Apache ha rilasciato httpd 2.4.69 il 1° ottobre 2026 con 20 vulnerabilità corrette, classificate basse (15) o moderate (5). Nessuna emergenza, ma ogni server Apache va aggiornato alla prossima finestra di manutenzione, tramite i pacchetti della propria distribuzione e non inseguendo il numero di versione.

Cosa viene corretto

La Apache Software Foundation ha pubblicato il 1° ottobre 2026 la versione 2.4.69 del suo server web. Chiude 20 vulnerabilità: 15 classificate basse e 5 moderate dal team di sicurezza di Apache. La maggior parte si trova in moduli opzionali, quindi l’esposizione reale dipende da ciò che avete attivato. Quelle da guardare con attenzione:

  • mod_http2 (CVE-2026-57941, moderata): un use-after-free nel modulo HTTP/2, attivo su molti siti moderni.
  • mod_vhost_alias (CVE-2026-63292, moderata): un overflow dello stack che potrebbe portare all’esecuzione di codice, ma solo con VirtualDocumentRoot basato sul nome host e LimitRequestFieldSize aumentato oltre il valore predefinito.
  • WebDAV (CVE-2026-42528 e CVE-2026-93546, moderate): crash e corruzione che richiedono un client autorizzato a bloccare o scrivere risorse.
  • CGI (CVE-2026-42356, bassa): alcuni redirect interni possono far eseguire un file come programma CGI (versioni da 2.4.60 a 2.4.68).
  • Corretti anche: response smuggling tramite mod_proxy_uwsgi, diverse debolezze di mod_auth_digest e un difetto nella gestione dei percorsi specifico di Windows.

Aggiornare senza sorprese

  1. Usate i pacchetti della vostra distribuzione. Debian, Ubuntu, Red Hat e derivate integrano le correzioni di sicurezza senza cambiare il numero di versione: un server che mostra 2.4.62 può essere completamente aggiornato. Consultate il bollettino della distribuzione o il changelog del pacchetto invece di affidarvi solo a apachectl -v.
  2. Individuate gli aggiornamenti in sospeso con apt list --upgradable o dnf updateinfo list --security e applicateli man mano che la distribuzione li pubblica.
  3. Date priorità ai server che usano HTTP/2, WebDAV, CGI, VirtualDocumentRoot o un back-end uWSGI.
  4. Verificate, poi ricaricate: apachectl configtest prima di un riavvio graduale, così un errore di configurazione non mette mai giù il sito.

La nostra analisi

È un rilascio di routine, non un allarme rosso — ma è proprio la routine che si dimentica. Disattivate i moduli che non usate (ognuna di queste falle si trova in un modulo che molti siti caricano inutilmente) e mantenete un ciclo di patch regolare, così che versioni come questa vengano applicate in giorni, non in mesi.

Fonti

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto