La Apache Software Foundation lanzó Apache HTTP Server 2.4.69 el 1 de octubre de 2026, solucionando fallos de seguridad que podrían permitir la ejecución de código, caídas del servidor, filtraciones de datos y la omisión de la autenticación bajo condiciones específicas. Apache identifica esta actualización como la mejor versión disponible de su servidor web.
El aviso proporcionado enumera 20 vulnerabilidades: cinco calificadas como moderadas y 15 como bajas. La mayoría afectan a las versiones 2.4.0 hasta la 2.4.68, pero la exposición depende de los módulos habilitados, la configuración del servidor y el acceso del atacante. Los riesgos de ejecución de código tienen límites importantes y no deben considerarse como algo que afecte a todas las instalaciones de Apache.
Vulnerabilidades de Apache HTTP Server
El CVE-2026-63292 afecta a mod_vhost_alias. Un cliente remoto podría provocar la caída del servidor o potencialmente ejecutar código a través de un encabezado Host que supere los 8,192 bytes. La explotación requiere que VirtualDocumentRoot utilice un especificador de formato de nombre de host y que LimitRequestFieldSize se haya aumentado por encima de su valor predeterminado.
El CVE-2026-42356 implica que Apache selecciona el manejador incorrecto tras ciertas redirecciones internas desde programas CGI. El archivo redireccionado podría ejecutarse como CGI, pero debe existir ya en un directorio habilitado para CGI y carecer de una extensión reconocida por mod_mime. Las versiones 2.4.60 hasta la 2.4.68 están afectadas.
Estas condiciones son importantes: ninguno de los dos fallos establece una ejecución de código irrestricta frente a despliegues predeterminados. Una cobertura anterior sobre la ejecución de código de Apache HTTP Server examinó un fallo separado de "double-free" en HTTP/2 solucionado en la versión 2.4.67.
La siguiente tabla resume el aviso proporcionado. A menos que se indique lo contrario, las versiones afectadas son de la 2.4.0 a la 2.4.68; todas las correcciones enumeradas están incluidas en la 2.4.69.
| CVE | Módulo o componente | Severidad | Vulnerabilidad o impacto |
|---|---|---|---|
| CVE-2026-42356 | Manejo de CGI | Baja | Ejecución de código limitada; 2.4.60–2.4.68. |
| CVE-2026-42528 | mod_dav | Moderada | Desbordamiento de bloqueo compartido provoca caídas de procesos hijos; hasta 2.4.68.* |
| CVE-2026-46729 | mod_heartmonitor | Baja | Caída por puntero nulo en oyente unicast |
| CVE-2026-47360 | mod_session_cookie | Baja | Las cookies de sesión llegan al backend tras redirecciones. |
| CVE-2026-48005 | mod_auth_digest | Baja | Encabezados falsificados fuerzan la reautenticación |
| CVE-2026-56153 | mod_charset_lite | Baja | Desbordamiento de montículo (heap) en finish_partial_char |
| CVE-2026-56154 | mod_rewrite | Baja | Uso después de liberación (use-after-free) durante la anticipación (lookahead) |
| CVE-2026-56449 | mod_proxy_html | Baja | Respuesta manipulada causa escritura fuera de límites |
| CVE-2026-57941 | mod_http2 | Moderada | Uso después de liberación de búfer compartido y escritura de memoria |
| CVE-2026-58415 | mod_dav_fs | Baja | Divulgación de la base de datos de propiedades WebDAV |
| CVE-2026-59685 | Manejo de rutas en Windows | Moderada | Escritura fuera de límites al expandir nombres de archivo cortos. |
| CVE-2026-59797 | mod_ssl | Baja | Fallo de manejo de privilegios en expresiones SSLRequire. |
| CVE-2026-63045 | mod_proxy_ftp | Baja | Respuesta PASV manipulada redirecciona conexiones de datos. |
| CVE-2026-63292 | mod_vhost_alias | Moderada | Desbordamiento de pila; caídas o posible ejecución de código. |
| CVE-2026-63686 | mod_xml2enc | Baja | Fallo en la conversión de charset provoca caídas en el procesamiento del proxy. |
| CVE-2026-63718 | mod_proxy_uwsgi | Baja | Contrabando de respuestas (response smuggling); 2.4.30–2.4.68 |
| CVE-2026-73636 | mod_auth_digest | Baja | Las credenciales de autenticación capturadas pueden ser reutilizadas |
| CVE-2026-73637 | mod_auth_digest | Baja | Solicitudes concurrentes corrompen el estado de autenticación |
| CVE-2026-79768 | mod_userdir | Baja | Divulgación de información a través de equivalencia de rutas. |
| CVE-2026-93546 | mod_dav_fs | Moderada | Desbordamiento de espacio de nombres; caídas y corrupción de base de datos; hasta 2.4.68. |
Los usuarios de WebDAV se enfrentan a riesgos de disponibilidad y de datos. El CVE-2026-93546 permite que un cliente autenticado con acceso de escritura provoque la caída de los procesos trabajadores y corrompa permanentemente la base de datos de propiedades de un directorio mediante solicitudes PROPPATCH que declaran muchos espacios de nombres XML.
Las configuraciones de proxy también requieren tu atención. El CVE-2026-63045 permite que un servidor FTP no confiable dirija la conexión de datos de un proxy directo hacia otro host. El CVE-2026-47360 puede pasar cookies de sesión a un backend a pesar de que se pretendiera eliminarlas durante las redirecciones internas.
Deberías actualizar a Apache HTTP Server 2.4.69, tal como recomiendan los registros de CVE publicados, y revisar si tienes presentes las configuraciones afectadas.
Prioriza los servidores que utilicen la configuración de host virtual vulnerable, redirecciones CGI o funciones de WebDAV. Consulta el aviso de seguridad de Apache junto con los registros individuales de cada CVE para obtener detalles sobre las versiones afectadas y cualquier corrección posterior. Apache señala que el impacto en la seguridad puede variar entre plataformas.
Fuentes:
https://cybersecuritynews.com/apache-http-server-vulnerabilities-2/
No hay comentarios:
Publicar un comentario