Boletim de 1º de outubro de 2026 relata uma vulnerabilidade moderada de uso após liberação no mod_http2, ligada à reentrância e ao compartilhamento de session->bbtmp. O intervalo afetado informado vai das versões 2.4.0 à 2.4.68.
Um boletim atribuído a Eric Covener e publicado em 1º de outubro de 2026 descreve a CVE-2026-57941 no Apache HTTP Server. A gravidade informada é moderada, e as versões afetadas são as da 2.4.0 até a 2.4.68.
A descrição técnica aponta uso após liberação no mod_http2, causado por reentrância envolvendo o compartilhamento de session->bbtmp. O título do registro também menciona gravação arbitrária, mas o texto fornecido não detalha as condições ou o alcance desse impacto.
O crédito pela descoberta é atribuído a Lucian Nitescu, Simon Kappel e Gianluca Danesin, da Altervista. O conteúdo é identificado como tradução automática de uma publicação do feed oss-sec; consulte o aviso de segurança oficial do Apache e a publicação original para confirmar os detalhes e verificar eventuais atualizações.
Ao estudar ou aplicar recomendações com IA, evite inserir configurações, registros ou outros dados internos identificáveis. A barreira da Rota Nacional detecta dados pessoais antes da execução e aplica a política da organização; isso não corrige nem avalia esta falha do Apache.