Apache MINA、HTTP Server 中已修补的关键高重漏洞
Apache软件基金会发布安全更新,修复了HTTPServer和MINA项目中的多个高危漏洞。其中HTTPServer修复了11个安全缺陷,包括可导致远程代码执行或拒绝服务的HTTP/2协议与AJP模块漏洞。MINA则修复了此前补丁不完整的问题,需升级后额外配置以杜绝反序列化风险。相关用户应尽快评估并安排升级。
周一,Apache软件基金会发布了一系列安全更新,为HTTP Server和MINA项目中的十余个漏洞打上了补丁。这其中,不乏可导致远程代码执行(RCE)的高危甚至严重级别问题,值得所有相关管理员和技术人员高度关注。
Apache HTTP Server 2.4.67:修复11个安全漏洞
最新发布的Apache HTTP Server 2.4.67版本,一口气修复了11个安全缺陷,其中10个影响所有先前的版本。可以说,这是一次至关重要的安全维护更新。
首先需要警惕的是CVE-2026-23918。这个漏洞存在于HTTP/2协议处理过程中,是一个“双自由”类型的问题,并可能进一步导致远程代码执行。攻击者通过触发一个早期重置,就有可能使服务器陷入拒绝服务(DoS)状态,甚至有机会执行任意代码,危害等级不言而喻。
紧随其后的另一个高危漏洞是CVE-2026-28780。这是一个堆缓冲区溢出漏洞,位于AJP(Apache JServ Protocol)消息处理模块中。远程攻击者通过发送特制的AJP消息,同样可能引发DoS或实现代码执行。
除了这两个最引人注目的RCE相关漏洞,本次更新还修复了多个可能导致拒绝服务或信息泄露的问题:
- 可导致拒绝服务(DoS)的漏洞:CVE-2026-29168、CVE-2026-29169、CVE-2026-33007。
- 可导致信息泄露的漏洞:CVE-2026-24072、CVE-2026-33857、CVE-2026-34032、CVE-2026-34059。
此外,还有两个值得注意的修复:一是CVE-2026-33523,涉及CRLF序列的不当中和,允许攻击者操纵HTTP响应;二是CVE-2026-33006,一个可能被用于绕过Digest身份验证的定时侧通道漏洞。
Apache MINA同步更新:修复不完整补丁
同一天,Apache也为其网络应用框架MINA发布了2.2.7和2.1.12版本。这次更新主要修复了之前版本中两个未能彻底解决问题的“不完整补丁”,它们原本针对的都是关键严重性漏洞。
第一个是CVE-2026-42778。它被描述为对先前漏洞CVE-2026-41409修复的不完整。而CVE-2024-52046则是对该漏洞中可利用的RCE数据进行不安全反序列化修复的补充。
第二个是CVE-2026-42779。这是对另一个漏洞CVE-2026-41635的不完整修复。原修复存在缺陷,可能导致允许列表被绕过,从而为代码执行打开大门。
Apache特别强调,在升级到已打补丁的MINA版本后,组织需要采取一个额外步骤:必须明确配置允许在ObjectSerializationDecoder实例中接受的类。这一步对于确保补丁完全生效、杜绝反序列化攻击风险至关重要。
总的来说,无论是广泛使用的HTTP Server还是作为底层框架的MINA,此次修复的漏洞都具备相当高的威胁性。对于依赖这些组件的系统和应用而言,尽快评估影响并安排升级,是当前安全运维工作中的一项紧迫任务。


































