Actualización de seguridad: Publicados los paquetes RPM y DEB de apr-util 1.6.5

apr-util 1.6.5 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • Se corrigieron errores de compilación de oracle DBD introducidos en 1.6.4. PR 70170.
  • apr_brigade: no se divide la última LF en apr_brigade_split_line para evitar generar un bucket vacío. PR 64273
  • apr_brigade: los buckets de metadatos ahora se ignoran en apr_brigade_split_line, apr_brigade_flatten y apr_brigade_to_iovec, corrigiendo un comportamiento indefinido posible. PR 68278
  • apr_crypto_openssl: compatibilidad con OpenSSL 3.
  • apr_crypto_openssl: se usa OPENSSL_init_crypto() para inicializar OpenSSL en versiones 1.1+.
  • apr_memcache: se corrigió la búsqueda del nombre para permitir tanto IPv6 como IPv4.
  • configure: se corrigió la detección de Berkeley DB con compiladores que imponen el cumplimiento estricto de C99. PR 66396.

Vulnerabilidades corregidas:

  • SECURITY: CVE-2026-34502: desbordamiento de búfer en el montón en el cliente memcached de APR: vulnerabilidad de desbordamiento de búfer basada en el montón en el cliente memcached de Apache Portable Runtime Utility. Este problema afecta a Apache Portable Runtime Utility: de 1.3.0 a 1.6.3.
  • SECURITY: CVE-2026-34501: Apache Portable Runtime Utility: desbordamiento de búfer en el montón en el cliente redis de APR: vulnerabilidad de desbordamiento de búfer basada en el montón en el cliente redis de Apache Portable Runtime Utility. Este problema afecta a Apache Portable Runtime Utility: de 1.6.0 a 1.6.3. Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.
  • SECURITY: CVE-2026-34191: Apache Portable Runtime Utility: SQL Injection en apr_dbd_oracle: neutralización inadecuada de elementos especiales utilizados en un comando SQL (“SQL Injection”) en una vulnerabilidad de Apache Portable Runtime Utility a través del proveedor apr_dbd_oracle. Este problema afecta a Apache Portable Runtime Utility: de 1.6.0 a 1.6.3. Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.
  • SECURITY: CVE-2026-32327: Apache Portable Runtime Utility: bloqueo por recursión en la pila XML de apr-util: un error en la versión 1.6.3 de APR-util (y anteriores) permite un ataque de recursión en la pila contra cualquier consumidor de bibliotecas que analiza XML de fuentes no confiables y que usa la función apr_xml_quote_elem(). Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.
  • SECURITY: CVE-2025-49506: apr_password_validate() es vulnerable a ataques de temporización APR-util versiones 1.6.3 (y anteriores) la función apr_password_validate() no era de tiempo constante en cuanto a las comparaciones de hashes o contraseñas, lo que potencialmente podía filtrar su contenido mediante un canal lateral de temporización de ataques, especialmente en plataformas sin crypt() como Windows, BeOS, NetWare o Android. Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.

Leave a Reply

Your email address will not be published. Required fields are marked *