Regressão no Apache HTTP Server Corrigida em Atualização do Ubuntu
Ubuntu corrige uma regressão crítica no Apache HTTP Server que causava falhas na inicialização com proxy HTTP/2. O patch original para múltiplos CVEs estava incompleto.
TL;DR
- Ubuntu lançou a USN-8571-2 para corrigir uma regressão no Apache HTTP Server.
- A atualização anterior falhou devido à ausência de um símbolo de biblioteca.
- A regressão fazia o Apache travar ao iniciar quando o proxy HTTP/2 estava ativado.
- As vulnerabilidades originais incluíam riscos de negação de serviço e divisão de resposta HTTP.
- Organizações usando versões afetadas devem aplicar a atualização imediatamente.
O Ubuntu lançou uma atualização de segurança para resolver uma regressão no Apache HTTP Server introduzida por um patch anterior. A correção anterior, destinada a resolver diversas vulnerabilidades, acidentalmente resultou na ausência de um símbolo de biblioteca, fazendo com que o servidor falhasse ao iniciar quando o proxy HTTP/2 estava habilitado. Esta última atualização corrige o problema, restaurando a estabilidade e mantendo a proteção contra as ameaças originalmente reportadas.
As vulnerabilidades iniciais incluíam falhas de negação de serviço no mod_authn_socache e mod_proxy_ajp, além de um problema de divisão de resposta HTTP afetando múltiplos módulos. Essas foram divulgadas por pesquisadores e receberam identificadores CVE, destacando a importância do tratamento seguro de memória e strings em módulos de servidores web.
Causa Raiz da Regressão
- O patch inicial para CVE-2026-33007, CVE-2026-33523 e CVE-2026-33857 estava incompleto.
- Um símbolo de biblioteca ausente fez com que o Apache HTTP Server falhasse ao iniciar.
- O problema ocorria especificamente quando a funcionalidade de proxy HTTP/2 estava ativa.
- A regressão comprometeu as melhorias de estabilidade pretendidas pelas correções originais.
Implicações de Segurança das Vulnerabilidades Originais
- CVE-2026-33007: Falha no gerenciamento de memória no mod_authn_socache poderia levar à negação de serviço.
- CVE-2026-33523: Vulnerabilidade de divisão de resposta HTTP em módulos com backends maliciosos.
- CVE-2026-33857: Negação de serviço remota por operações inadequadas de memória no mod_proxy_ajp.
- Todas as falhas representavam risco significativo à disponibilidade e integridade dos dados do servidor web.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.