Apache retter alvorlig HTTP/2-sårbarhet i webserveren
Apache har gitt ut versjon 2.4.67 av Apache HTTP Server for å rette CVE-2026-23918, en alvorlig sårbarhet i håndteringen av HTTP/2. Feilen har CVSS-score 8.8, rammer versjon 2.4.66, og kan brukes til tjenestenektangrep og under gitte forutsetninger til kjøring av kode. Sikkerhetsforskere opplyser at sårbarheten pålitelig kan få servere til å krasje, mens kjøring av kode trolig krever ytterligere kunnskap om minneoppsettet eller kobling mot andre sårbarheter. Det er ikke bekreftet utnyttelse, men forskerne venter at forsøk dukker opp fordi tjenestenekt er enkelt å utløse.
Hva det betyr for virksomheten
HTTP/2 er som regel på som standard på servere som eksponerer nettsteder og API-er mot internett. Det gjør terskelen for å slås ut lav for den som vil forstyrre driften, og en enkel og pålitelig krasj er noe angripere tar i bruk raskt. For virksomheter med kundevendte tjenester er dette først og fremst en tilgjengelighetsrisiko, og tilgjengelighet er en av de tingene NIS2 forventer at ledelsen har et forhold til.
Berigo anbefaler
- Oppdater til Apache HTTP Server 2.4.67 på internettvendte servere først.
- Slå av HTTP/2 midlertidig der oppdatering ikke kan gjøres raskt og ytelsestapet er akseptabelt.
- Kontroller at overvåkingen faktisk varsler når en webserverprosess krasjer og starter på nytt gjentatte ganger.
- Vurder om kritiske tjenester har nok redundans til å tåle at en enkelt server slås ut.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt