CVE-2026-29167
Red Hat Security Advisory: Red Hat Hardened Images RPMs bug fix and enhancement update
Beschreibung
Verwundbarkeit durch Verwendung nach Freigabe in Apache HTTP Server mit mod_ldap bei der per-Verzeichnis-Konfiguration Dieses Problem betrifft den Apache HTTP Server: von Version 2.4.0 bis einschließlich 2.4.67. Es wird empfohlen, auf Version 2.4.68 zu aktualisieren, die das Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-416Variant
Use After Free
The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-23 07:10 UTC· nvd@nist.gov
- Translation: Title: Apache HTTP Server, Description: Vulnerabilidad Use After Free en el Servidor HTTP Apache con mod_ldap en la configuración por directorio. Este problema afecta al Servidor HTTP Apache: desde la 2.4.0 hasta la 2.4.67. Se recomienda a los usuarios actualizar a la versión 2.4.68, que corrige el problema.
- CVE Modified2026-06-08 23:17 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: http://www.openwall.com/lists/oss-security/2026/06/08/4
- New CVE Received2026-06-08 16:16 UTC· security@apache.org
- Description: Use After Free vulnerability in Apache HTTP Server with mod_ldap in per-directory configuration This issue affects Apache HTTP Server: from 2.4.0 through 2.4.67. Users are recommended to upgrade to version 2.4.68, which fixes the issue.
- CWE: CWE-416
- Reference: https://httpd.apache.org/security/vulnerabilities_24.html
Betroffene Betriebssysteme
linux
debian / debian_linux11.0
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
http_server2.4.0 – 2.4.68
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.55
bitnami
apache
Quellen & Referenzen
- http://www.openwall.com/lists/oss-security/2026/06/08/9web
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-42536web
- https://access.redhat.com/errata/RHSA-2026:34109web
- https://access.redhat.com/security/cve/CVE-2026-42536web
- https://bugzilla.redhat.com/show_bug.cgi?id=2486411web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42536.jsonweb
- https://access.redhat.com/errata/RHSA-2026:25042web
- https://access.redhat.com/errata/RHSA-2026:41906web
- https://access.redhat.com/errata/RHSA-2026:42828web
- https://access.redhat.com/errata/RHSA-2026:47046web
- https://access.redhat.com/errata/RHSA-2026:53371vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56868vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56869vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:62165vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:66323vendor-advisoryx_refsource_REDHAT
- http://www.openwall.com/lists/oss-security/2026/06/08/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-48913web
- http://www.openwall.com/lists/oss-security/2026/06/08/4
- http://www.openwall.com/lists/oss-security/2026/06/09/1
Verknüpfte CVEs
- CVE-2026-49975
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" im mod_http des Apache HTTP Servers führt zu einem Denial-of-Service-Ang…
highCVSSv3 7.5 - CVE-2026-48913
Verwundbarkeit durch Verwendung nach Freigabe im Apache HTTP Server-Modul mod_http2, wenn Dateihandles bereits erschöpft sind.
highCVSSv3 7.3 - CVE-2026-44631
Schwachstelle durch Buffer Underwrite im Apache HTTP Server bei speziell gestalteten regulären Ausdrücken in der Konfiguration.
criticalCVSSv3 9.4 - CVE-2026-44186
Schwachstelle durch Endlos-Schleife ('Infinite Loop') im mod_proxy_ftp-Modul des Apache HTTP Servers mit einem vom Angreifer kontrolliert…
mediumCVSSv3 6.5 - CVE-2026-44185
Überlauf-Lese-Schwachstelle im Apache HTTP-Server über ausgehende OCSP-Anfragen an einen von einem Angreifer kontrollierten OCSP-Server…
highCVSSv3 7.3 - CVE-2026-44119
Fehlerhafte Berechtigungsverwaltung in Apache HTTP Server 2.4.67 und früher ermöglicht es lokalen .htaccess-Autoren, Dateien mit den Bere…
mediumCVSSv3 5.5 - CVE-2026-43951
Leseschutzverletzung durch Überlauf bei Apache HTTP Server mit mod_headers und mod_mime sowie mehreren Antwortsprachen.
mediumCVSSv3 6.5 - CVE-2026-42536
Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP-Server mit mod_xml2enc, xml2StartParse und nicht vertrauenswürdigem Inhalt Die…
highCVSSv3 7.5 - CVE-2026-42535
Ein Pfandatenverarbeitungsproblem in mod_dav_fs in Apache 2.4.67 und früher ermöglicht einem WebDAV-Inhaltsersteller die direkte Manipula…
highCVSSv3 7.5 - CVE-2026-34356
Überlauf von heap-basiertem Puffer in Apache HTTP Server mit bösartigen Backend-Servern und ProxyPassReverseCookie* Dieses Problem betri…
highCVSSv3 7.5 - CVE-2026-34355
Ein Pufferüberlauf in `mod_proxy_html` im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdige…
highCVSSv3 7.5 - CVE-2026-29170
Eine Cross-Site-Scripting-Anfälligkeit besteht in der HTML-Verzeichnislisten-Erstellung von mod_proxy_ftp im Apache HTTP Server 2.4.67 un…
mediumCVSSv3 6.1