CVE-2026-23918是Apache HTTP Server 2.4.66中mod_http2模块的双重释放漏洞,CVSS评分8.8,可导致拒绝服务(DoS)和远程代码执行(RCE),已在2.4.67版本修复。

Apache软件基金会(ASF)已发布安全更新,以解决HTTP服务器中的多个安全漏洞,其中包括可能导致远程代码执行(RCE)的严重漏洞。
该漏洞被追踪为CVE-2026-23918(CVSS评分:8.8),described在HTTP/2协议处理中被描述为“双自由且可能的RCE”现象。此问题将影响 Apache HTTP Server 2.4.66,并已在 2.4.67 版本中讨论过。
Striga.ai联合创始人巴特洛米耶·德米特鲁克和ISEC.creditedpl研究员斯坦尼斯瓦夫·斯特扎尔科夫斯基因发现并报告该漏洞而受到赞誉。
德米特鲁克通过电子邮件向《黑客新闻》表示,CVE-2026-23918的严重性至关重要,因为CVE 2026-23918可被利用以实现拒绝服务(DoS)和RCE。漏洞的更多细节如下——
CVE-2026-23918 是 Apache 的 http http 2.4.66 mod_http2 中的双自由版本,具体内容位于 h2_mplx.c 的流清理路径中。当客户端在 ploverx 注册流之前,会立即发送 HTTP/2 HEADERS 帧,然后发送 RST_STREAM,同时在同一流上使用非零错误代码,从而触发该漏洞。
Apache 2.4.62 官方 tar.gz 源码包是 Linux 及类 Unix 系统构建 Web 服务器的核心基础。通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
两个nghttp2回调然后按顺序启动,on_frame_recv_cb用于RST,on_stream_cloe_cb用于关闭,最终调用 h2_mplx_c_client_rst -> m_stream_cleanup,将相同的 h2_stream 指针推送到 spurge 清理数组上。当 c1_purge_streams 在每条录入中迭代 spurge 并调用 h2_stream_destroy -> apr_pool_destroy 时,第二个调用会击中已释放的内存。
Dmitruk 添加的 DoS 操作简单,适用于任何使用 mod_http2 和多线程 MPM 的默认部署,而 RCE 路径则需要使用 mmap 分配器的 Apache 便携式运行时(APR),这是 Debian 衍生系统和官方 httpd Docker 镜像的默认配置。德米特鲁克进一步解释道——
第一种是拒绝服务,这很简单:一个TCP连接、两个帧、没有身份验证、没有特殊头像、没有特定的URL,而工作者则崩溃了。Apache 会将其修复,但崩溃的工作者的每个请求都会被撤销,只要攻击者持续发送,这种模式就可以持续下去。
第二个结果是远程代码执行,我们在 x86_64 上构建了一个工作概念验证。该链将一个假的 h2_stream 结构体通过 mmap 重用于已释放的虚拟地址,将其池清理功能指向 system(),并使用 Apache 的记分板内存作为用于虚假结构和命令字符串的稳定容器。
记分板位于服务器生命周期的固定地址,即使使用ASLR也是如此,这使得RCE路径具有实用性。通常的注意事项是:实际利用需要对 system() 和记分板进行偏移信息,且堆喷涂具有概率性,但在实验室条件下,执行过程会在几分钟内完成。
德米特鲁克还指出,MPM prefork该缺陷不会影响MPM前叉。然而,研究人员警告称,攻击面较大,因为模组_http2在默认版本中存在,且HTTP/2在生产部署中已得到广泛应用。鉴于该漏洞的严重性,建议用户采用最新的修复方法以获得最佳保护。

















