Το Apache Software Foundation (ASF) κυκλοφόρησε ενημερώσεις ασφαλείας για την αντιμετώπιση ευπαθειών στον HTTP Server, συμπεριλαμβανομένης μιας σοβαρής ευπάθειας που θα μπορούσε ενδεχομένως να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα (RCE).

Η ευπάθεια, που παρακολουθείται ως CVE-2026-23918 (CVSS βαθμολογία: 8.8), έχει περιγραφεί ως περίπτωση “double free and possible RCE” στη διαχείριση του πρωτοκόλλου HTTP/2. Το πρόβλημα αυτό επηρεάζει τον Apache HTTP Server 2.4.66 και έχει διορθωθεί στην έκδοση 2.4.67.
Ο συνιδρυτής της Striga.ai, Bartlomiej Dmitruk, και ο ερευνητής της ISEC.pl, Stanislaw Strzalkowski, ανακάλυψαν και ανέφεραν υπεύθυνα την εν λόγω ευπάθεια.
Δείτε επίσης: Ευπάθεια του MetInfo CMS αξιοποιείται για επιθέσεις RCE
Ο Dmitruk δήλωσε στο The Hacker News ότι η CVE-2026-23918 είναι μια κρίσιμη ευπάθεια, καθώς μπορεί να αξιοποιηθεί για την επίτευξη denial-of-service (DoS) και για απομακρυσμένη εκτέλεση κώδικα (RCE). Όπως προαναφέραμε, η ευπάθεια είναι μια περίπτωση double-free στον Apache httpd 2.4.66 mod_http2, συγκεκριμένα στο stream cleanup path του h2_mplx.c. Το σφάλμα ενεργοποιείται όταν ένας client στέλνει ένα HTTP/2 HEADERS frame αμέσως μετά από RST_STREAM με non-zero error code στο ίδιο stream, πριν ο multiplexer καταγράψει το stream.
Δύο nghttp2 callbacks ενεργοποιούνται στη συνέχεια, on_frame_recv_cb για το RST και on_stream_close_cb για το κλείσιμο. Και τα δύο καταλήγουν να καλούν το h2_mplx_c1_client_rst -> m_stream_cleanup, το οποίο προσθέτει τον ίδιο h2_stream pointer στο spurge cleanup array δύο φορές. Όταν το c1_purge_streams επαναλαμβάνει αργότερα το spurge και καλεί το h2_stream_destroy -> apr_pool_destroy σε κάθε είσοδο, το δεύτερο call χτυπά μνήμη που έχει ήδη απελευθερωθεί.

Apache HTTP/2: Πώς φτάνουμε στο DoS και το RCE;
Ο Dmitruk πρόσθεσε ότι μια επίθεση DoS είναι απλή και λειτουργεί σε οποιοδήποτε προεπιλεγμένο deployment με mod_http2 και multi-threaded MPM, ενώ το RCE path απαιτεί ένα Apache Portable Runtime (APR) με τον mmap allocator, ο οποίος είναι ο προεπιλεγμένος σε Debian-derived συστήματα και στο επίσημο httpd Docker image.
Δείτε επίσης: Το AI εντόπισε σφάλματα 20 ετών σε PostgreSQL και MariaDB
Ο Dmitruk εξήγησε ότι πώς είναι δυνατή η denial-of-service επίθεση: μία σύνδεση TCP, δύο frames, απουσία authentication, απουσία special headers και specific URL, και ο worker κρασάρει. Η Apache τον επανεκκινεί, αλλά κάθε αίτηση στον κρασαρισμένο worker απορρίπτεται, και το μοτίβο μπορεί να διατηρηθεί όσο ο επιτιθέμενος συνεχίζει να στέλνει.
Το δεύτερο αποτέλεσμα είναι η απομακρυσμένη εκτέλεση κώδικα. Ένα ψεύτικο h2_stream struct στο freed virtual address δείχνει το freed virtual address στο system() και χρησιμοποιεί το scoreboard memory του Apache ως stable container για τις ψεύτικες δομές και την εντολή. Το scoreboard βρίσκεται σε σταθερή διεύθυνση για τη διάρκεια ζωής του διακομιστή, ακόμη και με ASLR, κάτι που καθιστά το RCE path πρακτικό. Οι συνήθεις επιφυλάξεις ισχύουν: η πρακτική εκμετάλλευση απαιτεί διαρροή πληροφοριών για το system() και τα scoreboard offsets.
Ο Dmitruk επίσης επεσήμανε ότι το MPM prefork δεν επηρεάζεται από το σφάλμα. Ωστόσο, ο ερευνητής προειδοποίησε ότι η επιφάνεια επίθεσης είναι μεγάλη καθώς το mod_http2 περιλαμβάνεται σε default builds και το HTTP/2 είναι ευρέως ενεργοποιημένο σε production deployments.

Λόγω της σοβαρότητας του σφάλματος, οι χρήστες συνιστάται να εφαρμόσουν τις τελευταίες διορθώσεις για βέλτιστη προστασία.
Δείτε επίσης: Το WhatsApp αποκαλύπτει ευπάθειες file spoofing και URL scheme
Συμπερασματικά, η ευπάθεια CVE-2026-23918 αναδεικνύει για ακόμη μία φορά πόσο κρίσιμη είναι η συνεχής παρακολούθηση και άμεση εφαρμογή ενημερώσεων ασφαλείας σε βασικές υποδομές όπως ο Apache HTTP Server. Παρότι η εκμετάλλευσή της για πλήρη απομακρυσμένη εκτέλεση κώδικα απαιτεί συγκεκριμένες προϋποθέσεις, η δυνατότητα πρόκλησης επιθέσεων denial-of-service με σχετικά απλό τρόπο καθιστά το πρόβλημα ιδιαίτερα σοβαρό για οργανισμούς που βασίζονται σε HTTP/2 deployments. Η ευρεία χρήση του Apache σε παραγωγικά περιβάλλοντα αυξάνει σημαντικά τον δυνητικό αντίκτυπο της ευπάθειας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η έγκαιρη ανταπόκριση του Apache Software Foundation με την κυκλοφορία της έκδοσης 2.4.67 υπογραμμίζει τη σημασία της συνεργασίας μεταξύ της κοινότητας ασφάλειας και των προγραμματιστών λογισμικού. Για τους διαχειριστές συστημάτων, η άμεση αναβάθμιση αποτελεί μονόδρομο, ενώ παράλληλα κρίνεται απαραίτητος ο τακτικός έλεγχος της διαμόρφωσης των servers και η υιοθέτηση πρακτικών προληπτικής ασφάλειας. Σε ένα διαρκώς εξελισσόμενο τοπίο κυβερνοαπειλών, η πρόληψη και η ταχύτητα αντίδρασης παραμένουν τα πιο αποτελεσματικά μέσα προστασίας.
