Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)
Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.
- Apache HTTP Server
Le contexte
Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent potentiellement des crash, exécution de code, ou contournement de sécurité.
Vecteur d'attaque
surface web exposée + requêtes HTTP/HTTPS malveillantes
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Apache HTTP Server | mod_http2: 2.4.0 - 2.4.68 ; mod_ssl: 2.4.0 - 2.4.68 ; mod_rewrite lookahead: 2.4.0 - 2.4.68 | non communiquée |
Non affecté : voir l'avis de l'éditeur
Statut du correctif : Correctifs et mises à jour recommandés par l’éditeur
Les vulnérabilités
CVE-2026-56154 : Use After Free dans mod_rewrite
Apache HTTP Server · CVSS 9.8
Use After Free vulnerability dans mod_rewrite lors de l’utilisation du lookahead.
Impact : Potentiel crash et exécution locale dépendant du contexte
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-57941 : Use After Free dans mod_http2
Apache HTTP Server · CVSS 9.8
Use After Free vulnerability in mod_http2 via shared session->bbtmp re-entrancy.
Impact : Crash et potentielle exécution de code selon contexte
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-59797 : Privilege Management dans mod_ssl
Apache HTTP Server · CVSS 9.8
Improper Privilege Management vulnerability in mod_ssl via SSLRequire and file-related expressions.
Impact : Potentiel élévation de privilèges au niveau du serveur
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-93546 : Integer overflow
Apache HTTP Server / mod_dav_fs · CVSS 8.8
Integer overflow dans mod_dav_fs susceptible de crash du processus et corruption persistante.
Impact : Crash et corruption potentielle
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2026-73636 : Authentication bypass via capture-replay in digest auth
Apache HTTP Server · CVSS 8.1
Authentication bypass by capture-replay in mod_auth_digest.
Impact : Accès non autorisé via interception des credentials
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Recommandations
- Mettre à jour Apache HTTP Server et modules vers les versions corrigées dès que possible.
- Appliquer les configurations recommandées et restreindre l’exposition des services Apache sur Internet lorsque possible.
Ce qu'il faut retenir
Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.
Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie