أصدرت Apache في 1 أكتوبر 2026 الإصدار httpd 2.4.69 مع إصلاح 20 ثغرة مصنّفة منخفضة (15) أو متوسطة (5). لا حالة طوارئ، لكن يجب تحديث كل خادم Apache في نافذة الصيانة القادمة — عبر حزم توزيعتكم، لا بملاحقة رقم الإصدار.

ما الذي تم إصلاحه

نشرت مؤسسة Apache في 1 أكتوبر 2026 الإصدار 2.4.69 من خادم الويب الخاص بها. يعالج 20 ثغرة: صنّف فريق أمن Apache خمس عشرة منها منخفضة وخمسًا متوسطة. معظمها في وحدات اختيارية، لذا يعتمد تعرّضكم الفعلي على ما فعّلتموه. أبرز ما يستحق الانتباه:

  • mod_http2 ‏(CVE-2026-57941، متوسطة): استخدام لذاكرة محرَّرة في وحدة HTTP/2، المفعّلة في كثير من المواقع الحديثة.
  • mod_vhost_alias ‏(CVE-2026-63292، متوسطة): تجاوز سعة المكدّس قد يؤدي إلى تنفيذ تعليمات برمجية، لكن فقط مع VirtualDocumentRoot المعتمد على اسم المضيف ورفع LimitRequestFieldSize فوق القيمة الافتراضية.
  • WebDAV ‏(CVE-2026-42528 وCVE-2026-93546، متوسطتان): أعطال وإفساد للبيانات تتطلب عميلًا مخوّلًا بقفل الموارد أو الكتابة عليها.
  • CGI ‏(CVE-2026-42356، منخفضة): بعض عمليات إعادة التوجيه الداخلية قد تجعل ملفًا يُنفَّذ كبرنامج CGI (الإصدارات من 2.4.60 إلى 2.4.68).
  • كما تم إصلاح: تهريب الاستجابات عبر mod_proxy_uwsgi، وعدة نقاط ضعف في mod_auth_digest، وخلل في معالجة المسارات خاص بنظام Windows.

التحديث دون مفاجآت

  1. استخدموا حزم توزيعتكم. تدمج Debian وUbuntu وRed Hat ومشتقاتها الإصلاحات الأمنية دون تغيير رقم الإصدار: قد يكون خادم يُظهر 2.4.62 محدَّثًا بالكامل. راجعوا نشرة التوزيعة أو سجل تغييرات الحزمة بدل الاكتفاء بـ apachectl -v.
  2. حدّدوا التحديثات المعلّقة عبر apt list --upgradable أو dnf updateinfo list --security، وطبّقوها فور نشر توزيعتكم لها.
  3. أعطوا الأولوية للخوادم التي تستخدم HTTP/2 أو WebDAV أو CGI أو VirtualDocumentRoot أو خادم uWSGI خلفي.
  4. اختبروا ثم أعيدوا التحميل: شغّلوا apachectl configtest قبل إعادة تشغيل سلسة، كي لا يُسقط خطأ في الإعدادات الموقع أبدًا.

تحليلنا

إنه إصدار روتيني لا إنذار طارئ — لكن الروتين بالذات هو ما يُنسى. عطّلوا الوحدات التي لا تستخدمونها (فكل واحدة من هذه الثغرات موجودة في وحدة تحمّلها مواقع كثيرة بلا داعٍ)، والتزموا بدورة تحديث منتظمة كي تُطبَّق مثل هذه الإصدارات خلال أيام لا أشهر.

المصادر

هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.

تحدّث إلى خبير