Aller au contenu
Kreomnis.Vigie
CVE-2026-56154Critique9.8

Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)

Publiée le 02/10/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 02/10/2026 · fenêtre 1 octobre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.

Correctifs et mises à jour recommandés par l’éditeur
5 CVE dans cet advisory
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Apache HTTP Server

Le contexte

Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent potentiellement des crash, exécution de code, ou contournement de sécurité.

Vecteur d'attaque

surface web exposée + requêtes HTTP/HTTPS malveillantes

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Apache HTTP Server | mod_http2: 2.4.0 - 2.4.68 ; mod_ssl: 2.4.0 - 2.4.68 ; mod_rewrite lookahead: 2.4.0 - 2.4.68 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs et mises à jour recommandés par l’éditeur

Les vulnérabilités

CVE-2026-56154 : Use After Free dans mod_rewrite

Apache HTTP Server · CVSS 9.8

Use After Free vulnerability dans mod_rewrite lors de l’utilisation du lookahead.

Impact : Potentiel crash et exécution locale dépendant du contexte

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-57941 : Use After Free dans mod_http2

Apache HTTP Server · CVSS 9.8

Use After Free vulnerability in mod_http2 via shared session->bbtmp re-entrancy.

Impact : Crash et potentielle exécution de code selon contexte

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-59797 : Privilege Management dans mod_ssl

Apache HTTP Server · CVSS 9.8

Improper Privilege Management vulnerability in mod_ssl via SSLRequire and file-related expressions.

Impact : Potentiel élévation de privilèges au niveau du serveur

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-93546 : Integer overflow

Apache HTTP Server / mod_dav_fs · CVSS 8.8

Integer overflow dans mod_dav_fs susceptible de crash du processus et corruption persistante.

Impact : Crash et corruption potentielle

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-73636 : Authentication bypass via capture-replay in digest auth

Apache HTTP Server · CVSS 8.1

Authentication bypass by capture-replay in mod_auth_digest.

Impact : Accès non autorisé via interception des credentials

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Mettre à jour Apache HTTP Server et modules vers les versions corrigées dès que possible.
  • Appliquer les configurations recommandées et restreindre l’exposition des services Apache sur Internet lorsque possible.

Ce qu'il faut retenir

Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.

Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#apache-http-server#use-after-free#privilege-management-dans#integer-overflow#authentication-bypass-via