Sikkerhet · 5. oktober 2026

Apache HTTPD har flere sårbarheter - vurdert som «kritisk»

a person holding a sword with another person's hand
Marek Studzinski / Unsplash

Utviklingsteamet for Apache HTTP Server har sluppet den nyeste versjonen, «2.4.69», den 1. oktober 2026. Apache Security Team vurderer at påvirkningen er relativt liten, men det er flere sårbarheter med en CVSS-basert poengsum på «9.8».

Oppdateringen adresserer totalt 20 sårbarheter. Ifølge utviklernes vurdering av alvorlighetsgrad er det ingen sårbarheter vurdert som de høyeste nivåene «kritisk» eller «viktig». Fem sårbarheter er vurdert som «moderat», inkludert sårbarheter som kan føre til kodekjøring under spesifikke forhold og tjenestenekt.

En av de spesifikke sårbarhetene er «CVE-2026-63292», som involverer buffer-overløp i modul for virtuelle verter, «mod_vhost_alias». Hvis det mottas en Host-header som overstiger 8192 byte under spesifikke konfigurasjoner, kan dette føre til tjenestenekt eller vilkårlig kodekjøring.

Andre sårbarheter inkluderer «CVE-2026-57941» relatert til frigitt minnebruk i «mod_http2», samt sårbarheter knyttet til «mod_dav» og «mod_dav_fs». Det er også en sårbarhet, «CVE-2026-59685», som kan føre til grenseoverskridende skriving under behandlingen av stier i Windows-miljøer. I tillegg er 15 sårbarheter vurdert som «lave» blitt løst.