Actualización de seguridad: Publicados los paquetes RPM y DEB de mod_http3 v0.0.71

mod_http3 v0.0.71 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • Un host con “h3” en Protocols ahora sirve HTTP/3 con el certificado de mod_ssl resuelto para él (SSLCertificateFile y mod_md por igual), de la misma forma en que mod_http2 monta sobre mod_ssl. Se eliminan H3CertificatePath y H3CertificateKeyPath; elimínalos de las configuraciones existentes.
  • Se selecciona el certificado de HTTP/3 mediante SNI, de modo que cada host virtual en un puerto compartido sirva su propio certificado en lugar del del primer host.
  • Se proporciona a cada host virtual su propia configuración de mod_http3 (AP_MODULE_FLAG_ALWAYS_MERGE). Un host sin directivas H3 solía compartir la configuración del servidor principal, por lo que ajustes por host como H3AltSvc y H3AltSvcMaxAge se ignoraban en silencio y los hosts no podían llevar su propio certificado.
  • Conjunto de pruebas: stop.conf ahora utiliza el mismo archivo pid que httpd.conf, por lo que “apachectl -k stop” detiene realmente el servidor en las compilaciones de httpd cuyo archivo pid predeterminado está en run/; antes, en cada reinicio del conjunto de pruebas se seguía hablando con el servidor anterior.

Vulnerabilidades corregidas:

  • SECURITY: El certificado y la clave de HTTP/3 se cargan en post_config, mientras httpd sigue ejecutándose con privilegios, de modo que una clave sólo para root ya no falla en el proceso hijo sin privilegios y tanto mod_ssl como mod_http3 leen los mismos archivos.

Actualización de seguridad: Publicados los paquetes RPM y DEB de mod_http3 v0.0.70

mod_http3 v0.0.70 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • Se ha anunciado una tabla dinámica QPACK, dimensionada por H3QpackTableCapacity y H3QpackBlockedStreams, para que los encabezados de las solicitudes se compriman igual que sobre HTTP/2.
  • El pool de workers de las solicitudes ahora es configurable con H3MinWorkers, H3MaxWorkers y H3MaxWorkerIdleSeconds en lugar de un número fijo de 16 a 64 hilos.
  • Se ha añadido H3StreamTimeout: un cliente que deja de leer ya no puede aparcar un worker de solicitudes hasta que desaparezca.
  • Se ha añadido H3MaxStreamErrors: se cierra una conexión cuyo cliente sigue enviando solicitudes malformadas en lugar de responderle para siempre.
  • Se ha publicado el entorno TLS de mod_ssl (SSL_PROTOCOL, SSL_CIPHER y similares) para solicitudes HTTP/3, que mod_ssl no gestiona.
  • Se ha añadido H3SessionTickets, para que un operador pueda controlar si los clientes que vuelven reanudan la sesión en lugar de ejecutar un handshake completo.
  • Se ha añadido H3SocketBufferSize, para que el socket QUIC ya no descarte datagramas de un búfer de recepción del sistema operativo insuficiente cuando la conexión va a toda velocidad.
  • Se aplica H3IdleTimeout en el event loop del módulo, de modo que una conexión sin solicitudes se cierra en lugar de mantenerse abierta mediante pings de keepalive de QUIC.
  • Se rechaza una solicitud HTTP/3 malformada con un error de stream en lugar de cerrar la conexión, para que las solicitudes en curso junto a ella sobrevivan.
  • Se compila con httpd 2.4.x, además de trunk; los buckets de respuesta y el hook child_stopped ahora se eligen en tiempo de compilación.
  • Se detecta el httpd stable o devel en configure y se retrotrae el graceful drain al branch 2.4.x.

Vulnerabilidades corregidas:

  • SECURITY: Se ha actualizado el submodule de httpd para que mpm_event tolere una conexión que nunca aceptó, terminando con el crash del hijo al servir un ErrorDocument por HTTP/3.
  • SECURITY: Se aplican LimitRequestFields y LimitRequestFieldSize a HTTP/3, para que el cliente ya no pueda hacer crecer la memoria de un stream con encabezados sin límite.

Actualización de seguridad: Publicados los paquetes RPM y DEB de apr-util 1.6.5

apr-util 1.6.5 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • Se corrigieron errores de compilación de oracle DBD introducidos en 1.6.4. PR 70170.
  • apr_brigade: no se divide la última LF en apr_brigade_split_line para evitar generar un bucket vacío. PR 64273
  • apr_brigade: los buckets de metadatos ahora se ignoran en apr_brigade_split_line, apr_brigade_flatten y apr_brigade_to_iovec, corrigiendo un comportamiento indefinido posible. PR 68278
  • apr_crypto_openssl: compatibilidad con OpenSSL 3.
  • apr_crypto_openssl: se usa OPENSSL_init_crypto() para inicializar OpenSSL en versiones 1.1+.
  • apr_memcache: se corrigió la búsqueda del nombre para permitir tanto IPv6 como IPv4.
  • configure: se corrigió la detección de Berkeley DB con compiladores que imponen el cumplimiento estricto de C99. PR 66396.

Vulnerabilidades corregidas:

  • SECURITY: CVE-2026-34502: desbordamiento de búfer en el montón en el cliente memcached de APR: vulnerabilidad de desbordamiento de búfer basada en el montón en el cliente memcached de Apache Portable Runtime Utility. Este problema afecta a Apache Portable Runtime Utility: de 1.3.0 a 1.6.3.
  • SECURITY: CVE-2026-34501: Apache Portable Runtime Utility: desbordamiento de búfer en el montón en el cliente redis de APR: vulnerabilidad de desbordamiento de búfer basada en el montón en el cliente redis de Apache Portable Runtime Utility. Este problema afecta a Apache Portable Runtime Utility: de 1.6.0 a 1.6.3. Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.
  • SECURITY: CVE-2026-34191: Apache Portable Runtime Utility: SQL Injection en apr_dbd_oracle: neutralización inadecuada de elementos especiales utilizados en un comando SQL (“SQL Injection”) en una vulnerabilidad de Apache Portable Runtime Utility a través del proveedor apr_dbd_oracle. Este problema afecta a Apache Portable Runtime Utility: de 1.6.0 a 1.6.3. Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.
  • SECURITY: CVE-2026-32327: Apache Portable Runtime Utility: bloqueo por recursión en la pila XML de apr-util: un error en la versión 1.6.3 de APR-util (y anteriores) permite un ataque de recursión en la pila contra cualquier consumidor de bibliotecas que analiza XML de fuentes no confiables y que usa la función apr_xml_quote_elem(). Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.
  • SECURITY: CVE-2025-49506: apr_password_validate() es vulnerable a ataques de temporización APR-util versiones 1.6.3 (y anteriores) la función apr_password_validate() no era de tiempo constante en cuanto a las comparaciones de hashes o contraseñas, lo que potencialmente podía filtrar su contenido mediante un canal lateral de temporización de ataques, especialmente en plataformas sin crypt() como Windows, BeOS, NetWare o Android. Se recomienda a los usuarios actualizar a la versión 1.6.4, que corrige el problema.