Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Apache · HTTP/2

    Apache HTTP Server unter Beschuss: Kritische Lücken erlauben Schadcode-Angriffe

    Mit Version 2.4.67 schließt die Apache Software Foundation 11 Sicherheitslücken – darunter eine HTTP/2-Double-Free-Lücke mit Remote-Code-Execution. Wer Apache betreibt, sollte nicht warten.

    10.05.2026 10 min Lesezeit
    Apache HTTP Server Sicherheitslücke 2026 – Hacker vor rotem Warnbildschirm mit Apache-Logo

    Kurzantwort

    Die Apache Software Foundation hat am 04. Mai 2026 Version 2.4.67 veröffentlicht und damit 11 Sicherheitslücken geschlossen. Im Zentrum steht CVE-2026-23918 (CVSS 8.8) – ein Double-Free in mod_http2, das ohne Login Remote Code Execution ermöglicht. Sofort patchen, ansonsten mod_http2 deaktivieren und Reverse-Proxy-Setups (mod_proxy_ajp) prüfen.

    CVE-2026-23918: HTTP/2 Double-Free → potenzielle RCE

    Die mit Abstand gefährlichste Lücke der aktuellen Welle ist ein Double-Free in der HTTP/2-Implementierung von Apache. Forscher haben gezeigt, dass speziell präparierte HTTP/2-Frames Speicher zweimal freigeben – mit der Möglichkeit, eigenen Code auf dem Server auszuführen. Betroffen ist der Apache HTTP Server bis einschließlich 2.4.66 mit aktivem mod_http2.

    Kein Login erforderlich

    Angriff erfolgt komplett unauthentifiziert.

    Remote auslösbar

    Wenige manipulierte HTTP/2-Frames reichen aus.

    Default-Konfigs verwundbar

    Viele Distros aktivieren mod_http2 standardmäßig.

    Debian/Docker besonders kritisch

    Bestimmte Allocator-Defaults erleichtern Exploits.

    Alle 11 CVEs in 2.4.67 im Überblick

    Zwei Lücken erreichen einen CVSS-Wert von 8.8 – im roten „High"-Bereich, knapp unter kritisch. Die übrigen Lücken bewegen sich von DoS über Memory Disclosure bis hin zu Header-Smuggling und HTTP Response Splitting.

    CVE-2026-23918· HTTP/2 Double-Free → RCE
    8.8Hoch · CVSS
    Ursache

    Double-Free in mod_http2 bei „Early Reset“-Frames – Speicher wird zweimal freigegeben.

    Auswirkung

    Remote Code Execution ohne Login, nur durch manipulierte HTTP/2-Frames – besonders kritisch auf Debian/Docker-Setups.

    CVE-2026-24072· Privilege Escalation
    8.8Hoch · CVSS
    Ursache

    Unzureichende Rechtekontrolle in mehreren Modulen erlaubt Rechteausweitung im Worker-Kontext.

    Auswirkung

    Angreifer mit Low-Privilege-Zugriff können in höherprivilegierte Apache-Kontexte ausbrechen.

    CVE-2026-29169· NULL Pointer in mod_dav_lock
    7.5Hoch · CVSS
    Ursache

    Spezial-Requests gegen WebDAV-Locks führen zu NULL-Pointer-Dereferenz.

    Auswirkung

    Denial-of-Service: Apache-Worker stürzen ab, Verfügbarkeit der gesamten Website betroffen.

    CVE-2026-34059· mod_proxy_ajp Heap Over-Read
    7.5Hoch · CVSS
    Ursache

    Buffer-Over-Read in ajp_parse_data() – Speicherinhalte werden unbeabsichtigt zurückgegeben.

    Auswirkung

    Memory Disclosure: Sensitive Daten aus Backend-Verbindungen können in Antworten leaken.

    CVE-2026-29168· mod_md Resource Exhaustion
    7.3Hoch · CVSS
    Ursache

    Wiederholte ACME-Challenge-Requests erschöpfen Speicher und CPU im Let's-Encrypt-Modul.

    Auswirkung

    Denial-of-Service auf TLS-Renewal – HTTPS-Zertifikate können nicht mehr automatisch erneuert werden.

    CVE-2026-34032· mod_proxy_ajp Null-Term Bug
    6.5Mittel · CVSS
    Ursache

    Fehlende Null-Terminierung in AJP-Parsing-Routine.

    Auswirkung

    Heap Buffer Over-Read mit potenzieller Datenoffenlegung im Reverse-Proxy-Pfad.

    CVE-2026-33523· HTTP Response Splitting
    6.1Mittel · CVSS
    Ursache

    Unzureichende Filterung bestimmter Header-Werte erlaubt CRLF-Injection.

    Auswirkung

    Cache-Poisoning, Session-Fixation und XSS-ähnliche Angriffe über manipulierte Antworten.

    CVE-2026-33857· Info Disclosure via Error Page
    5.8Mittel · CVSS
    Ursache

    Fehlerseiten geben in bestimmten Konfigurationen interne Pfade und Module preis.

    Auswirkung

    Informationsleck, das Folgenangriffe (Recon, Exploit-Wahl) deutlich erleichtert.

    CVE-2026-33007· mod_proxy Header Smuggling
    5.4Mittel · CVSS
    Ursache

    Bestimmte Header-Kombinationen werden vom Reverse-Proxy nicht korrekt normalisiert.

    Auswirkung

    Request-Smuggling-Risiko zwischen Apache und Backend-Servern.

    CVE-2026-33006· Auth Bypass-Variante
    5.3Mittel · CVSS
    Ursache

    Edge-Case in der Authentifizierungslogik bestimmter Auth-Module.

    Auswirkung

    Unter spezifischen Konfigurationen kann Authentifizierung umgangen werden.

    CVE-2026-28780· mod_proxy_ajp Heap Buffer Overflow
    Pending · CVSS
    Ursache

    Heap Buffer Overflow im AJP-Parser – CVSS-Score steht noch aus.

    Auswirkung

    Potenzielle Code-Ausführung im Reverse-Proxy-Pfad, Detail-Bewertung folgt.

    Score nach CVSS: 9–10 kritisch, 7–8.9 hoch, 4–6.9 mittel. Apache Software Foundation hat alle 11 Lücken in Version 2.4.67 geschlossen (Release: 04.05.2026).

    So läuft die HTTP/2-Angriffskette ab

    Der Angriff auf CVE-2026-23918 benötigt weder Zugangsdaten noch tiefes Vorwissen über das Zielsystem. Wenige speziell konstruierte HTTP/2-Frames in einer Standard-Verbindung reichen aus, um Apache in einen inkonsistenten Speicherzustand zu bringen.

    1
    Recon & Scan

    Bots scannen das Internet nach Apache-Versionen ≤ 2.4.66 mit aktivem mod_http2.

    2
    HTTP/2-Stream öffnen

    Angreifer baut HTTP/2-Verbindung auf und öffnet einen Request-Stream.

    3
    „Early Reset“-Frame

    Manipulierter RST_STREAM-Frame wird gesendet, bevor der Stream vollständig verarbeitet ist.

    4
    Double-Free → RCE

    Speicherbereich wird zweimal freigegeben – Memory Corruption ermöglicht Code-Ausführung.

    Warum gerade jetzt

    Apache-Komponenten stehen aktuell verstärkt unter Beschuss: Apache ActiveMQ, Airflow und MINA wurden in den letzten Wochen aktiv für RCE-Kampagnen missbraucht. Sobald Exploit-Code für CVE-2026-23918 öffentlich auftaucht, beginnt typischerweise die opportunistische Massen-Welle innerhalb weniger Stunden.

    Welche Apache-Module sind betroffen?

    Die Lücken verteilen sich auf mehrere Module – HTTP/2, AJP-Reverse-Proxy, WebDAV, ACME (Let's Encrypt) und Kernkomponenten. Auch wer kein HTTP/2 verwendet, ist über mod_proxy_ajp potenziell betroffen.

    mod_http2
    RCE
    CVE-2026-23918
    mod_proxy_ajp
    Heap
    CVE-2026-34059CVE-2026-34032CVE-2026-28780
    mod_dav_lock
    DoS
    CVE-2026-29169
    mod_md
    DoS
    CVE-2026-29168
    mod_proxy
    Smuggling
    CVE-2026-33007
    core / auth
    Diverse
    CVE-2026-24072CVE-2026-33523CVE-2026-33857CVE-2026-33006

    Sofortmaßnahmen für Administratoren

    Erst die Apache-Version prüfen, dann auf 2.4.67 aktualisieren. Wer nicht sofort patchen kann, sollte mindestens mod_http2 temporär deaktivieren.

    # 1) Apache-Version prüfen
    $ apache2 -v # Debian/Ubuntu
    $ httpd -v # RHEL/Alma/Rocky
    # 2) Auf 2.4.67 aktualisieren
    $ apt update && apt upgrade apache2 # Debian/Ubuntu
    $ dnf update httpd # RHEL/Alma/Rocky
    # 3) Notfall-Mitigation, falls Patch noch nicht möglich
    $ a2dismod http2 && systemctl restart apache2
    # 4) HTTP/2-Status verifizieren
    $ apachectl -M | grep http2
    Externe Angriffsfläche priorisieren

    Öffentliche Webserver, Reverse Proxies und APIs zuerst patchen – sie sind Internet-exponiert.

    Reverse-Proxy-Pfade prüfen

    mod_proxy_ajp deaktivieren, falls AJP-Backends nicht produktiv genutzt werden.

    Container & Images aktualisieren

    Docker-Images mit Apache 2.4.66 oder älter neu bauen, Base-Images aktualisieren.

    Logs auf verdächtige HTTP/2-Frames

    access.log und error.log auf ungewöhnliche RST_STREAM-Muster und Worker-Crashes scannen.

    Versteckte Apache-Instanzen finden

    Monitoring-Agents, NAS-Webinterfaces, CRM-Systeme und Industrie-Appliances inventarisieren.

    TLS-Renewals beobachten

    mod_md ist betroffen – ACME/Let's-Encrypt-Renewals nach dem Patch verifizieren.

    Nach dem Patch zusätzlich gezielt nach IOCs suchen – ungewöhnliche Worker-Restarts, neue ausgehende Verbindungen, fremde Cron-Jobs, modifizierte Webroots.

    Wo Apache überall steckt – auch wenn Sie es nicht wissen

    Viele Unternehmen unterschätzen Apache, weil er „nur" ein Webserver ist. In Wirklichkeit läuft er auf Millionen Systemen weltweit – meist als unsichtbare Komponente:

    1 Apache-Server
    RCE / DoS / Memory Leak
    Webhosting
    Reverse Proxy
    CRM-Systeme
    NAS / Appliances
    Docker / K8s
    OT / Industrie
    Monitoring
    Legacy-Webdienste

    Häufig steckt Apache indirekt in Monitoring-Lösungen, CRM-Systemen, Appliances, Industrieanlagen, NAS-Geräten und Legacy-Webdiensten. Ein vollständiges IT-Asset-Inventar ist die Grundvoraussetzung, um diese Lücken überhaupt schließen zu können.

    Wasacon-Perspektive

    Apache-Lücken sind ein Klassiker, der Unternehmen im Kreis Heinsberg regelmäßig kalt erwischt – nicht weil Patches fehlen, sondern weil niemand mehr weiß, wo überall Apache läuft. Wir sehen Apache in alten Praxis-Servern, in Hosting-Setups beim Rechenzentrum, im Backend von Bewerber-Portalen, in Monitoring-Stacks und in Industrieanlagen. Ohne Patch-Management, sauberes Asset-Inventar, Netzwerksegmentierung und EDR/XDR wird aus einer einzelnen Lücke schnell ein Domino-Effekt.

    FAQ

    Apache-Server absichern lassen

    Wasacon prüft Ihre Apache-Installationen, identifiziert versteckte Instanzen, härtet Konfigurationen und integriert sie in unsere EDR/XDR- und Monitoring-Stacks – speziell für KMU im Kreis Heinsberg.

    Mehr aus dem Hosting- & Supply-Chain-Cluster

    Apache, cPanel, Reverse Proxies – die unsichtbare Lieferkette des Webs. Diese Artikel zeigen verwandte Angriffsmuster und Gegenmaßnahmen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen