安全 · 2026年10月5日
Apache HTTPD发布多个安全漏洞修复
Apache HTTP Server的开发团队于2026年10月1日发布了最新版本2.4.69。虽然Apache安全团队认为此次更新的影响相对较小,但仍包含多个CVSS基础分数为9.8的漏洞。
此次更新共修复了20个漏洞。开发者对其重要性进行评估,认为没有包含4个等级中最高的“危急(Critical)”或“重要(Important)”漏洞。
其中,“中(Moderate)”等级的漏洞有5个,包括在特定条件下可能导致代码执行的漏洞,以及服务拒绝的漏洞。
例如,“CVE-2026-63292”是发现于虚拟主机的别名模块“mod_vhost_alias”的堆栈基于的缓冲区溢出漏洞。当接收到超过8192字节的Host头时,可能导致服务拒绝或任意代码执行。
此外,还修复了与“mod_http2”相关的已释放内存使用漏洞“CVE-2026-57941”,以及与“mod_dav”和“mod_dav_fs”相关的漏洞,以及在Windows环境下路径处理时出现的越界写入“CVE-2026-59685”。另外,还解决了15个被评为“低(Low)”的漏洞。