Apache httpd 2.4.69 добавлен в репозиторий CodeIT, собран с поддержкой HTTP/2 (mod_http2), Brotli, TLS 1.3 и ALPN, с использованием OpenSSL 4.0.3. Пакеты собраны для RHEL, CentOS, AlmaLinux, Rocky Linux и Oracle Linux 7, 8, 9 и 10, а также для Ubuntu 22.04 и 24.04.
Это обновление устраняет уязвимости. Рекомендуется обновиться.
Начиная с 2.4.69 mod_ssl собирается с API OpenSSL 3.0 вместо 1.1.1 (OPENSSL_API_COMPAT повышен с 1.1.1 до 3.0.0), поскольку в OpenSSL 4.0 удалены возможности, объявленные устаревшими до 3.0. Вместе с этим убрана поддержка SRP (TLS-SRP, RFC 5054): директив SSLSRPVerifierFile и SSLSRPUnknownUserSeed больше нет, поэтому удалите их из конфигурации до обновления, иначе httpd не запустится; переменные SSL_SRP_USER и SSL_SRP_USERINFO больше не устанавливаются. API ENGINE в этих пакетах был отключён и раньше.
mod_http2 в RPM-пакетах теперь собирается из исходников httpd, как это уже делается в DEB-пакетах и в apache2 самой Ubuntu, а не из отдельного проекта mod_h2. Пакет сохраняет имя mod_http2 и теперь имеет версию httpd, поэтому dnf или yum обновляют mod_http2 2.0.42 до него сами: ничего удалять заранее не нужно, а изменённый 10-h2.conf сохраняется.
Для этой версии httpd доступен HTTP/3 через mod_http3 — экспериментальный модуль в отдельном пакете:
- RPM, EL8 и новее: dnf install mod_http3
- RPM, EL7: yum install mod_http3
- DEB: apt install libapache2-mod-http3
Модуль загружается сразу после установки, а сам HTTP/3 включается для каждого виртуального хоста. Отредактируйте пример vhost из пакета (ServerName и сертификат): на EL это /etc/httpd/vhosts.d/http3-vhost.conf, который httpd.conf по умолчанию не подключает, поэтому добавьте IncludeOptional vhosts.d/*.conf; в Ubuntu выполните a2ensite http3-vhost. Затем перезагрузите httpd и откройте 443/udp в межсетевом экране, так как QUIC работает поверх UDP.
Основные изменения:
- Исправлен значок tar в документации так, чтобы фон был прозрачным. PR 70238.
- mod_ssl: Исправлены макросы совместимости OpenSSL для X509_get0_notBefore, X509_get0_notAfter и X509_get0_serialNumber с OpenSSL < 1.1. PR 70205.
- mod_cgid, mod_ssl, mod_md: Различные исправления по усилению защиты.
- mod_md: MDServerStatus теперь отключён по умолчанию.
- mod_auth_digest: Исправлена совместимость с AuthName на основе выражений. PR 59039.
- mod_auth_digest.c: Удалена поддержка RFC 2069; переработано управление разделяемой памятью и обработка client nonce; mutex «authdigest-opaque» больше не нужен.
- mod_lbmethod_heartbeat: Используется безопасный разбор целых чисел с проверкой диапазона, вместо atoi().
- core: Отклоняются управляющие символы в reason phrase промежуточных ответов. Принимается только пробел как разделитель статуса кода.
- mod_substitute: Исправлено SubstituteMaxLineLength так, чтобы оно отклоняло значения, слишком большие для суффикса K/M/G.
- mod_substitute: Исправлено падение или некорректное поведение при загрузке директивы Substitute с отсутствующим завершающим разделителем.
- mod_dir: Исправлено падение в fixup_dir для запроса, который не сопоставлен ни одному типу. PR68527.
- mod_http2: Не удаляется ответ, находящийся в обработке, когда клиент отправляет graceful GOAWAY (error code 0), при этом потоки, которые он открыл, всё ещё обрабатываются. Сессия теперь дожидается обработки открытых потоков, а не сразу завершает их, что асинхронные MPM затрагивают намного чаще, чем event. Это исправляет ответ, который тихо отбрасывался; соответствует RFC 9113.
- mod_md: Совместимость с OpenSSL 4.
- pytest_suite: Перенос старого PERL-фреймворка тестирования на Python и pytest. Теперь включён в исходное дерево в ./test
Исправленные уязвимости:
- SECURITY: CVE-2026-93546: mod_dav_fs namespace overflow Integer overflow in mod_dav_fs in Apache HTTP Server through 2.4.68 allows an authenticated WebDAV client with write access to crash worker processes and persistently corrupt a directory’s property database via PROPPATCH requests declaring many XML namespaces.
- SECURITY: CVE-2026-79768: mod_userdir: устранена утечка информации. Устранена уязвимость эквивалентности путей «/./» (каталог с одной точкой) в модуле mod_userdir в Apache HTTP Server при настройке абсолютной директивы UserDir без wildcard (вторая форма). Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-73637: mod_auth_digest: исправлена DoS-атака — устранено использование после освобождения в mod_auth_digest в Apache Software Foundation Apache HTTP Server до 2.4.69 на всех платформах, из‑за чего незаверенный удалённый клиент мог повреждать состояние аутентификации через параллельные запросы Digest-аутентификации при включённой AuthDigestNcCheck или установленном AuthDigestNonceLifetime в 0.
- SECURITY: CVE-2026-73636: mod_auth_digest one-time-nonce replay attack Authentication bypass by capture-replay in mod_auth_digest in Apache Software Foundation Apache HTTP Server 2.4.x on all platforms allows a man-in-the-middle (MITM) attacker to replay captured digest authentication credentials via crafted requests that trigger garbage collection of the client’s shared memory entry when AuthDigestNonceLifetime is set to 0. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-63718: mod_proxy_uwsgi: устранено сокрытие ответа Transfer-Encoding. Исправлено некорректное интерпретирование HTTP-запросов («HTTP Request/Response Smuggling») в уязвимости сокрытия ответа в Apache HTTP Server через mod_proxy_uwsgi и сформированный ответ uwsgi с Transfer-Encoding. Проблема затрагивает Apache HTTP Server: от 2.4.30 до 2.4.68.
- SECURITY: CVE-2026-63686: mod_xml2enc crash on charset conversion failure A NULL pointer dereference in mod_xml2enc in Apache Software Foundation Apache HTTP Server before 2.4.69 on all platforms allows an untrusted backend server to cause a denial of service via a proxied response with a charset whose conversion partially succeeds then fails. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-63292: mod_vhost_alias stack overflow Stack-based buffer overflow in mod_vhost_alias in Apache Software Foundation Apache HTTP Server through 2.4.68 on all platforms allows a remote client to cause a denial of service or potentially execute arbitrary code via an HTTP request with a Host header exceeding 8192 bytes when VirtualDocumentRoot uses a hostname format specifier and LimitRequestFieldSize is raised above the default. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-63045: mod_proxy_ftp PASV address handling Improper validation of FTP PASV reply address in mod_proxy_ftp in Apache Software Foundation Apache HTTP Server through 2.4.68 on all platforms allows, in forward proxy configurations, an untrusted FTP server to cause the proxy to open a data connection to an arbitrary third-party host via a crafted PASV response. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-59797: mod_ssl SSLRequire allows .htaccess ap_expr file-function Improper Privilege Management vulnerability in Apache HTTP Server’s mod_ssl via SSLRequire and file-related expressions. This issue affects Apache HTTP Server: from 2.4.0 through 2.4.68.
- SECURITY: CVE-2026-59685: устранена запись за пределы буфера в ap_directory_walk() при Canonical-Name Rewrite для CASE_BLIND_FILESYSTEM. Исправлена уязвимость записи за пределы в Apache HTTP Server на Windows при обработке путей с именами 8.3, которые могут увеличиваться при расширении. Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-58415: mod_dav_fs: устранён доступ на чтение к базе свойств. Исправлено то, что внутренние файлы состояния в mod_dav_fs в Apache Software Foundation Apache HTTP Server до 2.4.69 на всех платформах были доступны внешним сторонам: теперь удалённый клиент не может читать dead properties WebDAV ресурсов, которым не выданы права на авторинг, через GET-запрос к каталогу состояния .DAV. Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-57941: mod_http2: устранены use-after-free и wild write через re-entrancy shared session->bbtmp. Исправлена уязвимость use-after-free в mod_http2 в Apache HTTP Server из‑за re-entrancy shared session->bbtmp. Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-56449: mod_proxy_html: устранено падение в dump_content. Исправлена уязвимость записи за пределы в mod_proxy_html в Apache HTTP Server при использовании сформированных тел HTTP-ответов. Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-56154: mod_rewrite: устранены use-after-free через %{LA-U:HTTP…}. Исправлена уязвимость use-after-free в mod_rewrite в Apache HTTP Server при использовании lookahead (%{LA-U:HTTP…}). Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-56153: mod_charset_lite: устранено переполнение кучи в finish_partial_char. Исправлена уязвимость записи за пределы в mod_charset_lite в Apache HTTP Server. Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-48005: mod_auth_digest: устранена атака повторной аутентификации. Исправлены отсутствующие проверки аутентификации в mod_auth_digest в Apache Software Foundation Apache HTTP Server до 2.4.69 на всех платформах, из‑за чего незаверенный удалённый клиент мог вызывать отказ в обслуживании (навязываемую повторную аутентификацию) через поддельные заголовки Authorization, когда Digest-аутентификация включена с AuthDigestNcCheck.
- SECURITY: CVE-2026-47360: mod_session: исправлено — cookie сессии не удаляется при внутреннем перенаправлении. Исправлена уязвимость раскрытия конфиденциальной информации недоверенному действующему лицу в модуле mod_session_cookie Apache HTTP Server.
- SECURITY: CVE-2026-46729: mod_heartmonitor: устранён отказ в обслуживании. Исправлена уязвимость dereference NULL-pointer в mod_heartmonitor в Apache HTTP Server через unicast listener. Проблема затрагивает Apache HTTP Server: от 2.4.0 до 2.4.68.
- SECURITY: CVE-2026-42528: mod_dav: устранено переполнение shared lock. Исправлена ошибка в расчёте памяти в mod_dav в Apache httpd 2.4.67 и более ранних версиях: теперь злоумышленник с правами на создание WebDAV locks не может приводить к сбою дочерние процессы сервера. Рекомендуется обновиться до версии 2.4.69, которая исправляет эту проблему
- SECURITY: CVE-2026-42356: устранён ограниченный RCE для некоторых внутренних перенаправлений на non-CGI файлы в CGI-директориях. Исправлена уязвимость установки неправильного обработчика в Apache HTTP Server, из‑за которой цели некоторых внутренних перенаправлений из CGI-программ могли также считаться CGI и выполняться. Цель должна уже находиться в каталоге, включённом для CGI, и не иметь другого расширения, понимаемого mod_mime. Проблема затрагивает Apache HTTP Server: от 2.4.60 до 2.4.68.
