Безопасность · 5 октября 2026 г.

Также опубликовано на Italiano, 中文, Indonesia, العربية, Deutsch, Español, Norsk

В «Apache HTTPD» обнаружено несколько уязвимостей

man holding shield and sword statue
Bogdan Kupriets / Unsplash

Команда разработчиков «Apache HTTP Server» выпустила новую версию «2.4.69» 1 октября 2026 года по местному времени. Хотя команда безопасности Apache оценивает влияние этих уязвимостей как относительно небольшое, в них присутствует несколько уязвимостей с базовой оценкой CVSS «9.8».

В этом обновлении было устранено 20 уязвимостей. По оценке разработчиков, в обновлении не содержатся уязвимости, имеющие самый высокий уровень важности «Критическая» или «Важная».

Обнаружено пять уязвимостей уровня «Умеренная», включая уязвимости, которые могут привести к выполнению кода или отказу в обслуживании при определенных условиях.

Уязвимость «CVE-2026-63292» связана со стековой переполнением буфера в модуле виртуального хоста «mod_vhost_alias». При получении заголовка Host, превышающего 8192 байта в определенной конфигурации, это может привести к отказу в обслуживании или выполнению произвольного кода.

Кроме того, обновление затрагивает уязвимость «CVE-2026-57941» в освобожденной памяти модуля «mod_http2», уязвимости в «mod_dav», «mod_dav_fs», а также уязвимость «CVE-2026-59685», возникающую при обработке путей в среде Windows, которая может привести к записи за пределами границ. Также устранены 15 уязвимостей, оцененных как «Низкие».