← Voltar ao blog

Regressão no Apache HTTP Server Corrigida em Atualização do Ubuntu

Ubuntu corrige uma regressão crítica no Apache HTTP Server que causava falhas na inicialização com proxy HTTP/2. O patch original para múltiplos CVEs estava incompleto.

TL;DR

  • Ubuntu lançou a USN-8571-2 para corrigir uma regressão no Apache HTTP Server.
  • A atualização anterior falhou devido à ausência de um símbolo de biblioteca.
  • A regressão fazia o Apache travar ao iniciar quando o proxy HTTP/2 estava ativado.
  • As vulnerabilidades originais incluíam riscos de negação de serviço e divisão de resposta HTTP.
  • Organizações usando versões afetadas devem aplicar a atualização imediatamente.

O Ubuntu lançou uma atualização de segurança para resolver uma regressão no Apache HTTP Server introduzida por um patch anterior. A correção anterior, destinada a resolver diversas vulnerabilidades, acidentalmente resultou na ausência de um símbolo de biblioteca, fazendo com que o servidor falhasse ao iniciar quando o proxy HTTP/2 estava habilitado. Esta última atualização corrige o problema, restaurando a estabilidade e mantendo a proteção contra as ameaças originalmente reportadas.

As vulnerabilidades iniciais incluíam falhas de negação de serviço no mod_authn_socache e mod_proxy_ajp, além de um problema de divisão de resposta HTTP afetando múltiplos módulos. Essas foram divulgadas por pesquisadores e receberam identificadores CVE, destacando a importância do tratamento seguro de memória e strings em módulos de servidores web.

Causa Raiz da Regressão

  • O patch inicial para CVE-2026-33007, CVE-2026-33523 e CVE-2026-33857 estava incompleto.
  • Um símbolo de biblioteca ausente fez com que o Apache HTTP Server falhasse ao iniciar.
  • O problema ocorria especificamente quando a funcionalidade de proxy HTTP/2 estava ativa.
  • A regressão comprometeu as melhorias de estabilidade pretendidas pelas correções originais.

Implicações de Segurança das Vulnerabilidades Originais

  • CVE-2026-33007: Falha no gerenciamento de memória no mod_authn_socache poderia levar à negação de serviço.
  • CVE-2026-33523: Vulnerabilidade de divisão de resposta HTTP em módulos com backends maliciosos.
  • CVE-2026-33857: Negação de serviço remota por operações inadequadas de memória no mod_proxy_ajp.
  • Todas as falhas representavam risco significativo à disponibilidade e integridade dos dados do servidor web.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Regressão no Apache HTTP Server Corrigida em Atualização do Ubuntu — Agent Breach Blog | Agent Breach