Apache a publié httpd 2.4.69 le 1er octobre 2026 avec 20 correctifs de vulnérabilités, classées faibles (15) ou modérées (5). Pas d’urgence, mais tous les serveurs Apache doivent être mis à jour à la prochaine fenêtre de maintenance — via les paquets de votre distribution, sans courir après le numéro de version.
Ce qui est corrigé
La fondation Apache a publié le 1er octobre 2026 la version 2.4.69 de son serveur web. Elle corrige 20 vulnérabilités : 15 jugées faibles et 5 modérées par l’équipe de sécurité d’Apache. La plupart se trouvent dans des modules optionnels ; votre exposition réelle dépend donc de ce que vous avez activé. Celles qui méritent attention :
- mod_http2 (CVE-2026-57941, modérée) : une utilisation de mémoire libérée dans le module HTTP/2, activé sur de nombreux sites récents.
- mod_vhost_alias (CVE-2026-63292, modérée) : un débordement de pile pouvant mener à l’exécution de code, mais uniquement avec
VirtualDocumentRootbasé sur le nom d’hôte et une valeur deLimitRequestFieldSizerelevée au-delà de la valeur par défaut. - WebDAV (CVE-2026-42528 et CVE-2026-93546, modérées) : plantages et corruption, qui exigent un client autorisé à verrouiller ou écrire des ressources.
- CGI (CVE-2026-42356, faible) : certaines redirections internes peuvent faire exécuter un fichier comme programme CGI (versions 2.4.60 à 2.4.68).
- Également corrigés : une désynchronisation de réponses via
mod_proxy_uwsgi, plusieurs faiblesses demod_auth_digestet un défaut de gestion des chemins propre à Windows.
Mettre à jour sans mauvaise surprise
- Passez par les paquets de votre distribution. Debian, Ubuntu, Red Hat et leurs dérivées intègrent les correctifs de sécurité sans changer le numéro de version : un serveur qui affiche 2.4.62 peut être entièrement à jour. Fiez-vous au bulletin de la distribution ou au changelog du paquet plutôt qu’au seul
apachectl -v. - Repérez les mises à jour en attente avec
apt list --upgradableoudnf updateinfo list --security, et appliquez-les à mesure que votre distribution les publie. - Priorisez les serveurs qui utilisent HTTP/2, WebDAV, CGI,
VirtualDocumentRootou un back-end uWSGI. - Testez, puis rechargez :
apachectl configtestavant un redémarrage en douceur, pour qu’une erreur de configuration ne coupe jamais le site.
Notre analyse
Il s’agit d’une mise à jour de routine, pas d’une alerte rouge — mais c’est justement la routine qu’on oublie. Désactivez les modules dont vous ne vous servez pas (chacune de ces failles se trouve dans un module que beaucoup de sites chargent pour rien), et tenez un cycle de mises à jour régulier pour que ce type de version soit appliqué en quelques jours, pas en quelques mois.
Sources
- Apache HTTP Server — Vulnerabilities fixed in 2.4.x
- LinuxSecurity — Apache HTTP Server Vulnerability Update Fixes Code Execution and Memory Flaws
Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.
Parler à un expert