2026-2398: Apache httpd, mod_h[ttp]2, nginx: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff
Historie:
- Version 1 (2026-06-03 16:17)
- Neues Advisory
- Version 2 (2026-06-08 06:52)
- Für Debian 11 Bullseye (LTS) steht Version 2.4.67-1~deb11u2, für Debian 12 Bookworm (oldstable) steht Version 2.4.67-1~deb12u3 und für Debian 13 Trixie (stable) steht Version 2.4.67-1~deb13u3 von 'apache2' bereit, um die Schwachstelle zu beheben. Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen ebenfalls Sicherheitsupdates für 'apache2' bereit, um die Schwachstelle zu beheben.
- Version 3 (2026-06-08 15:50)
- Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen Sicherheitsupdates für 'nginx' bereit, um die Schwachstelle zu beheben.
- Version 4 (2026-06-09 17:12)
- Bei der Behebung der Schwachstelle in 'nginx' durch USN-8398-1 wurde eine Regression eingeführt, die zu einem Absturz von 'nginx' bei Verwendung mit externen Modulen führt. Mit einem neuen Update wird der Fix vorerst zurückgenommen bis weitere Untersuchungen abgeschlossen sind.
- Version 5 (2026-06-11 08:19)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 in den Versionen 9 (x86_64, aarch64), 4 years of updates 9.8 (aarch64), Extended Life Cycle 9.8 (x86_64, aarch64) und Extended Update Support 9.8 (x86_64, aarch64) stehen Sicherheitsupdates für 'mod_http2' bereit, um die Schwachstelle zu beheben. Und für Red Hat Enterprise Linux for x86_64 / ARM 64 in den Versionen 8 (x86_64, aarch64) und Extended Life Cycle 8.10 (x86_64, aarch64) stehen Sicherheitsupdates für 'httpd:2.4' bereit, um die Schwachstelle zu beheben.
- Version 6 (2026-06-11 14:46)
- Für Red Hat Enterprise Linux for x86_64 / ARM 64 in den Versionen 10 (x86_64, aarch64), 4 years of updates 10.2 (x86_64, aarch64), Extended Life Cycle 10.2 (x86_64, aarch64) und Extended Update Support 10.2 (x86_64, aarch64) stehen Sicherheitsupdates für 'mod_http2' bereit, um die Schwachstelle zu beheben.
- Version 7 (2026-06-16 07:04)
- Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen Sicherheitsupdates für 'nginx' bereit, um die Schwachstelle CVE-2026-49975 vollständig zu beheben.
- Version 8 (2026-06-17 16:35)
- Für Oracle Linux in Version 8 (x86_64, aarch64) stehen zu RHSA-2026:25090 korrespondierende Sicherheitsupdates für 'httpd:2.4' bereit, um die Schwachstelle zu beheben.
- Version 9 (2026-06-25 07:25)
- Für Oracle Linux in Version 9 (x86_64, aarch64) stehen zu RHSA-2026:25057 korrespondierende Sicherheitsupdates für 'mod_http2' bereit, um die Schwachstelle zu beheben.
- Version 10 (2026-07-03 10:29)
- Für Ubuntu 14.04 LTS, 16.04 LTS, 18.04 LTS und 20.04 LTS stehen Sicherheitsupdates für 'nginx' bereit, um die Schwachstelle zu beheben.
- Version 11 (2026-07-21 10:41)
- Für Oracle Linux in Version 10 (x86_64, aarch64) stehen Sicherheitsupdates für 'mod_http2' bereit, um die Schwachstelle zu beheben.
Betroffene Software
Server
Betroffene Plattformen
Apple
Linux
Microsoft
Oracle
Beschreibung:
Ein Angreifer kann eine Schwachstelle aus der Ferne ausnutzen, um einen Denial-of-Service (DoS)-Angriff durchzuführen.
Für die Ausnutzung der Schwachstelle sind keine Privilegien erforderlich.
Die Schwachstelle wird in der Bibliothek mod_http2 mit der Version 2.0.41 adressiert.
In der Entwicklungsversion von Apache httpd wird die Schwachstelle mit einem Quellcode-Patch zum Update dieser Bibliothek adressiert, es steht jedoch derzeit noch kein Release mit diesem Patch bereit.
Schwachstellen:
CVE-2026-49975
Schwachstelle in Apache httpd und mod_h[ttp]2 ermöglicht Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.