CVE-2026-33523Apache HTTP Server 多个模块存在 HTTP 响应拆分漏洞。当使用不受信任或已被攻陷的后端服务器时,攻击者可通过操纵后端响应注入恶意 HTTP 头。该漏洞影响 2.4.66 及之前版本,可能导致缓存投毒或 XSS 攻击。
该漏洞根源于 Apache HTTP Server 的特定模块在代理或转发来自后端服务器的 HTTP 响应时,缺乏对特殊控制字符的严格校验。具体而言,攻击者利用 HTTP 协议规范中的 CRLF(\r\n)序列作为分隔符的特性。当后端服务器被控制或返回恶意构造的数据包时,若其中包含 CRLF 字符,Apache 将其误判为响应头结束标志,从而允许攻击者注入自定义的 HTTP 响应头或响应体。这种 HTTP 响应拆分攻击不仅破坏了 HTTP 协议的完整性,还可能被进一步利用进行 Web 缓存投毒,将恶意内容缓存并分发给其他用户,或者结合 XSS 攻击窃取会话令牌。