UPDATE: DFN-CERT-2026-2398 Apache httpd, mod_h[ttp]2, nginx: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 4 (09.06.26):
Bei der Behebung der Schwachstelle in ‘nginx’ durch USN-8398-1 wurde eine
Regression eingeführt, die zu einem Absturz von ‘nginx’ bei Verwendung mit
externen Modulen führt. Mit einem neuen Update wird der Fix vorerst
zurückgenommen bis weitere Untersuchungen abgeschlossen sind.
Version 3 (08.06.26):
Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen
Sicherheitsupdates für ‘nginx’ bereit, um die Schwachstelle zu beheben.
Version 2 (08.06.26):
Für Debian 11 Bullseye (LTS) steht Version 2.4.67-1~deb11u2, für Debian 12
Bookworm (oldstable) steht Version 2.4.67-1~deb12u3 und für Debian 13
Trixie (stable) steht Version 2.4.67-1~deb13u3 von ‘apache2’ bereit, um
die Schwachstelle zu beheben.

Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen ebenfalls
Sicherheitsupdates für ‘apache2’ bereit, um die Schwachstelle zu beheben.
Version 1 (03.06.26):
Neues Advisory

Ein Angreifer kann eine Schwachstelle aus der Ferne ausnutzen, um einen
Denial-of-Service (DoS)-Angriff durchzuführen.

Für die Ausnutzung der Schwachstelle sind keine Privilegien erforderlich.

Die Schwachstelle wird in der Bibliothek mod_http2 mit der Version 2.0.41
adressiert.

In der Entwicklungsversion von Apache httpd wird die Schwachstelle mit einem
Quellcode-Patch zum Update dieser Bibliothek adressiert, es steht jedoch
derzeit noch kein Release mit diesem Patch bereit.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2026-2398]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

UPDATE: DFN-CERT-2026-2398 Apache httpd, mod_h[ttp]2, nginx: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff

Liebes Linux-Magazin-Team,

bitte beachten Sie die Informationen zu den verfügbaren Sicherheitsupdates
in der folgenden Sicherheitsmeldung.

Historie:

Version 3 (08.06.26):
Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen
Sicherheitsupdates für ‘nginx’ bereit, um die Schwachstelle zu beheben.
Version 2 (08.06.26):
Für Debian 11 Bullseye (LTS) steht Version 2.4.67-1~deb11u2, für Debian 12
Bookworm (oldstable) steht Version 2.4.67-1~deb12u3 und für Debian 13
Trixie (stable) steht Version 2.4.67-1~deb13u3 von ‘apache2’ bereit, um
die Schwachstelle zu beheben.

Für Ubuntu 22.04 LTS, 24.04 LTS, 25.10 und 26.04 LTS stehen ebenfalls
Sicherheitsupdates für ‘apache2’ bereit, um die Schwachstelle zu beheben.
Version 1 (03.06.26):
Neues Advisory

Ein Angreifer kann eine Schwachstelle aus der Ferne ausnutzen, um einen
Denial-of-Service (DoS)-Angriff durchzuführen.

Für die Ausnutzung der Schwachstelle sind keine Privilegien erforderlich.

Die Schwachstelle wird in der Bibliothek mod_http2 mit der Version 2.0.41
adressiert.

In der Entwicklungsversion von Apache httpd wird die Schwachstelle mit einem
Quellcode-Patch zum Update dieser Bibliothek adressiert, es steht jedoch
derzeit noch kein Release mit diesem Patch bereit.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Schwachstellenarchiv unter:
[https://adv-archiv.dfn-cert.de/adv/2026-2398]

Mit freundlichen Grüßen,
Ihr DFN-CERT Incident Response Team


(c) DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen ist auf den Ursprung in
angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für die DFN-CERT
Webseite. https://www.dfn-cert.de/impressum.html

Nach oben