Apache HTTP Server - CVE-2026-57941
Date de publication :
Il s'agit d'une vulnérabilité dans le module mod_http2 d'Apache HTTP Server.
Apache HTTP Server est un serveur web open source développé par l'Apache Software Foundation. Il sert des contenus statiques et dynamiques via HTTP et HTTPS. Il peut aussi être utilisé comme reverse proxy et comme frontal d'applications. Il fonctionne par modules, comme mod_http2 pour le protocole HTTP/2.
Ce module implémente le protocole HTTP/2. Le défaut est une utilisation de mémoire après libération (use-after-free). Il provient d'une ré-entrance sur le tampon partagé session->bbtmp de la session HTTP/2. Cette ré-entrance entraîne une écriture mémoire hors limites (wild write). Le serveur doit avoir le module mod_http2 chargé et le protocole HTTP/2 activé. Le score CISA-ADP retient une attaque par le réseau, de faible complexité et sans authentification. L'éditeur classe la faille en sévérité modérée.
Elle permet une corruption de la mémoire du processus serveur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-416 : Use After Free
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Apache HTTP Server versions 2.4.0 jusqu'à 2.4.68