CVE-2026-23918
Apache HTTP Server: http2: двойное освобождение и возможное RCE при раннем сбросе
- Опубликовано
- 4 мая 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 26 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Уязвимость Double Free и возможное удалённое выполнение кода (RCE) в Apache HTTP Server с протоколом HTTP/2. Эта проблема затрагивает Apache HTTP Server: 2.4.66. Пользователям рекомендуется обновиться до версии 2.4.67, которая устраняет эту проблему.
Источники
12- CVE-2026-23918Сканер
CVE-2026-23918 Apache mod_http2 детектор двойного освобождения
Доказательство концепции эксплойта для уязвимости двойного освобождения памяти в Apache mod_http2 (CVE-2026-23918) с этапами разведки, эксплуатации и оценки риска удалённого выполнения кода (RCE).
Доказательство концепции эксплуатации для CVE-2026-23918, уязвимости двойного освобождения памяти (double-free) в Apache HTTP Server, демонстрирующей удалённый сбой сервера с помощью специально сформированных запросов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.