios que permite a los autores locales de .htaccess leer archivos con privilegios de usuario httpd, reportado por 10 investigadores independientes
CVEMóduloSeveridadTipo
CVE-2026-29167mod_ldapBajaUse-After-Free
CVE-2026-29170mod_proxy_ftpBajaXSS
CVE-2026-34355mod_proxy_htmlModeradaDesbordamiento de Búfer
CVE-2026-34356ProxyPassReverseCookieMapBajaDesbordamiento de Montón
CVE-2026-42535mod_dav_fsModeradaManejo de Rutas
CVE-2026-42536mod_xml2encBajaDesbordamiento de Montón
CVE-2026-43951mod_headers/mod_mimeModeradaLectura OOB
CVE-2026-44119expresiones .htaccessModeradaEscalada de Privilegios
CVE-2026-44185mod_ssl OCSPBajaSobre-lectura de Búfer
CVE-2026-44186mod_proxy_ftpModeradaDoS (Bucle Infinito)
CVE-2026-44631ap_regnameBajaEscritura Inferior de Montón
CVE-2026-48913mod_http2BajaUse-After-Free
CVE-2026-49975mod_http2ModeradaDoS

La Apache Software Foundation recomienda que todos los usuarios actualicen a Apache HTTP Server 2.4.68 inmediatamente. No existen soluciones alternativas para la mayoría de estas vulnerabilidades. La versión actualizada está disponible a través de la página oficial de descargas de Apache.



Fuentes:
https://cybersecuritynews.com/apache-http-server-2-4-68/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.