Apache hat am 1. Oktober 2026 httpd 2.4.69 mit 20 behobenen Schwachstellen veröffentlicht, eingestuft als niedrig (15) oder mittel (5). Kein Notfall, aber jeder Apache-Server sollte im nächsten Wartungsfenster aktualisiert werden – über die Pakete Ihrer Distribution, nicht nach Versionsnummer.
Was behoben wurde
Die Apache Software Foundation hat am 1. Oktober 2026 Version 2.4.69 ihres Webservers veröffentlicht. Sie schließt 20 Schwachstellen: 15 stuft das Apache-Sicherheitsteam als niedrig, 5 als mittel ein. Die meisten liegen in optionalen Modulen – Ihr tatsächliches Risiko hängt also davon ab, was Sie aktiviert haben. Genauer hinsehen sollten Sie bei:
- mod_http2 (CVE-2026-57941, mittel): ein Use-after-free im HTTP/2-Modul, das auf vielen modernen Websites aktiv ist.
- mod_vhost_alias (CVE-2026-63292, mittel): ein Stack-Überlauf, der zur Codeausführung führen kann – aber nur mit
VirtualDocumentRootauf Basis des Hostnamens und einem über den Standard erhöhtenLimitRequestFieldSize. - WebDAV (CVE-2026-42528 und CVE-2026-93546, mittel): Abstürze und Beschädigungen, die einen Client mit Sperr- oder Schreibrechten voraussetzen.
- CGI (CVE-2026-42356, niedrig): bestimmte interne Weiterleitungen können eine Datei als CGI-Programm ausführen lassen (Versionen 2.4.60 bis 2.4.68).
- Außerdem behoben: Response Smuggling über
mod_proxy_uwsgi, mehrere Schwächen inmod_auth_digestund ein Windows-spezifischer Pfadfehler.
Ohne Überraschungen aktualisieren
- Nutzen Sie die Pakete Ihrer Distribution. Debian, Ubuntu, Red Hat und Ableger portieren Sicherheitskorrekturen zurück, ohne die Versionsnummer zu ändern: Ein Server mit 2.4.62 kann vollständig gepatcht sein. Prüfen Sie den Sicherheitshinweis der Distribution oder das Paket-Changelog statt nur
apachectl -v. - Ausstehende Updates finden mit
apt list --upgradableoderdnf updateinfo list --securityund einspielen, sobald Ihre Distribution sie bereitstellt. - Priorisieren Sie Server mit HTTP/2, WebDAV, CGI,
VirtualDocumentRootoder einem uWSGI-Backend. - Erst testen, dann neu laden:
apachectl configtestvor einem sanften Neustart, damit ein Konfigurationsfehler nie die Website lahmlegt.
Unsere Einschätzung
Ein Routine-Release, kein Großalarm – aber gerade Routine gerät in Vergessenheit. Deaktivieren Sie ungenutzte Module (jede dieser Lücken steckt in einem Modul, das viele Websites grundlos laden) und halten Sie einen festen Patch-Rhythmus, damit solche Versionen in Tagen statt Monaten eingespielt sind.
Quellen
- Apache HTTP Server — Vulnerabilities fixed in 2.4.x
- LinuxSecurity — Apache HTTP Server Vulnerability Update Fixes Code Execution and Memory Flaws
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen