Apache HTTP/2 уязвимость позволяет удалённое выполнение кода
🔥 Apache HTTP/2 double free ведёт к RCE
CVE-2026-23918 с CVSS 8.8 — классический double free в обработке HTTP/2 фреймов Apache httpd. Уязвимость позволяет удалённо повредить память сервера через специально сформированные запросы, что в теории открывает путь к выполнению кода. ASF выпустил патчи, но не раскрыл ни точный механизм, ни затронутые версии — стандартная тактика минимизации паники.
По данным hackernews, проблема касается обработки протокола HTTP/2, что означает: под ударом все веб-серверы с включённым mod_http2. В российском корпоративном сегменте Apache держит около 40% рынка — банки, ритейл, госсектор. Особенно критично для обратного прокси перед микросервисами, где HTTP/2 используется для мультиплексирования.
→ CVE-2026-23918, double free → RCE, CVSS 8.8
→ Вектор: обработка протокола HTTP/2
→ Проверка: httpd -M | grep http2_module
ASF молчит о версиях и механизме уже третий день — при RCE в Apache это нехарактерно. Либо эксплойт тривиальный и они тянут время до массового обновления, либо проблема глубже чем кажется. Проверьте логи на аномальные HTTP/2 фреймы уже сейчас.
#CVE202623918 #Apache #HTTP2 #RCE