Apache ha rilasciato httpd 2.4.69 il 1° ottobre 2026 con 20 vulnerabilità corrette, classificate basse (15) o moderate (5). Nessuna emergenza, ma ogni server Apache va aggiornato alla prossima finestra di manutenzione, tramite i pacchetti della propria distribuzione e non inseguendo il numero di versione.
Cosa viene corretto
La Apache Software Foundation ha pubblicato il 1° ottobre 2026 la versione 2.4.69 del suo server web. Chiude 20 vulnerabilità: 15 classificate basse e 5 moderate dal team di sicurezza di Apache. La maggior parte si trova in moduli opzionali, quindi l’esposizione reale dipende da ciò che avete attivato. Quelle da guardare con attenzione:
- mod_http2 (CVE-2026-57941, moderata): un use-after-free nel modulo HTTP/2, attivo su molti siti moderni.
- mod_vhost_alias (CVE-2026-63292, moderata): un overflow dello stack che potrebbe portare all’esecuzione di codice, ma solo con
VirtualDocumentRootbasato sul nome host eLimitRequestFieldSizeaumentato oltre il valore predefinito. - WebDAV (CVE-2026-42528 e CVE-2026-93546, moderate): crash e corruzione che richiedono un client autorizzato a bloccare o scrivere risorse.
- CGI (CVE-2026-42356, bassa): alcuni redirect interni possono far eseguire un file come programma CGI (versioni da 2.4.60 a 2.4.68).
- Corretti anche: response smuggling tramite
mod_proxy_uwsgi, diverse debolezze dimod_auth_digeste un difetto nella gestione dei percorsi specifico di Windows.
Aggiornare senza sorprese
- Usate i pacchetti della vostra distribuzione. Debian, Ubuntu, Red Hat e derivate integrano le correzioni di sicurezza senza cambiare il numero di versione: un server che mostra 2.4.62 può essere completamente aggiornato. Consultate il bollettino della distribuzione o il changelog del pacchetto invece di affidarvi solo a
apachectl -v. - Individuate gli aggiornamenti in sospeso con
apt list --upgradableodnf updateinfo list --securitye applicateli man mano che la distribuzione li pubblica. - Date priorità ai server che usano HTTP/2, WebDAV, CGI,
VirtualDocumentRooto un back-end uWSGI. - Verificate, poi ricaricate:
apachectl configtestprima di un riavvio graduale, così un errore di configurazione non mette mai giù il sito.
La nostra analisi
È un rilascio di routine, non un allarme rosso — ma è proprio la routine che si dimentica. Disattivate i moduli che non usate (ognuna di queste falle si trova in un modulo che molti siti caricano inutilmente) e mantenete un ciclo di patch regolare, così che versioni come questa vengano applicate in giorni, non in mesi.
Fonti
- Apache HTTP Server — Vulnerabilities fixed in 2.4.x
- LinuxSecurity — Apache HTTP Server Vulnerability Update Fixes Code Execution and Memory Flaws
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto