Aller au contenu
Développeur Full Stack
, ,

Dépassement de tampon dans mod_vhost_alias avec un en-tête Host volumineux

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

mod_vhost_alias présente un dépassement de tampon sur la pile lorsqu’un en-tête Host dépasse 8192 octets et que VirtualDocumentRoot utilise un spécificateur de format hostname, avec LimitRequestFieldSize configuré au-dessus de sa valeur par défaut. Un client distant peut provoquer un déni de service ou potentiellement exécuter du code arbitraire; la mise à niveau vers 2.4.69 corrige le problème.

Apache HTTP Server
IdentifiantCVE-2026-63292
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.4.69

Source : NVD — CVE-2026-63292

Analyse technique

Dépassement de tampon sur la pile dans mod_vhost_alias sous les conditions de configuration et de taille d’en-tête indiquées.

Impact, versions et correctif

Événement datéNouvelle fiche NVD publiée le 2026-10-01T17:17:29.803Z; cette publication est l’événement retenu dans la période.
ImpactDéni de service ou exécution potentielle de code arbitraire dans les conditions décrites.
Versions affectéesApache HTTP Server jusqu’à la version 2.4.68, toutes plateformes.
Version corrigée2.4.69
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-01T17:17:29.803Z
Mise à jour2026-10-01T21:17:23.610Z

Action recommandée

Mettre à niveau vers Apache HTTP Server 2.4.69.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :