Sicherheit · 5. Oktober 2026
Apache HTTPD veröffentlicht Sicherheitsupdate mit mehreren Schwachstellen
Das Entwicklungsteam des Apache HTTP Servers hat am 1. Oktober 2026 die neueste Version 2.4.69 veröffentlicht. Das Apache Security Team bewertet die Auswirkungen der Schwachstellen als relativ gering, jedoch sind mehrere Schwachstellen mit einem CVSS-basierten Score von 9.8 enthalten.
In diesem Update wurden insgesamt 20 Schwachstellen behoben. Laut der Bewertung der Entwickler sind die Schwachstellen in den höchsten Kategorien "Kritisch" und "Wichtig" nicht enthalten. Stattdessen gibt es fünf Schwachstellen in der Kategorie "Mittel", die unter bestimmten Bedingungen zur Ausführung von Code oder zu einem Denial-of-Service führen können.
Eine der kritischen Schwachstellen, "CVE-2026-63292", wurde im Alias-Modul "mod_vhost_alias" entdeckt. Sie könnte dazu führen, dass bei Empfang von Host-Headern, die 8192 Bytes überschreiten, ein Denial-of-Service oder die Ausführung von beliebigem Code möglich wird.
Zusätzlich wurden Schwachstellen in "mod_http2" mit dem CVE-Identifikator "CVE-2026-57941", sowie in "mod_dav" und "mod_dav_fs" behandelt. Eine weitere Schwachstelle, "CVE-2026-59685", betrifft die Verarbeitung von Pfaden in Windows-Umgebungen, die zu einem Out-of-Bounds-Schreiben führen kann. Außerdem wurden 15 weitere Schwachstellen, die als "Niedrig" eingestuft sind, behoben.