Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades de Apache HTTP Server podrían permitir ejecución de código


La Apache Software Foundation lanzó la versión 2.4.69 de Apache HTTP Server el 1 de octubre de 2026 para corregir 20 vulnerabilidades. Estas fallas de seguridad podrían permitir la ejecución de código, caídas del servidor, filtraciones de datos y la omisión de la autenticación bajo condiciones específicas. De estas vulnerabilidades, cinco han sido clasificadas como moderadas y 15 adicionales han sido identificadas.





La Apache Software Foundation lanzó Apache HTTP Server 2.4.69 el 1 de octubre de 2026, solucionando fallos de seguridad que podrían permitir la ejecución de código, caídas del servidor, filtraciones de datos y la omisión de la autenticación bajo condiciones específicas. Apache identifica esta actualización como la mejor versión disponible de su servidor web.

El aviso proporcionado enumera 20 vulnerabilidades: cinco calificadas como moderadas y 15 como bajas. La mayoría afectan a las versiones 2.4.0 hasta la 2.4.68, pero la exposición depende de los módulos habilitados, la configuración del servidor y el acceso del atacante. Los riesgos de ejecución de código tienen límites importantes y no deben considerarse como algo que afecte a todas las instalaciones de Apache.

Vulnerabilidades de Apache HTTP Server

El CVE-2026-63292 afecta a mod_vhost_alias. Un cliente remoto podría provocar la caída del servidor o potencialmente ejecutar código a través de un encabezado Host que supere los 8,192 bytes. La explotación requiere que VirtualDocumentRoot utilice un especificador de formato de nombre de host y que LimitRequestFieldSize se haya aumentado por encima de su valor predeterminado.

El CVE-2026-42356 implica que Apache selecciona el manejador incorrecto tras ciertas redirecciones internas desde programas CGI. El archivo redireccionado podría ejecutarse como CGI, pero debe existir ya en un directorio habilitado para CGI y carecer de una extensión reconocida por mod_mime. Las versiones 2.4.60 hasta la 2.4.68 están afectadas.

Estas condiciones son importantes: ninguno de los dos fallos establece una ejecución de código irrestricta frente a despliegues predeterminados. Una cobertura anterior sobre la ejecución de código de Apache HTTP Server examinó un fallo separado de "double-free" en HTTP/2 solucionado en la versión 2.4.67.

La siguiente tabla resume el aviso proporcionado. A menos que se indique lo contrario, las versiones afectadas son de la 2.4.0 a la 2.4.68; todas las correcciones enumeradas están incluidas en la 2.4.69.

CVEMódulo o componenteSeveridadVulnerabilidad o impacto
CVE-2026-42356Manejo de CGIBajaEjecución de código limitada; 2.4.60–2.4.68.
CVE-2026-42528mod_davModeradaDesbordamiento de bloqueo compartido provoca caídas de procesos hijos; hasta 2.4.68.*
CVE-2026-46729mod_heartmonitorBajaCaída por puntero nulo en oyente unicast
CVE-2026-47360mod_session_cookieBajaLas cookies de sesión llegan al backend tras redirecciones.
CVE-2026-48005mod_auth_digestBajaEncabezados falsificados fuerzan la reautenticación
CVE-2026-56153mod_charset_liteBajaDesbordamiento de montículo (heap) en finish_partial_char
CVE-2026-56154mod_rewriteBajaUso después de liberación (use-after-free) durante la anticipación (lookahead)
CVE-2026-56449mod_proxy_htmlBajaRespuesta manipulada causa escritura fuera de límites
CVE-2026-57941mod_http2ModeradaUso después de liberación de búfer compartido y escritura de memoria
CVE-2026-58415mod_dav_fsBajaDivulgación de la base de datos de propiedades WebDAV
CVE-2026-59685Manejo de rutas en WindowsModeradaEscritura fuera de límites al expandir nombres de archivo cortos.
CVE-2026-59797mod_sslBajaFallo de manejo de privilegios en expresiones SSLRequire.
CVE-2026-63045mod_proxy_ftpBajaRespuesta PASV manipulada redirecciona conexiones de datos.
CVE-2026-63292mod_vhost_aliasModeradaDesbordamiento de pila; caídas o posible ejecución de código.
CVE-2026-63686mod_xml2encBajaFallo en la conversión de charset provoca caídas en el procesamiento del proxy.
CVE-2026-63718mod_proxy_uwsgiBajaContrabando de respuestas (response smuggling); 2.4.30–2.4.68
CVE-2026-73636mod_auth_digestBajaLas credenciales de autenticación capturadas pueden ser reutilizadas
CVE-2026-73637mod_auth_digestBajaSolicitudes concurrentes corrompen el estado de autenticación
CVE-2026-79768mod_userdirBajaDivulgación de información a través de equivalencia de rutas.
CVE-2026-93546mod_dav_fsModeradaDesbordamiento de espacio de nombres; caídas y corrupción de base de datos; hasta 2.4.68.

Los usuarios de WebDAV se enfrentan a riesgos de disponibilidad y de datos. El CVE-2026-93546 permite que un cliente autenticado con acceso de escritura provoque la caída de los procesos trabajadores y corrompa permanentemente la base de datos de propiedades de un directorio mediante solicitudes PROPPATCH que declaran muchos espacios de nombres XML.

Las configuraciones de proxy también requieren tu atención. El CVE-2026-63045 permite que un servidor FTP no confiable dirija la conexión de datos de un proxy directo hacia otro host. El CVE-2026-47360 puede pasar cookies de sesión a un backend a pesar de que se pretendiera eliminarlas durante las redirecciones internas.

Deberías actualizar a Apache HTTP Server 2.4.69, tal como recomiendan los registros de CVE publicados, y revisar si tienes presentes las configuraciones afectadas.

Prioriza los servidores que utilicen la configuración de host virtual vulnerable, redirecciones CGI o funciones de WebDAV. Consulta el aviso de seguridad de Apache junto con los registros individuales de cada CVE para obtener detalles sobre las versiones afectadas y cualquier corrección posterior. Apache señala que el impacto en la seguridad puede variar entre plataformas.



Fuentes:
https://cybersecuritynews.com/apache-http-server-vulnerabilities-2/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.