# CVE-2026-56154 : Multiple vulnerabilities in Apache HTTP Server (mod_http2, mod_ssl, mod_rewrite, etc.)

> Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent…

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-56154-apache-http-server
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : Apache HTTP Server
- Produits : Apache HTTP Server
- Correctif disponible : non · PoC public : non · Exploitée : non
- Publiée le 2 octobre 2026 · Kreomnis Vigie
- Issue du bulletin du 2 octobre 2026 (1 octobre 2026)
- Mots clés : apache-http-server, use-after-free, privilege-management-dans, integer-overflow, authentication-bypass-via

## Action recommandée

Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.

## 5 CVE dans cet advisory

- CVE-2026-57941 (Apache HTTP Server) · CVSS 9.8 : Use After Free dans mod_http2
- CVE-2026-59797 (Apache HTTP Server) · CVSS 9.8 : Privilege Management dans mod_ssl
- CVE-2026-56154 (Apache HTTP Server) · CVSS 9.8 : Use After Free dans mod_rewrite
- CVE-2026-93546 (Apache HTTP Server / mod_dav_fs) · CVSS 8.8 : Integer overflow
- CVE-2026-73636 (Apache HTTP Server) · CVSS 8.1 : Authentication bypass via capture-replay in digest auth

## Le contexte

Affections par des vulnérabilités dans Apache HTTP Server: Use After Free dans mod_http2 (2.4.0 à 2.4.68), Improper Privilege Management dans mod_ssl, Use After Free dans mod_rewrite, et d’autres issues chainées. Elles permettent potentiellement des crash, exécution de code, ou contournement de sécurité.

## Vecteur d'attaque

surface web exposée + requêtes HTTP/HTTPS malveillantes

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Apache HTTP Server | mod_http2: 2.4.0 - 2.4.68 ; mod_ssl: 2.4.0 - 2.4.68 ; mod_rewrite lookahead: 2.4.0 - 2.4.68 | non communiquée |

Non affecté : voir l'avis de l'éditeur

Statut du correctif : Correctifs et mises à jour recommandés par l’éditeur

## Les vulnérabilités

### CVE-2026-56154 : Use After Free dans mod_rewrite

Apache HTTP Server · CVSS 9.8

Use After Free vulnerability dans mod_rewrite lors de l’utilisation du lookahead.

Impact : Potentiel crash et exécution locale dépendant du contexte

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-57941 : Use After Free dans mod_http2

Apache HTTP Server · CVSS 9.8

Use After Free vulnerability in mod_http2 via shared session->bbtmp re-entrancy.

Impact : Crash et potentielle exécution de code selon contexte

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-59797 : Privilege Management dans mod_ssl

Apache HTTP Server · CVSS 9.8

Improper Privilege Management vulnerability in mod_ssl via SSLRequire and file-related expressions.

Impact : Potentiel élévation de privilèges au niveau du serveur

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-93546 : Integer overflow

Apache HTTP Server / mod_dav_fs · CVSS 8.8

Integer overflow dans mod_dav_fs susceptible de crash du processus et corruption persistante.

Impact : Crash et corruption potentielle

`CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-73636 : Authentication bypass via capture-replay in digest auth

Apache HTTP Server · CVSS 8.1

Authentication bypass by capture-replay in mod_auth_digest.

Impact : Accès non autorisé via interception des credentials

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Mettre à jour Apache HTTP Server et modules vers les versions corrigées dès que possible.
- Appliquer les configurations recommandées et restreindre l’exposition des services Apache sur Internet lorsque possible.

## Ce qu'il faut retenir

Appliquez les correctifs Apache et les configurations sécurisées recommandées par les bulletins officiels.

Analyse issue du bulletin de veille Kreomnis du 2 octobre 2026 (fenêtre : 1 octobre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GHSA advisories](https://github.com/advisories) (vendor)
- [NVD data](https://nvd.nist.gov/vuln/detail/CVE-2026-57941) (nvd)
- [CVE-2026-57941 : source primaire](https://github.com/advisories/GHSA-w59m-qjff-crxx) (nvd)
- [CVE-2026-59797 : source primaire](https://github.com/advisories/GHSA-qp6v-989p-mw9v) (nvd)
- [CVE-2026-56154 : source primaire](https://github.com/advisories/GHSA-f5cw-5j88-wxxc) (nvd)
- [CVE-2026-93546 : source primaire](https://github.com/advisories/GHSA-x37v-wq26-vjw7) (nvd)
- [CVE-2026-73636 : source primaire](https://github.com/advisories/GHSA-x3h4-7828-fv9v) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-56154-apache-http-server. Analyse à usage défensif uniquement.
