CVE-2026-33007Apache HTTP Server 2.4.66及更早版本中的mod_authn_socache模块存在空指针解引用漏洞。在配置为缓存转发代理时,未经身份认证的远程攻击者可利用此漏洞导致服务器子进程崩溃,从而造成拒绝服务(DoS)。该漏洞CVSS 3.1评分为5.3,属于中危级别,无需用户交互即可利用,建议用户尽快升级至2.4.67版本修复。
该漏洞源于Apache HTTP Server的mod_authn_socache模块在处理特定请求时未能正确验证指针的有效性。当服务器配置为缓存转发代理模式时,攻击者无需经过身份验证即可发送特制的网络数据包。由于代码逻辑中存在空指针解引用错误,当模块尝试访问一个未初始化或已被释放的内存地址时,会导致服务子进程异常终止。虽然这通常不会导致整个服务器主进程崩溃(因为Apache通常使用多进程模型,受影响的通常是Worker进程),但频繁的子进程崩溃会严重影响服务的可用性,并可能导致资源耗尽。攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互,使得攻击者易于实施攻击。此漏洞主要影响可用性,未发现对机密性和完整性的直接影响。