Apache HTTP Server 2.4.67修复了五个漏洞,最严重的是CVE-2026-23918(CVSS 8.8分),为HTTP/2模块中“早期流重置”触发的双重释放漏洞,仅影响2.4.66版本,可致远程代码执行;其余包括CVE-2026-24072(权限提升)、CVE-2026-28780(缓冲区溢出)、CVE-2026-29168(资源耗尽)和CVE-2026-29169(空指针解引用);建议立即升级至2.4.67,或临时禁用HTTP/2、移除mod_dav_lock、审计.htaccess权限。

Apache软件基金会发布了针对Apache HTTP服务器的一项关键安全更新,修复了五个漏洞,其中包括一个危险的双自由漏洞,该漏洞可在2026年5月4日发布的2.4.67版本中启用远程代码执行(RCE)。强烈建议所有运行 2.4.66 或更早版本的用户立即升级。
五个漏洞中最严重的是CVE-2026-23918,评分高,CVSS基数评分为8.8。
该漏洞是在“早期流重置”序列中,在 Apache 的 HTTP/2 协议实现过程中触发的双自由内存损坏漏洞。
当程序试图两次释放同一内存区域时,会出现双重漏洞,损坏堆内存结构,并可能导致攻击者在此情况下重定向执行流程,从而打开远程代码执行的门。
该漏洞仅影响 Apache HTTP Server 2.4.66 版本,最初于 2025 年 12 月 10 日由 striga.ai 的 Bartlomiej Dmitruk 和 isec.pl 的 Stanislaw Strzalkowski 向 Apache 安全团队报告。
修订过程中已修复r1930444次日,2025年12月11日,该公开补丁于2026年5月4日以2.4.67版本发布。
Apache 2.4.62 官方 tar.gz 源码包是 Linux 及类 Unix 系统构建 Web 服务器的核心基础。通过源码编译安装,开发者能够灵活定制模块、优化性能并精准控制安装路径,满足多样化的业务需求。
第二个缺陷CVE-2026-24072被评定为中等和目标mod_rewrite使用ap_expr表达评估。
该漏洞允许本地.htaccess使用该文件的权限来读取任意文件的作者httpd用户,有效地将权限升级到超出其预期访问级别。
此漏洞影响 Apache HTTP Server 2.4.66 及更早版本,由研究人员 y7syeu 于 2026 年 1 月 20 日报道。
附加漏洞被修补
在同一次2.4.67更新中,还解决了三个较低的严重性问题:
- CVE-2026-28780 — 一个基于堆的缓冲区溢出mod_proxy_ajp通过ajp_msg_check_header()。如果mod_proxy_ajp连接到一个恶意的AJP服务器,该服务器可以发送一条经过精心制作的AJP消息,导致该模块在堆缓冲区末尾方面写入4个攻击者控制的字节。由四名研究人员于2026年2月至3月独立报告。
- CVE-2026-29168 — 无上限的资源分配漏洞mod_mdOCSP响应处理工具。攻击者可以利用此功能,通过超大的OCSP响应数据耗尽服务器资源。影响2.4.30至2.4.66版本,由艾斯尔研究公司的帕维尔·科胡特于2026年3月2日报道。
- CVE-2026-29169 — NULL指针的引用mod_dav_lock允许攻击者使用恶意制作的请求对服务器进行崩溃。值得注意的是,mod_dav_lock内部不使用mod_dav或mod_dav_fs——它唯一已知的用例是mod_dav_svn从 1.2.0 之前的 Apache Subversion 版本。作为缓解措施,无法立即升级的管理员只需将其移除mod_dav_lock。
缓解措施
鉴于 Apache HTTP Server 具有巨大的全球影响力,CVE-2026-23918 带来的 RCE 风险对全球企业基础设施构成了重大威胁。管理员应立即采取以下操作:
- 升级到 Apache HTTP Server 2.4.67——这是所有五个漏洞的唯一完整修复。
- 如果无法立即升级以减少对 CVE-2026-23918 的暴露,则暂时禁用 HTTP/2。
- 删除mod_dav_lock如果该模块未在实际使用中,则作为CVE-2026-29169的临时缓解措施。
- 审计.htaccess在关注本地用户访问的环境中,可限制接触 CVE-2026-24072 的权限。

















