PT-2026-36811 · Apache+4 · Apache Http Server+4

·

CVE-2026-23918

·

Publicado

2025-12-10

·

Atualizado

2026-07-27

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache HTTP Server versão 2.4.66
Description Um erro de double free (liberação dupla de memória) existe na implementação do protocolo HTTP/2. Um double free ocorre quando o software tenta liberar o mesmo espaço de memória duas vezes, o que pode corromper as estruturas do heap. Esta falha permite que um invasor remoto não autenticado execute código arbitrário ou cause a negação de serviço enviando tráfego HTTP/2 especialmente manipulado. O problema é particularmente crítico para servidores que lidam com múltiplos locatários ou conteúdo gerado por usuários, pois os invasores podem estabelecer inúmeras conexões e fluxos para acionar a falha. Métodos de autenticação padrão, como autenticação básica ou autenticação de proxy reverso, não impedem o estabelecimento das conexões HTTP/2 maliciosas necessárias para a exploração.
Recommendations Atualize o Apache HTTP Server para a versão 2.4.67 ou posterior.

Exploit

Correção

DoS

RCE

NULL Pointer Dereference

Multiple Releases of Same Resource or Handle

Double Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06305
BDU:2026-06409
BIT-APACHE-2026-23918
CVE-2026-23918
OPENSUSE-SU-2026:10785-1
OPENSUSE-SU-2026:21115-1
RHSA-2026:13938
SUSE-SU-2026:2103-1
SUSE-SU-2026:2104-1
SUSE-SU-2026:22199-1
SUSE-SU-2026:22209-1
SUSE-SU-2026:2686-1
USN-8239-1

Produtos afetados

Apache Http Server
Linuxmint
Apple Macos
Red Os
Ubuntu