CVE-2026-23918
Apache HTTP Server: http2: تحرير مزدوج واحتمال تنفيذ كود عن بُعد (RCE) عند إعادة التعيين المبكر
- تم النشر
- 04/05/2026
- محدث
- 15/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 26/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة Double Free واحتمال ثغرة تنفيذ كود عن بُعد (RCE) في خادم Apache HTTP مع بروتوكول HTTP/2. تؤثر هذه المشكلة على Apache HTTP Server: 2.4.66. يُنصح المستخدمون بالترقية إلى الإصدار 2.4.67، والذي يعمل على إصلاح المشكلة.
المصادر
12- CVE-2026-23918الماسح الضوئي
CVE-2026-23918 Apache mod_http2 كاشف التحرير المزدوج
استغلال إثبات المفهوم لثغرة التحرير المزدوج في Apache mod_http2 (CVE-2026-23918) مع مراحل الاستطلاع والاستغلال وتقييم مخاطر RCE.
إثبات مفهوم لاستغلال CVE-2026-23918، وهي ثغرة تحرير مزدوج (double-free) في خادم Apache HTTP، تُظهر تعطيلًا عن بُعد عبر طلبات مصمّمة خصيصًا.
PoC لثغرة التحرير المزدوج في Apache HTTP/2 (CVE-2026-23918)
- CVE-2026-23918استغلال
تحرير مزدوج (Double-free) في تنظيف تدفقات mod_http2 في Apache httpd يؤدي إلى تنفيذ تعليمات برمجية عن بُعد قبل المصادقة.
- CVE-2026-23918-Apache-H2-PoCاستغلال
إثبات مفهوم لاستغلال CVE-2026-23918 (ثغرة double-free في Apache mod_http2). يتضمن أوضاعًا متعددة لرفض الخدمة (DoS) (Rapid-RST، Slow-Drip) وكشفًا سلبيًا لثغرات RCE/الضعف في Apache 2.4.66.
يحتوي هذا المستودع على إثبات مفهوم (PoC) يوضح ثغرة التحرير المزدوج (Double Free) (CVE-2026-23918) في خادم Apache HTTP Server 2.4.66 `mod_http2`.
استغلال إثبات المفهوم مبني على Go لـ CVE-2026-23918 يستهدف ثغرة double-free في Apache httpd mod_http2، مما يتيح تنفيذ التعليمات البرمجية عن بُعد قبل المصادقة عبر تسلسلات حقن الذاكرة والتشغيل.
- Apache-CVE-2026-23918-fixالتصحيح
قم بالترقية إلى Apache 2.4.67 لإصلاح ثغرة CVE-2026-23918
إثبات مفهوم لاستغلال CVE-2026-23918، يوضح الثغرة الأمنية ويوفر كود الاستغلال لاختبار الأمان.
- CVE-2026-PoCsالبحث
مجموعة مُتحقَّق منها ومنسَّقة بواسطة المجتمع لاستغلالات إثبات المفهوم (Proof-of-Concept) الخاصة بثغرات CVEs المُعلنة في عام 2026.
alisunbul · multiple · 26/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.