[ubuntu/jammy-security] haproxy 2.4.30-0ubuntu0.22.04.2 (Accepted)

Marc Deslauriers marc.deslauriers at canonical.com
Mon Jun 22 13:43:18 UTC 2026


haproxy (2.4.30-0ubuntu0.22.04.2) jammy-security; urgency=medium

  * SECURITY UPDATE: overflow in FCGI demux record length field
    - debian/patches/CVE-2026-55203.patch: mux-fcgi: fix uint16_t overflow in
      drl += drp in src/mux_fcgi.c.
    - CVE-2026-55203
  * SECURITY UPDATE: NULL dereference in hpack_dht_insert()
    - debian/patches/CVE-2026-55204.patch: hpack-tbl: add missing NULL check
      after hpack_dht_defrag() in src/hpack-tbl.c.
    - CVE-2026-55204

haproxy (2.4.30-0ubuntu0.22.04.1) jammy; urgency=medium

  * New upstream version (LP: #2127664)
    - Fix an issue in H2 where 'Z' character was not rejected as expected from
      header field names
    - For further information, see the upstream release notes:
      + https://www.mail-archive.com/haproxy@formilux.org/msg46188.html
  * d/p/CVE-2025-11230.patch: drop patch fixed upstream in 2.4.30

haproxy (2.4.29-0ubuntu0.22.04.1) jammy; urgency=medium

  * New upstream version (LP: #2112526)
    - This new version includes several bug fixes.
    - The SSL stack is now always completely initialized.
    - For further information, see the upstream release notes:
      + https://www.mail-archive.com/haproxy@formilux.org/msg44427.html
      + https://www.mail-archive.com/haproxy@formilux.org/msg44784.html
      + https://www.mail-archive.com/haproxy@formilux.org/msg45071.html
      + https://www.mail-archive.com/haproxy@formilux.org/msg45416.html
      + https://www.mail-archive.com/haproxy@formilux.org/msg45810.html
  * d/p/CVE-2025-32464.patch: drop patch applied upstream

Date: 2026-06-19 16:52:13.429171+00:00
Changed-By: Marc Deslauriers <marc.deslauriers at canonical.com>
https://launchpad.net/ubuntu/+source/haproxy/2.4.30-0ubuntu0.22.04.2
-------------- next part --------------
Sorry, changesfile not available.


More information about the jammy-changes mailing list