Apache & web server Risco Alto

Apache HTTP Server CVE-2026-23918: falha HTTP/2 com possível execução remota

Apache HTTP Server 2.4.66 possui double free no HTTP/2 após reset antecipado, com possível execução remota. Atualize para 2.4.67 ou pacote posterior.

Revisado em 04/09/2026 Leitura técnica
CVE-2026-23918CVE-2026-24072CVE-2026-33006
SeveridadeAlto
Versões afetadasApache HTTP Server 2.4.66 para CVE-2026-23918; até 2.4.66 para falhas correlatas
Versões corrigidasApache HTTP Server 2.4.67+; em cPanel use pacotes EasyApache corrigidos
Status WebinHostEasyApache e serviço web atualizados conforme branch

A CVE-2026-23918 é uma falha de double free no módulo HTTP/2 do Apache HTTP Server 2.4.66. Um reset antecipado de stream pode levar à liberação duplicada de memória, com impacto descrito pelo projeto como possível execução remota de código. A correção upstream entrou no Apache 2.4.67.

O que aconteceu

Double free ocorre quando uma região de memória é liberada mais de uma vez. Isso pode encerrar o processo, corromper o heap e, em determinadas condições, permitir desviar a execução. Como o gatilho está no protocolo HTTP/2, a superfície pode ser remota quando o servidor publica HTTPS/HTTP2 e o módulo afetado está ativo.

O mesmo release 2.4.67 agregou correções adicionais, entre elas CVE-2026-24072, que permitia a autores locais de .htaccess ler arquivos com os privilégios do usuário httpd em configurações com expressões, e CVE-2026-33006, ataque de timing contra autenticação Digest. A prioridade exata varia conforme módulos e configuração, mas servidores web expostos não devem permanecer no 2.4.66.

Versões afetadas e corrigidas

FalhaAfetadoCorreção
CVE-2026-23918 — HTTP/2 double freeApache 2.4.662.4.67
CVE-2026-24072 — expressões/.htaccessaté 2.4.662.4.67
CVE-2026-33006 — mod_auth_digest2.4.66 no cenário informado2.4.67

Desde então o projeto publicou 2.4.68 com novas correções. A ação atual é instalar o pacote estável mais recente da distribuição/painel, não parar obrigatoriamente em 2.4.67. Em cPanel, ea-apache24 pode mostrar uma versão com release de empacotamento; valide pelo changelog EasyApache.

Nível de risco

Alto, com potencial crítico quando Apache 2.4.66 e HTTP/2 estão expostos à internet. O fabricante classifica a CVE-2026-23918 como importante e menciona possível RCE. Se HTTP/2 está ausente, a rota principal não existe, mas as outras correções do release podem continuar aplicáveis.

Como verificar se o servidor está vulnerável

Identifique versão, build e módulos carregados:

httpd -v 2>/dev/null || apache2 -v
httpd -M 2>/dev/null | grep -E 'http2|auth_digest|rewrite'
rpm -q httpd ea-apache24 2>/dev/null
dpkg-query -W apache2 2>/dev/null

Confirme negociação HTTP/2 de fora do servidor:

curl -sSIk --http2 https://seu-dominio.example/ | head

Em cPanel, verifique a versão do pacote e as atualizações disponíveis pelo EasyApache 4. O comando apachectl configtest ou httpd -t deve retornar Syntax OK antes de reiniciar.

Uma versão upstream menor pode estar corrigida por backport. Consulte rpm -q --changelog ea-apache24 | grep -i CVE-2026-23918 ou o advisory do repositório. Scanners externos que analisam apenas o banner podem gerar falso positivo quando o fornecedor mantém a versão base e porta o patch.

Como corrigir e validar

Use o repositório oficial do sistema ou EasyApache. O cPanel publicou orientações específicas por distribuição; em AlmaLinux, por exemplo:

dnf clean all
dnf makecache
dnf -y update 'ea-apache*'
/scripts/restartsrv_httpd --check
httpd -v
  1. faça backup e confira espaço/repositórios;
  2. teste sintaxe antes do restart;
  3. atualize todos os subpacotes Apache relacionados;
  4. reinicie de forma controlada;
  5. teste HTTP/1.1, HTTP/2, HTTPS, PHP, proxy e regras .htaccess;
  6. acompanhe error_log, status e consumo após a troca.
Desabilitar HTTP/2 é mitigação parcial. Pode remover o caminho conhecido da CVE-2026-23918, mas não corrige as demais falhas e altera desempenho/comportamento. Prefira atualizar.

Medidas adotadas pela WebinHost

A WebinHost acompanha os pacotes Apache/EasyApache usados na infraestrutura gerenciada, aplica a atualização do fornecedor e valida sintaxe, processos, HTTPS, PHP e sites após o restart. Imunify360 pode bloquear padrões maliciosos na camada HTTP, e o firewall reduz superfícies indevidas; nenhuma dessas camadas substitui a correção do processo Apache que recebe a requisição.

Nos serviços em que o gerenciamento da camada de servidor faz parte do contrato, o fluxo da WebinHost inclui acompanhamento dos canais de segurança dos fornecedores, inventário do componente, avaliação de exposição, aplicação controlada da correção disponível e validação posterior. Quando o kernel e a distribuição são compatíveis, o KernelCare reduz a janela de exposição ao aplicar live patches sem aguardar uma reinicialização; quando a correção exige um novo kernel ou o fornecedor não oferece live patch, a equipe planeja a atualização e o reboot conforme o risco e a janela operacional.

O Imunify360 complementa essa resposta com firewall de aplicação, detecção de malware, defesa proativa e inteligência de reputação nos planos elegíveis. Essas camadas ajudam a bloquear ou detectar tentativas, mas não substituem a correção do pacote vulnerável. CloudLinux e CageFS também aumentam o isolamento entre contas, sem transformar uma versão desatualizada em versão segura.

Escopo dos planos gerenciados: a WebinHost prioriza falhas críticas e altas na infraestrutura administrada. Sites, temas, plugins, código e credenciais do cliente continuam exigindo atualização e revisão pelo responsável da aplicação, salvo contratação específica. O status deve ser confirmado por servidor; possuir KernelCare ou Imunify360 não é, isoladamente, prova de que todo CVE foi corrigido.

Tutoriais, downloads e serviços relacionados

Use estes materiais para continuar a verificação com segurança:

Referências oficiais

Nota técnica: distribuições Linux e painéis frequentemente aplicam backports. O número exibido por um pacote pode ser diferente da versão upstream e ainda conter a correção. Compare sempre o pacote com o advisory da distribuição ou do painel. Não execute prova de conceito em produção; os comandos deste boletim são de inventário e verificação.

Precisa validar seu ambiente?

Conte com gerenciamento técnico de servidores

A atualização de aplicações do cliente e a administração do servidor têm escopos diferentes. Fale com a equipe para avaliar o ambiente e o plano adequado.