➡️Из очень важного, исправлена уязвимость CVE-2026-23918, дающая возможность удалённого доступа (RCE) с помощью "double-free" бага.
➡️Также исправлена уязвимость CVE-2026-24072, которая допускала повышение привелегий и затрагивала различные модули Apache HTTP версий 2.4.66 и ниже, позволяя локальным авторам файлов .htaccess читать файлы с привилегиями пользвоателя httpd.
▶️Исправлена уязвимость CVE-2026-28780, переполнения буфера в куче в модуле mod_proxy_ajp веб-сервера Apache HTTP Server. Если модуль mod_proxy_ajp устанавливает соединение со вредоносным AJP-сервером, этот сервер может отправить в ответ вредоносное AJP-сообщение, что приведет к записи 4 байтов, контролируемых злоумышленником, за пределами выделенного в куче буфера.
▶️Исправлена уязвимость CVE-2026-29168, «Выделение ресурсов без ограничений или регулирования» в модуле mod_md веб-сервера Apache HTTP Server, эксплуатируемая посредством данных OCSP-ответов.
▶️Исправлена уязвимость CVE-2026-33006, Атака по времени на модуль mod_auth_digest в Apache HTTP Server 2.4.66 позволяет удаленному злоумышленнику обойти Digest-аутентификацию.
Полный список можно посмотреть здесь, но перед этим рекомендуем сделать:
sudo apt update && sudo apt upgrade apache2
