Apache HTTP Server - CVE-2026-57941

Date de publication :

Il s'agit d'une vulnérabilité dans le module mod_http2 d'Apache HTTP Server.

Apache HTTP Server est un serveur web open source développé par l'Apache Software Foundation. Il sert des contenus statiques et dynamiques via HTTP et HTTPS. Il peut aussi être utilisé comme reverse proxy et comme frontal d'applications. Il fonctionne par modules, comme mod_http2 pour le protocole HTTP/2.

Ce module implémente le protocole HTTP/2. Le défaut est une utilisation de mémoire après libération (use-after-free). Il provient d'une ré-entrance sur le tampon partagé session->bbtmp de la session HTTP/2. Cette ré-entrance entraîne une écriture mémoire hors limites (wild write). Le serveur doit avoir le module mod_http2 chargé et le protocole HTTP/2 activé. Le score CISA-ADP retient une attaque par le réseau, de faible complexité et sans authentification. L'éditeur classe la faille en sévérité modérée.

Elle permet une corruption de la mémoire du processus serveur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-416 : Use After Free

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Apache HTTP Server versions 2.4.0 jusqu'à 2.4.68

Solutions ou recommandations

Branche 2.4 : Apache HTTP Server versions 2.4.69 et supérieures