A Apache lançou o httpd 2.4.69 em 1º de outubro de 2026 com 20 vulnerabilidades corrigidas, classificadas como baixas (15) ou moderadas (5). Não é emergência, mas todo servidor Apache deve ser atualizado na próxima janela de manutenção — pelos pacotes da sua distribuição, não correndo atrás do número de versão.
O que foi corrigido
A Apache Software Foundation publicou em 1º de outubro de 2026 a versão 2.4.69 do seu servidor web. Ela fecha 20 vulnerabilidades: 15 classificadas como baixas e 5 como moderadas pela equipe de segurança da Apache. A maioria está em módulos opcionais, então sua exposição real depende do que está habilitado. As que merecem atenção:
- mod_http2 (CVE-2026-57941, moderada): um use-after-free no módulo HTTP/2, ativo em muitos sites modernos.
- mod_vhost_alias (CVE-2026-63292, moderada): um estouro de pilha que pode levar à execução de código, mas apenas com
VirtualDocumentRootbaseado no nome do host eLimitRequestFieldSizeelevado acima do padrão. - WebDAV (CVE-2026-42528 e CVE-2026-93546, moderadas): travamentos e corrupção que exigem um cliente autorizado a bloquear ou gravar recursos.
- CGI (CVE-2026-42356, baixa): alguns redirecionamentos internos podem fazer um arquivo ser executado como programa CGI (versões 2.4.60 a 2.4.68).
- Também corrigidos: response smuggling via
mod_proxy_uwsgi, várias fraquezas domod_auth_digeste uma falha de tratamento de caminhos exclusiva do Windows.
Atualizar sem surpresas
- Use os pacotes da sua distribuição. Debian, Ubuntu, Red Hat e derivadas incorporam as correções de segurança sem mudar o número de versão: um servidor que mostra 2.4.62 pode estar totalmente corrigido. Consulte o boletim da distribuição ou o changelog do pacote em vez de confiar apenas em
apachectl -v. - Encontre as atualizações pendentes com
apt list --upgradableoudnf updateinfo list --securitye aplique-as à medida que sua distribuição as publicar. - Priorize os servidores que usam HTTP/2, WebDAV, CGI,
VirtualDocumentRootou um back-end uWSGI. - Teste e depois recarregue:
apachectl configtestantes de um reinício suave, para que um erro de configuração nunca derrube o site.
Nossa análise
É uma versão de rotina, não um alarme — mas é justamente a rotina que se esquece. Desative os módulos que você não usa (cada uma dessas falhas está em um módulo que muitos sites carregam à toa) e mantenha um ciclo regular de atualizações para que versões como esta sejam aplicadas em dias, não em meses.
Fontes
- Apache HTTP Server — Vulnerabilities fixed in 2.4.x
- LinuxSecurity — Apache HTTP Server Vulnerability Update Fixes Code Execution and Memory Flaws
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista