A CVE-2026-23918 é uma falha de double free no módulo HTTP/2 do Apache HTTP Server 2.4.66. Um reset antecipado de stream pode levar à liberação duplicada de memória, com impacto descrito pelo projeto como possível execução remota de código. A correção upstream entrou no Apache 2.4.67.
O que aconteceu
Double free ocorre quando uma região de memória é liberada mais de uma vez. Isso pode encerrar o processo, corromper o heap e, em determinadas condições, permitir desviar a execução. Como o gatilho está no protocolo HTTP/2, a superfície pode ser remota quando o servidor publica HTTPS/HTTP2 e o módulo afetado está ativo.
O mesmo release 2.4.67 agregou correções adicionais, entre elas CVE-2026-24072, que permitia a autores locais de .htaccess ler arquivos com os privilégios do usuário httpd em configurações com expressões, e CVE-2026-33006, ataque de timing contra autenticação Digest. A prioridade exata varia conforme módulos e configuração, mas servidores web expostos não devem permanecer no 2.4.66.
Versões afetadas e corrigidas
| Falha | Afetado | Correção |
|---|---|---|
| CVE-2026-23918 — HTTP/2 double free | Apache 2.4.66 | 2.4.67 |
| CVE-2026-24072 — expressões/.htaccess | até 2.4.66 | 2.4.67 |
| CVE-2026-33006 — mod_auth_digest | 2.4.66 no cenário informado | 2.4.67 |
Desde então o projeto publicou 2.4.68 com novas correções. A ação atual é instalar o pacote estável mais recente da distribuição/painel, não parar obrigatoriamente em 2.4.67. Em cPanel, ea-apache24 pode mostrar uma versão com release de empacotamento; valide pelo changelog EasyApache.
Nível de risco
Alto, com potencial crítico quando Apache 2.4.66 e HTTP/2 estão expostos à internet. O fabricante classifica a CVE-2026-23918 como importante e menciona possível RCE. Se HTTP/2 está ausente, a rota principal não existe, mas as outras correções do release podem continuar aplicáveis.
Como verificar se o servidor está vulnerável
Identifique versão, build e módulos carregados:
httpd -v 2>/dev/null || apache2 -v
httpd -M 2>/dev/null | grep -E 'http2|auth_digest|rewrite'
rpm -q httpd ea-apache24 2>/dev/null
dpkg-query -W apache2 2>/dev/null
Confirme negociação HTTP/2 de fora do servidor:
curl -sSIk --http2 https://seu-dominio.example/ | head
Em cPanel, verifique a versão do pacote e as atualizações disponíveis pelo EasyApache 4. O comando apachectl configtest ou httpd -t deve retornar Syntax OK antes de reiniciar.
Uma versão upstream menor pode estar corrigida por backport. Consulte rpm -q --changelog ea-apache24 | grep -i CVE-2026-23918 ou o advisory do repositório. Scanners externos que analisam apenas o banner podem gerar falso positivo quando o fornecedor mantém a versão base e porta o patch.
Como corrigir e validar
Use o repositório oficial do sistema ou EasyApache. O cPanel publicou orientações específicas por distribuição; em AlmaLinux, por exemplo:
dnf clean all
dnf makecache
dnf -y update 'ea-apache*'
/scripts/restartsrv_httpd --check
httpd -v
- faça backup e confira espaço/repositórios;
- teste sintaxe antes do restart;
- atualize todos os subpacotes Apache relacionados;
- reinicie de forma controlada;
- teste HTTP/1.1, HTTP/2, HTTPS, PHP, proxy e regras
.htaccess; - acompanhe error_log, status e consumo após a troca.
Medidas adotadas pela WebinHost
A WebinHost acompanha os pacotes Apache/EasyApache usados na infraestrutura gerenciada, aplica a atualização do fornecedor e valida sintaxe, processos, HTTPS, PHP e sites após o restart. Imunify360 pode bloquear padrões maliciosos na camada HTTP, e o firewall reduz superfícies indevidas; nenhuma dessas camadas substitui a correção do processo Apache que recebe a requisição.
Nos serviços em que o gerenciamento da camada de servidor faz parte do contrato, o fluxo da WebinHost inclui acompanhamento dos canais de segurança dos fornecedores, inventário do componente, avaliação de exposição, aplicação controlada da correção disponível e validação posterior. Quando o kernel e a distribuição são compatíveis, o KernelCare reduz a janela de exposição ao aplicar live patches sem aguardar uma reinicialização; quando a correção exige um novo kernel ou o fornecedor não oferece live patch, a equipe planeja a atualização e o reboot conforme o risco e a janela operacional.
O Imunify360 complementa essa resposta com firewall de aplicação, detecção de malware, defesa proativa e inteligência de reputação nos planos elegíveis. Essas camadas ajudam a bloquear ou detectar tentativas, mas não substituem a correção do pacote vulnerável. CloudLinux e CageFS também aumentam o isolamento entre contas, sem transformar uma versão desatualizada em versão segura.
Tutoriais, downloads e serviços relacionados
Use estes materiais para continuar a verificação com segurança:
Referências oficiais
- Apache HTTP Server Project — vulnerabilidades da linha 2.4
- cPanel — Security: CVE-2026-23918
- CVE.org — CVE-2026-23918
Nota técnica: distribuições Linux e painéis frequentemente aplicam backports. O número exibido por um pacote pode ser diferente da versão upstream e ainda conter a correção. Compare sempre o pacote com o advisory da distribuição ou do painel. Não execute prova de conceito em produção; os comandos deste boletim são de inventário e verificação.