Apache HTTP/2 (CVE-2026-23918) : le double-free qui expose des millions de serveurs
Si votre site tourne sur Apache, vous avez exactement une raison d'arrêter de lire ceci et d'ouvrir votre terminal. Mais lisez d'abord.
La faille en deux lignes
CVE-2026-23918 est un double-free dans le module de traitement HTTP/2 d'Apache HTTP Server version 2.4.66. En termes simples : lors du traitement de certaines requêtes HTTP/2 malformées, Apache libère deux fois la même zone mémoire — ce qui permet à un attaquant de provoquer soit un crash du serveur (DoS), soit, dans les conditions d'exploitation les plus favorables, une exécution de code arbitraire à distance (RCE).
Le patch est disponible depuis le 2 mai 2026 via un bulletin de sécurité officiel Apache. La mise à jour vers la version 2.4.67 ou supérieure corrige entièrement la vulnérabilité.
Pourquoi c'est critique même sans RCE confirmée
Un double-free dans un processus serveur est par nature un vecteur de corruption de la heap. L'exécution de code à distance n'est pas toujours triviale à exploiter — elle dépend du layout mémoire, des mitigations actives (ASLR, DEP), et de la version exacte du système d'exploitation.
Mais le DoS, lui, est trivial. Une requête HTTP/2 malformée et répétée suffit à crasher le worker Apache — ce qui, selon la configuration du serveur (MPM prefork vs event vs worker), peut provoquer une indisponibilité totale ou partielle du service.
Pour un serveur Apache utilisé en reverse proxy — configuration très courante pour exposer des applications Node.js, Python, PHP ou Java — le crash du proxy rend l'application entièrement inaccessible, indépendamment de l'état de l'application elle-même.
Qui est affecté
La CVE cible spécifiquement Apache HTTP Server 2.4.66, version majeure sortie en mars 2026. Les versions antérieures (2.4.63 et inférieures) ne sont pas affectées par ce bug spécifique.
Si vous avez mis à jour votre Apache vers 2.4.66 depuis mars, vous êtes exposé. Si vous êtes sur une version antérieure, vous n'êtes pas affecté par cette CVE — mais vous êtes potentiellement exposé à des vulnérabilités plus anciennes non patchées.
Pour vérifier votre version : apache2 -v ou httpd -v selon votre distribution.
La procédure de patch
Debian/Ubuntu :
sudo apt update && sudo apt install apache2 sudo systemctl restart apache2
RHEL/CentOS/Fedora :
sudo dnf update httpd sudo systemctl restart httpd
Arch Linux :
sudo pacman -Syu apache sudo systemctl restart httpd
Après la mise à jour, vérifiez que la version est bien ≥ 2.4.67 : apache2 -v.
Si la mise à jour immédiate n'est pas possible (environnement de production avec fenêtre de maintenance planifiée), une mitigation temporaire consiste à désactiver le support HTTP/2 en commentant LoadModule http2_module dans la configuration Apache. Cela dégrade les performances pour les clients modernes mais neutralise le vecteur d'attaque.
FAQ
HTTP/1.1 est-il affecté ?
Non. La vulnérabilité est strictement limitée au module mod_http2. Les serveurs Apache configurés uniquement en HTTP/1.1 ne sont pas exposés à CVE-2026-23918.
Mon hébergeur gère Apache pour moi — suis-je automatiquement protégé ?
Cela dépend de votre hébergeur. La plupart des grands hébergeurs (OVH, Infomaniak, Hetzner) ont déployé le patch dans les 48 à 72 heures après la publication. Contactez votre support pour confirmer la version Apache en production sur votre compte.
Y a-t-il des exploits publics connus ?
À la date de publication de cet article (6 mai 2026), aucun exploit RCE fonctionnel et public n'a été documenté. Des exploits DoS de démonstration circulent dans les espaces de recherche sécurité. La fenêtre avant l'apparition d'exploits RCE publics se mesure généralement en semaines pour ce type de vulnérabilité — d'où l'urgence du patch.



