Обновление безопасности: Выпущены RPM- и DEB-пакеты apr-util 1.6.5

apr-util 1.6.5 добавлен в репозиторий CodeIT. Пакеты собраны для RHEL, CentOS, AlmaLinux, Rocky Linux и Oracle Linux 7, 8, 9 и 10, а также для Ubuntu 22.04 и 24.04.

Это обновление устраняет уязвимости. Рекомендуется обновиться.

Основные изменения:

  • Исправлены ошибки компиляции oracle DBD, добавленные в 1.6.4. PR 70170.
  • apr_brigade: Разделение последней LF в apr_brigade_split_line больше не выполняется, чтобы не создавать пустой бакет. PR 64273
  • apr_brigade: Бакеты метаданных теперь игнорируются в apr_brigade_split_line, apr_brigade_flatten и apr_brigade_to_iovec, исправляя возможное неопределённое поведение. PR 68278
  • apr_crypto_openssl: Совместимость с OpenSSL 3.
  • apr_crypto_openssl: Используется OPENSSL_init_crypto() для инициализации OpenSSL в версиях 1.1+.
  • apr_memcache: Исправлен поиск имени, чтобы поддерживались и IPv6, и IPv4.
  • configure: Исправлено обнаружение Berkeley DB компиляторами, которые требуют строгую совместимость с C99. PR 66396.

Исправленные уязвимости:

  • SECURITY: CVE-2026-34502: Переполнение буфера в куче в клиенте memcached APR: уязвимость переполнения буфера на основе кучи в клиенте Apache Portable Runtime Utility memcached. Эта проблема затрагивает Apache Portable Runtime Utility: начиная с 1.3.0 и по 1.6.3 включительно.
  • SECURITY: CVE-2026-34501: Apache Portable Runtime Utility: Переполнение буфера в куче в клиенте redis APR: уязвимость переполнения буфера на основе кучи в клиенте Apache Portable Runtime Utility redis. Эта проблема затрагивает Apache Portable Runtime Utility: начиная с 1.6.0 и по 1.6.3 включительно. Пользователям рекомендуется выполнить обновление до версии 1.6.4, которая устраняет проблему.
  • SECURITY: CVE-2026-34191: Apache Portable Runtime Utility: SQL Injection в apr_dbd_oracle: Недостаточная нейтрализация специальных элементов, используемых в команде SQL («SQL Injection»), в уязвимости Apache Portable Runtime Utility через провайдер apr_dbd_oracle. Эта проблема затрагивает Apache Portable Runtime Utility: начиная с 1.6.0 и по 1.6.3 включительно. Пользователям рекомендуется выполнить обновление до версии 1.6.4, которая устраняет проблему.
  • SECURITY: CVE-2026-32327: Apache Portable Runtime Utility: аварийное завершение из‑за рекурсии в XML-стеке в apr-util: ошибка в APR-util версии 1.6.3 (и более ранних) позволяет атаковать рекурсией в стеке любого потребителя библиотек, который выполняет разбор XML из ненадёжных источников и использует функцию apr_xml_quote_elem(). Пользователям рекомендуется выполнить обновление до версии 1.6.4, которая устраняет проблему.
  • SECURITY: CVE-2025-49506: apr_password_validate() уязвима к атаке по времени APR-util версии 1.6.3 (и более ранние) функция apr_password_validate() не выполняла сравнение хэшей или паролей за постоянное время, что потенциально могло раскрывать их содержимое через побочный канал по времени атаки, особенно на платформах без crypt() таких как Windows, BeOS, NetWare или Android. Пользователям рекомендуется выполнить обновление до версии 1.6.4, которая устраняет проблему.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *