Apache פרסמה ב-1 באוקטובר 2026 את httpd 2.4.69 עם 20 חולשות מתוקנות, בדרגת חומרה נמוכה (15) או בינונית (5). אין מצב חירום, אך כל שרת Apache צריך להתעדכן בחלון התחזוקה הבא — דרך החבילות של ההפצה שלכם, ולא לפי מספר הגרסה.

מה תוקן

קרן Apache פרסמה ב-1 באוקטובר 2026 את גרסה 2.4.69 של שרת ה-web שלה. היא סוגרת 20 חולשות: 15 שדורגו נמוכות ו-5 בינוניות על ידי צוות האבטחה של Apache. רובן נמצאות במודולים אופציונליים, כך שהחשיפה בפועל תלויה במה שהפעלתם. אלה שראויות לתשומת לב:

  • mod_http2 ‏(CVE-2026-57941, בינונית): שימוש בזיכרון ששוחרר במודול HTTP/2, הפעיל באתרים מודרניים רבים.
  • mod_vhost_alias ‏(CVE-2026-63292, בינונית): גלישת מחסנית שעלולה להוביל להרצת קוד, אך רק עם VirtualDocumentRoot המבוסס על שם המארח ו-LimitRequestFieldSize שהוגדל מעל ברירת המחדל.
  • WebDAV ‏(CVE-2026-42528 ו-CVE-2026-93546, בינוניות): קריסות והשחתת נתונים, המחייבות לקוח בעל הרשאה לנעול או לכתוב משאבים.
  • CGI ‏(CVE-2026-42356, נמוכה): הפניות פנימיות מסוימות עלולות לגרום להרצת קובץ כתוכנית CGI (גרסאות 2.4.60 עד 2.4.68).
  • תוקנו גם: הברחת תגובות דרך mod_proxy_uwsgi, כמה חולשות ב-mod_auth_digest ובאג בטיפול בנתיבים הייחודי ל-Windows.

לעדכן בלי הפתעות

  1. השתמשו בחבילות של ההפצה. Debian, ‏Ubuntu, ‏Red Hat ונגזרותיהן משלבות תיקוני אבטחה בלי לשנות את מספר הגרסה: שרת שמציג 2.4.62 יכול להיות מעודכן לחלוטין. בדקו את הודעת האבטחה של ההפצה או את ה-changelog של החבילה, ולא רק את apachectl -v.
  2. אתרו עדכונים ממתינים עם apt list --upgradable או dnf updateinfo list --security, והחילו אותם כשההפצה מפרסמת אותם.
  3. תעדפו שרתים שמשתמשים ב-HTTP/2, ‏WebDAV, ‏CGI, ‏VirtualDocumentRoot או בשרת uWSGI מאחור.
  4. בדקו ואז טענו מחדש: apachectl configtest לפני הפעלה מחדש עדינה, כדי ששגיאת תצורה לעולם לא תפיל את האתר.

הניתוח שלנו

זו גרסת שגרה, לא אזעקה — אבל דווקא השגרה נשכחת. נטרלו מודולים שאינכם משתמשים בהם (כל אחת מהחולשות האלה יושבת במודול שאתרים רבים טוענים לשווא), ושמרו על מחזור עדכונים קבוע כדי שגרסאות כאלה יוחלו תוך ימים, לא חודשים.

מקורות

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה