Apache hat am 1. Oktober 2026 httpd 2.4.69 mit 20 behobenen Schwachstellen veröffentlicht, eingestuft als niedrig (15) oder mittel (5). Kein Notfall, aber jeder Apache-Server sollte im nächsten Wartungsfenster aktualisiert werden – über die Pakete Ihrer Distribution, nicht nach Versionsnummer.

Was behoben wurde

Die Apache Software Foundation hat am 1. Oktober 2026 Version 2.4.69 ihres Webservers veröffentlicht. Sie schließt 20 Schwachstellen: 15 stuft das Apache-Sicherheitsteam als niedrig, 5 als mittel ein. Die meisten liegen in optionalen Modulen – Ihr tatsächliches Risiko hängt also davon ab, was Sie aktiviert haben. Genauer hinsehen sollten Sie bei:

  • mod_http2 (CVE-2026-57941, mittel): ein Use-after-free im HTTP/2-Modul, das auf vielen modernen Websites aktiv ist.
  • mod_vhost_alias (CVE-2026-63292, mittel): ein Stack-Überlauf, der zur Codeausführung führen kann – aber nur mit VirtualDocumentRoot auf Basis des Hostnamens und einem über den Standard erhöhten LimitRequestFieldSize.
  • WebDAV (CVE-2026-42528 und CVE-2026-93546, mittel): Abstürze und Beschädigungen, die einen Client mit Sperr- oder Schreibrechten voraussetzen.
  • CGI (CVE-2026-42356, niedrig): bestimmte interne Weiterleitungen können eine Datei als CGI-Programm ausführen lassen (Versionen 2.4.60 bis 2.4.68).
  • Außerdem behoben: Response Smuggling über mod_proxy_uwsgi, mehrere Schwächen in mod_auth_digest und ein Windows-spezifischer Pfadfehler.

Ohne Überraschungen aktualisieren

  1. Nutzen Sie die Pakete Ihrer Distribution. Debian, Ubuntu, Red Hat und Ableger portieren Sicherheitskorrekturen zurück, ohne die Versionsnummer zu ändern: Ein Server mit 2.4.62 kann vollständig gepatcht sein. Prüfen Sie den Sicherheitshinweis der Distribution oder das Paket-Changelog statt nur apachectl -v.
  2. Ausstehende Updates finden mit apt list --upgradable oder dnf updateinfo list --security und einspielen, sobald Ihre Distribution sie bereitstellt.
  3. Priorisieren Sie Server mit HTTP/2, WebDAV, CGI, VirtualDocumentRoot oder einem uWSGI-Backend.
  4. Erst testen, dann neu laden: apachectl configtest vor einem sanften Neustart, damit ein Konfigurationsfehler nie die Website lahmlegt.

Unsere Einschätzung

Ein Routine-Release, kein Großalarm – aber gerade Routine gerät in Vergessenheit. Deaktivieren Sie ungenutzte Module (jede dieser Lücken steckt in einem Modul, das viele Websites grundlos laden) und halten Sie einen festen Patch-Rhythmus, damit solche Versionen in Tagen statt Monaten eingespielt sind.

Quellen

Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.

Mit einem Experten sprechen