CVE-2026-48913
Apache HTTP Server vulnerabilities
Beschreibung
Verwundbarkeit durch Verwendung nach Freigabe im Apache HTTP Server-Modul mod_http2, wenn Dateihandles bereits erschöpft sind. Dieses Problem betrifft den Apache HTTP Server: von Version 2.4.55 bis 2.4.67.
Metriken
Weakness-Klassen (CWE)
CWE-416Variant
Use After Free
The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Translated2026-07-23 07:10 UTC· nvd@nist.gov
- Translation: Title: Apache HTTP Server, Description: Vulnerabilidad de Uso Después de Liberar en el módulo mod_http2 del Servidor HTTP Apache cuando los descriptores de archivo ya están agotados. Este problema afecta al Servidor HTTP Apache: desde 2.4.55 hasta 2.4.67.
- Initial Analysis2026-06-10 19:31 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* versions from (including) 2.4.55 up to (excluding) 2.4.68
- Reference Type: CVE: http://www.openwall.com/lists/oss-security/2026/06/08/15 Types: Mailing List, Third Party Advisory
- Reference Type: Apache Software Foundation: https://httpd.apache.org/security/vulnerabilities_24.html Types: Vendor Advisory
- CVE Modified2026-06-08 23:17 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: http://www.openwall.com/lists/oss-security/2026/06/08/15
- CVE Modified2026-06-08 19:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
- New CVE Received2026-06-08 16:16 UTC· security@apache.org
- Description: Use After Free vulnerability in Apache HTTP Server module mod_http2 when file handles are already exhausted. This issue affects Apache HTTP Server: from 2.4.55 through 2.4.67.
- CWE: CWE-416
- Reference: https://httpd.apache.org/security/vulnerabilities_24.html
Betroffene Betriebssysteme
linux
debian / debian_linux11.0
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
apache
http_server2.4.0 – 2.4.68
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.55
bitnami
apache
Quellen & Referenzen
- http://www.openwall.com/lists/oss-security/2026/06/08/9web
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-42536web
- https://access.redhat.com/errata/RHSA-2026:34109web
- https://access.redhat.com/security/cve/CVE-2026-42536web
- https://bugzilla.redhat.com/show_bug.cgi?id=2486411web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42536.jsonweb
- https://access.redhat.com/errata/RHSA-2026:25042web
- https://access.redhat.com/errata/RHSA-2026:41906web
- https://access.redhat.com/errata/RHSA-2026:42828web
- https://access.redhat.com/errata/RHSA-2026:47046web
- https://access.redhat.com/errata/RHSA-2026:53371vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56868vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56869vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:62165vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:66323vendor-advisoryx_refsource_REDHAT
- http://www.openwall.com/lists/oss-security/2026/06/08/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-48913web
- http://www.openwall.com/lists/oss-security/2026/05/04/15
- https://nvd.nist.gov/vuln/detail/CVE-2026-33857web
Verknüpfte CVEs
- CVE-2026-49975
Die Schwachstelle "Speicherzuweisung mit übermäßigem Größenwert" im mod_http des Apache HTTP Servers führt zu einem Denial-of-Service-Ang…
highCVSSv3 7.5 - CVE-2026-44631
Schwachstelle durch Buffer Underwrite im Apache HTTP Server bei speziell gestalteten regulären Ausdrücken in der Konfiguration.
criticalCVSSv3 9.4 - CVE-2026-44186
Schwachstelle durch Endlos-Schleife ('Infinite Loop') im mod_proxy_ftp-Modul des Apache HTTP Servers mit einem vom Angreifer kontrolliert…
mediumCVSSv3 6.5 - CVE-2026-44185
Überlauf-Lese-Schwachstelle im Apache HTTP-Server über ausgehende OCSP-Anfragen an einen von einem Angreifer kontrollierten OCSP-Server…
highCVSSv3 7.3 - CVE-2026-44119
Fehlerhafte Berechtigungsverwaltung in Apache HTTP Server 2.4.67 und früher ermöglicht es lokalen .htaccess-Autoren, Dateien mit den Bere…
mediumCVSSv3 5.5 - CVE-2026-43951
Leseschutzverletzung durch Überlauf bei Apache HTTP Server mit mod_headers und mod_mime sowie mehreren Antwortsprachen.
mediumCVSSv3 6.5 - CVE-2026-42536
Heap-basierte Pufferüberlauf-Schwachstelle im Apache HTTP-Server mit mod_xml2enc, xml2StartParse und nicht vertrauenswürdigem Inhalt Die…
highCVSSv3 7.5 - CVE-2026-42535
Ein Pfandatenverarbeitungsproblem in mod_dav_fs in Apache 2.4.67 und früher ermöglicht einem WebDAV-Inhaltsersteller die direkte Manipula…
highCVSSv3 7.5 - CVE-2026-34356
Überlauf von heap-basiertem Puffer in Apache HTTP Server mit bösartigen Backend-Servern und ProxyPassReverseCookie* Dieses Problem betri…
highCVSSv3 7.5 - CVE-2026-34355
Ein Pufferüberlauf in `mod_proxy_html` im Apache HTTP Server 2.4.67 und früher ermöglicht einen Angriff durch ein nicht vertrauenswürdige…
highCVSSv3 7.5 - CVE-2026-34032
Ungültige Null-Terminierung, Out-of-bounds Read-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.3 - CVE-2026-33857
Lesbarkeits-Schwachstelle in mod_proxy_ajp des Apache HTTP Servers.
mediumCVSSv3 5.3 - CVE-2026-33523
Sicherheitslücke durch HTTP-Antwortaufspaltung in mehreren Modulen des Apache HTTP-Servers mit nicht vertrauenswürdigen oder kompromittie…
mediumCVSSv3 6.5 - CVE-2026-33007
Ein NULL-Zeiger-Dereferenzfehler im mod_authn_socache des Apache HTTP-Servers 2.4.66 und früher ermöglicht es einem nicht authentifiziert…
mediumCVSSv3 5.3