Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7736
)
-
▼
octubre
(Total:
63
)
-
Microsoft detecta grupos aprovechando un fallo de ...
-
Vulnerabilidades de Apache HTTP Server podrían per...
-
Explotan vulnerabilidad crítica de día cero en For...
-
NVIDIA actualiza drivers de GeForce GTX
-
Instalador falso de Zoom engaña a usuarios de Mac ...
-
Chinos suplantan a empleado de Anthropic para atac...
-
El router de TP-Link con WiFi 8 ya se puede precom...
-
Fallos de Axios HTTP/2 permiten bypass de SSRF y D...
-
Creador de Downloader responde a LaLiga
-
Acceden remotamente a servidores Zimbra mediante c...
-
Lanzado WSL 3.0 para Windows
-
AMD habría vendido toda su producción de CPU EPYC ...
-
La Steam Deck 2 usará una APU AMD «Gainsborough» b...
-
Crean puerta trasera en Windows con C2 en Microsof...
-
Fallo crítico en MikroTik RouterOS permite ejecuta...
-
La presencia femenina cae a mínimos históricos en ...
-
Detienen en Alicante a un joven de 16 años presunt...
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Arrestan a líder de 16 años de KillSec y desmantel...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
63
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
Vulnerabilidades de Apache HTTP Server podrían permitir ejecución de código
La Apache Software Foundation lanzó Apache HTTP Server 2.4.69 el 1 de octubre de 2026, solucionando fallos de seguridad que podrían permitir la ejecución de código, caídas del servidor, filtraciones de datos y la omisión de la autenticación bajo condiciones específicas. Apache identifica esta actualización como la mejor versión disponible de su servidor web.
El aviso proporcionado enumera 20 vulnerabilidades: cinco calificadas como moderadas y 15 como bajas. La mayoría afectan a las versiones 2.4.0 hasta la 2.4.68, pero la exposición depende de los módulos habilitados, la configuración del servidor y el acceso del atacante. Los riesgos de ejecución de código tienen límites importantes y no deben considerarse como algo que afecte a todas las instalaciones de Apache.
Vulnerabilidades de Apache HTTP Server
El CVE-2026-63292 afecta a mod_vhost_alias. Un cliente remoto podría provocar la caída del servidor o potencialmente ejecutar código a través de un encabezado Host que supere los 8,192 bytes. La explotación requiere que VirtualDocumentRoot utilice un especificador de formato de nombre de host y que LimitRequestFieldSize se haya aumentado por encima de su valor predeterminado.
El CVE-2026-42356 implica que Apache selecciona el manejador incorrecto tras ciertas redirecciones internas desde programas CGI. El archivo redireccionado podría ejecutarse como CGI, pero debe existir ya en un directorio habilitado para CGI y carecer de una extensión reconocida por mod_mime. Las versiones 2.4.60 hasta la 2.4.68 están afectadas.
Estas condiciones son importantes: ninguno de los dos fallos establece una ejecución de código irrestricta frente a despliegues predeterminados. Una cobertura anterior sobre la ejecución de código de Apache HTTP Server examinó un fallo separado de "double-free" en HTTP/2 solucionado en la versión 2.4.67.
La siguiente tabla resume el aviso proporcionado. A menos que se indique lo contrario, las versiones afectadas son de la 2.4.0 a la 2.4.68; todas las correcciones enumeradas están incluidas en la 2.4.69.
| CVE | Módulo o componente | Severidad | Vulnerabilidad o impacto |
|---|---|---|---|
| CVE-2026-42356 | Manejo de CGI | Baja | Ejecución de código limitada; 2.4.60–2.4.68. |
| CVE-2026-42528 | mod_dav | Moderada | Desbordamiento de bloqueo compartido provoca caídas de procesos hijos; hasta 2.4.68.* |
| CVE-2026-46729 | mod_heartmonitor | Baja | Caída por puntero nulo en oyente unicast |
| CVE-2026-47360 | mod_session_cookie | Baja | Las cookies de sesión llegan al backend tras redirecciones. |
| CVE-2026-48005 | mod_auth_digest | Baja | Encabezados falsificados fuerzan la reautenticación |
| CVE-2026-56153 | mod_charset_lite | Baja | Desbordamiento de montículo (heap) en finish_partial_char |
| CVE-2026-56154 | mod_rewrite | Baja | Uso después de liberación (use-after-free) durante la anticipación (lookahead) |
| CVE-2026-56449 | mod_proxy_html | Baja | Respuesta manipulada causa escritura fuera de límites |
| CVE-2026-57941 | mod_http2 | Moderada | Uso después de liberación de búfer compartido y escritura de memoria |
| CVE-2026-58415 | mod_dav_fs | Baja | Divulgación de la base de datos de propiedades WebDAV |
| CVE-2026-59685 | Manejo de rutas en Windows | Moderada | Escritura fuera de límites al expandir nombres de archivo cortos. |
| CVE-2026-59797 | mod_ssl | Baja | Fallo de manejo de privilegios en expresiones SSLRequire. |
| CVE-2026-63045 | mod_proxy_ftp | Baja | Respuesta PASV manipulada redirecciona conexiones de datos. |
| CVE-2026-63292 | mod_vhost_alias | Moderada | Desbordamiento de pila; caídas o posible ejecución de código. |
| CVE-2026-63686 | mod_xml2enc | Baja | Fallo en la conversión de charset provoca caídas en el procesamiento del proxy. |
| CVE-2026-63718 | mod_proxy_uwsgi | Baja | Contrabando de respuestas (response smuggling); 2.4.30–2.4.68 |
| CVE-2026-73636 | mod_auth_digest | Baja | Las credenciales de autenticación capturadas pueden ser reutilizadas |
| CVE-2026-73637 | mod_auth_digest | Baja | Solicitudes concurrentes corrompen el estado de autenticación |
| CVE-2026-79768 | mod_userdir | Baja | Divulgación de información a través de equivalencia de rutas. |
| CVE-2026-93546 | mod_dav_fs | Moderada | Desbordamiento de espacio de nombres; caídas y corrupción de base de datos; hasta 2.4.68. |
Los usuarios de WebDAV se enfrentan a riesgos de disponibilidad y de datos. El CVE-2026-93546 permite que un cliente autenticado con acceso de escritura provoque la caída de los procesos trabajadores y corrompa permanentemente la base de datos de propiedades de un directorio mediante solicitudes PROPPATCH que declaran muchos espacios de nombres XML.
Las configuraciones de proxy también requieren tu atención. El CVE-2026-63045 permite que un servidor FTP no confiable dirija la conexión de datos de un proxy directo hacia otro host. El CVE-2026-47360 puede pasar cookies de sesión a un backend a pesar de que se pretendiera eliminarlas durante las redirecciones internas.
Deberías actualizar a Apache HTTP Server 2.4.69, tal como recomiendan los registros de CVE publicados, y revisar si tienes presentes las configuraciones afectadas.
Prioriza los servidores que utilicen la configuración de host virtual vulnerable, redirecciones CGI o funciones de WebDAV. Consulta el aviso de seguridad de Apache junto con los registros individuales de cada CVE para obtener detalles sobre las versiones afectadas y cualquier corrección posterior. Apache señala que el impacto en la seguridad puede variar entre plataformas.
Fuentes:
https://cybersecuritynews.com/apache-http-server-vulnerabilities-2/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.