A Apache lançou o httpd 2.4.69 em 1º de outubro de 2026 com 20 vulnerabilidades corrigidas, classificadas como baixas (15) ou moderadas (5). Não é emergência, mas todo servidor Apache deve ser atualizado na próxima janela de manutenção — pelos pacotes da sua distribuição, não correndo atrás do número de versão.

O que foi corrigido

A Apache Software Foundation publicou em 1º de outubro de 2026 a versão 2.4.69 do seu servidor web. Ela fecha 20 vulnerabilidades: 15 classificadas como baixas e 5 como moderadas pela equipe de segurança da Apache. A maioria está em módulos opcionais, então sua exposição real depende do que está habilitado. As que merecem atenção:

  • mod_http2 (CVE-2026-57941, moderada): um use-after-free no módulo HTTP/2, ativo em muitos sites modernos.
  • mod_vhost_alias (CVE-2026-63292, moderada): um estouro de pilha que pode levar à execução de código, mas apenas com VirtualDocumentRoot baseado no nome do host e LimitRequestFieldSize elevado acima do padrão.
  • WebDAV (CVE-2026-42528 e CVE-2026-93546, moderadas): travamentos e corrupção que exigem um cliente autorizado a bloquear ou gravar recursos.
  • CGI (CVE-2026-42356, baixa): alguns redirecionamentos internos podem fazer um arquivo ser executado como programa CGI (versões 2.4.60 a 2.4.68).
  • Também corrigidos: response smuggling via mod_proxy_uwsgi, várias fraquezas do mod_auth_digest e uma falha de tratamento de caminhos exclusiva do Windows.

Atualizar sem surpresas

  1. Use os pacotes da sua distribuição. Debian, Ubuntu, Red Hat e derivadas incorporam as correções de segurança sem mudar o número de versão: um servidor que mostra 2.4.62 pode estar totalmente corrigido. Consulte o boletim da distribuição ou o changelog do pacote em vez de confiar apenas em apachectl -v.
  2. Encontre as atualizações pendentes com apt list --upgradable ou dnf updateinfo list --security e aplique-as à medida que sua distribuição as publicar.
  3. Priorize os servidores que usam HTTP/2, WebDAV, CGI, VirtualDocumentRoot ou um back-end uWSGI.
  4. Teste e depois recarregue: apachectl configtest antes de um reinício suave, para que um erro de configuração nunca derrube o site.

Nossa análise

É uma versão de rotina, não um alarme — mas é justamente a rotina que se esquece. Desative os módulos que você não usa (cada uma dessas falhas está em um módulo que muitos sites carregam à toa) e mantenha um ciclo regular de atualizações para que versões como esta sejam aplicadas em dias, não em meses.

Fontes

Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.

Fale com um especialista