Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-07789

Опубликовано: 27 мая 2026
Источник: fstec
CVSS3: 7.3
CVSS2: 7.5
EPSS Средний

Описание

Уязвимость модуля обработки заголовков HTTP/2 веб-сервера Apache HTTP Server связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

ООО «Ред Софт»
ООО «РусБИТех-Астра»
АО «ИВК»
Microsoft Corp
Cloudflare, Inc
Apache Software Foundation
NGINX Inc.
Сообщество свободного программного обеспечения
АО «СберТех»

Наименование ПО

РЕД ОС
Astra Linux Special Edition
АЛЬТ СП 10
Windows Server 2025
Pingora
HTTP Server
nginx
Envoy
Microsoft IIS
Platform V SynGX

Версия ПО

7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
- (АЛЬТ СП 10)
- (Windows Server 2025)
- (Pingora)
8.0 (РЕД ОС)
до 2.0.41 (HTTP Server)
до 1.29.8 (nginx)
- (Envoy)
- (Microsoft IIS)
3.2.0-fstec (Platform V SynGX)

Тип ПО

Операционная система
Прикладное ПО информационных систем
Сетевое программное средство

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
АО «ИВК» АЛЬТ СП 10 -
ООО «Ред Софт» РЕД ОС 8.0

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,3)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,7)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache HTTP Server:
https://github.com/apache/httpd/commit/47d3100b252dc6668a9e46ae885242be9eeca9cd
Для nginx:
https://github.com/nginx/nginx/commit/365694160a85229a7cb006738de9260d49ff5fa2
https://github.com/nginx/nginx/pull/1116
Компенсирующие меры:
- ограничение возможности использования протокола HTTP/2 с помощью строки в основном конфигурационном файле (httpd.conf) или во входящем в комплект конфигурационном файле;
- введение ограничений на максимальное количество заголовков и размер полей в одном запросе.
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/
Для Ред ОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Ред ОС: http://repo.red-soft.ru/redos/8.0/x86_64/updates/
Для Platform V SynGX:
Обновление Platform V SynGX до версии 3.2.1-fstec
Для ОС Astra Linux:
обновить пакет gdk-pixbuf до 2.42.2+dfsg-1+deb11u5 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0820SE17

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 98%
0.34303
Средний

7.3 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 7.3
redos
около 2 месяцев назад

Уязвимость httpd

CVSS3: 7.3
redos
около 2 месяцев назад

Уязвимость httpd

CVSS3: 7.5
ubuntu
3 месяца назад

Memory Allocation with Excessive Size Value vulnerability in Apache HTTP Server's mod_http leads to denial of service via malicious HTTP requests. This issue affects Apache HTTP Server: from 2.4.17 through 2.4.67.

CVSS3: 7.5
redhat
4 месяца назад

Memory Allocation with Excessive Size Value vulnerability in Apache HTTP Server's mod_http leads to denial of service via malicious HTTP requests. This issue affects Apache HTTP Server: from 2.4.17 through 2.4.67.

CVSS3: 7.5
nvd
3 месяца назад

Memory Allocation with Excessive Size Value vulnerability in Apache HTTP Server's mod_http leads to denial of service via malicious HTTP requests. This issue affects Apache HTTP Server: from 2.4.17 through 2.4.67.

EPSS

Процентиль: 98%
0.34303
Средний

7.3 High

CVSS3

7.5 High

CVSS2