关键的 Apache HTTP 服务器漏洞导致数百万台服务器暴露于 RCE 攻击中
ApacheHTTP服务器发布关键安全更新2.4.67版本,修复了五个安全漏洞。其中最严重的是CVE-2026-23918,一个高危远程代码执行漏洞,影响2.4.66版本,源于HTTP/2协议实现中的内存损坏问题。另一中等严重漏洞CVE-2026-24072允许本地用户读取任意文件。建议管理员立即升级至最新版本,或采取临时禁用HTTP/2等缓解措施。
Apache软件基金会刚刚发布了一项关键安全更新,为全球广泛使用的Apache HTTP服务器打上了重要补丁。这次发布的2.4.67版本,一口气修复了五个安全漏洞,其中包含一个危险级别相当高的远程代码执行漏洞。如果你还在运行2.4.66或更早的版本,那么升级这件事,恐怕得立刻提上日程了。
这次修复的漏洞中,最需要警惕的是编号为CVE-2026-23918的漏洞。它的CVSS基础评分达到了8.8分,属于高危级别。问题出在Apache的HTTP/2协议实现中,具体来说,是在处理“早期流重置”序列时,触发了一个双重释放内存损坏漏洞。
简单解释一下,所谓“双重释放”,就是程序试图两次释放同一块内存区域。这会导致堆内存结构被破坏,攻击者有可能借此操控程序的执行流程,最终实现远程代码执行。值得注意的是,这个漏洞仅影响2.4.66这一个版本。它最初由striga.ai的Bartlomiej Dmitruk和isec.pl的Stanislaw Strzalkowski在2025年12月10日报告,Apache安全团队在次日(12月11日)的修订中便完成了修复,最终随着2026年5月4日的2.4.67版本一同发布。
另一个值得关注的漏洞是CVE-2026-24072,被评定为中等严重性。它涉及`mod_rewrite`模块在使用`ap_expr`表达式评估时的问题。这个漏洞允许本地用户通过`.htaccess`文件,以httpd进程的权限读取服务器上的任意文件,实质上是一种权限提升。它影响2.4.66及更早版本,由研究人员y7syeu于2026年1月20日报告。
其他被修复的漏洞
除了上述两个,2.4.67更新还一并解决了三个严重性相对较低的问题:
- CVE-2026-28780:一个位于`mod_proxy_ajp`模块`ajp_msg_check_header()`函数中的堆缓冲区溢出漏洞。如果`mod_proxy_ajp`连接到一个恶意的AJP服务器,该服务器可以发送特制的AJP消息,导致模块在堆缓冲区末尾写入4个攻击者控制的字节。该漏洞由四位研究人员在2026年2月至3月期间独立报告。
- CVE-2026-29168:`mod_md`模块中OCSP响应处理程序的一个资源耗尽漏洞。由于缺乏上限,攻击者可以通过发送超大的OCSP响应数据来耗尽服务器资源。该漏洞影响2.4.30至2.4.66版本,由艾斯尔研究公司的帕维尔·科胡特于2026年3月2日报告。
- CVE-2026-29169:`mod_da v_lock`模块中的一个空指针解引用漏洞,攻击者可通过恶意制作的请求导致服务器崩溃。需要特别说明的是,`mod_da v_lock`模块并非`mod_da v`或`mod_da v_fs`的内部模块——它目前已知的唯一用途是服务于1.2.0版本之前的Apache Subversion (`mod_da v_svn`)。因此,如果无法立即升级,管理员可以通过直接移除`mod_da v_lock`模块来临时缓解此漏洞。
立即采取的缓解措施
考虑到Apache HTTP服务器在全球基础设施中的巨大部署量,CVE-2026-23918带来的远程代码执行风险不容小觑。管理员应立即评估并采取以下行动:
- 升级至Apache HTTP Server 2.4.67:这是修复所有五个漏洞最彻底、最推荐的方式。
- 临时禁用HTTP/2:如果因故无法立即升级,为降低CVE-2026-23918的暴露风险,可考虑暂时禁用HTTP/2协议。
- 移除`mod_da v_lock`模块:如果确认环境中未使用该模块(例如,未运行旧版Subversion),可将其移除作为CVE-2026-29169的临时应对措施。
- 审计`.htaccess`文件权限:在存在本地用户访问风险的环境中,应严格审计和限制`.htaccess`文件的权限,以防范CVE-2026-24072漏洞被利用。


































