Apache a publié httpd 2.4.69 le 1er octobre 2026 avec 20 correctifs de vulnérabilités, classées faibles (15) ou modérées (5). Pas d’urgence, mais tous les serveurs Apache doivent être mis à jour à la prochaine fenêtre de maintenance — via les paquets de votre distribution, sans courir après le numéro de version.

Ce qui est corrigé

La fondation Apache a publié le 1er octobre 2026 la version 2.4.69 de son serveur web. Elle corrige 20 vulnérabilités : 15 jugées faibles et 5 modérées par l’équipe de sécurité d’Apache. La plupart se trouvent dans des modules optionnels ; votre exposition réelle dépend donc de ce que vous avez activé. Celles qui méritent attention :

  • mod_http2 (CVE-2026-57941, modérée) : une utilisation de mémoire libérée dans le module HTTP/2, activé sur de nombreux sites récents.
  • mod_vhost_alias (CVE-2026-63292, modérée) : un débordement de pile pouvant mener à l’exécution de code, mais uniquement avec VirtualDocumentRoot basé sur le nom d’hôte et une valeur de LimitRequestFieldSize relevée au-delà de la valeur par défaut.
  • WebDAV (CVE-2026-42528 et CVE-2026-93546, modérées) : plantages et corruption, qui exigent un client autorisé à verrouiller ou écrire des ressources.
  • CGI (CVE-2026-42356, faible) : certaines redirections internes peuvent faire exécuter un fichier comme programme CGI (versions 2.4.60 à 2.4.68).
  • Également corrigés : une désynchronisation de réponses via mod_proxy_uwsgi, plusieurs faiblesses de mod_auth_digest et un défaut de gestion des chemins propre à Windows.

Mettre à jour sans mauvaise surprise

  1. Passez par les paquets de votre distribution. Debian, Ubuntu, Red Hat et leurs dérivées intègrent les correctifs de sécurité sans changer le numéro de version : un serveur qui affiche 2.4.62 peut être entièrement à jour. Fiez-vous au bulletin de la distribution ou au changelog du paquet plutôt qu’au seul apachectl -v.
  2. Repérez les mises à jour en attente avec apt list --upgradable ou dnf updateinfo list --security, et appliquez-les à mesure que votre distribution les publie.
  3. Priorisez les serveurs qui utilisent HTTP/2, WebDAV, CGI, VirtualDocumentRoot ou un back-end uWSGI.
  4. Testez, puis rechargez : apachectl configtest avant un redémarrage en douceur, pour qu’une erreur de configuration ne coupe jamais le site.

Notre analyse

Il s’agit d’une mise à jour de routine, pas d’une alerte rouge — mais c’est justement la routine qu’on oublie. Désactivez les modules dont vous ne vous servez pas (chacune de ces failles se trouve dans un module que beaucoup de sites chargent pour rien), et tenez un cycle de mises à jour régulier pour que ce type de version soit appliqué en quelques jours, pas en quelques mois.

Sources

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert