« Todas las noticias

AlertaCrítica

Apache publica httpd 2.4.69 y corrige cuatro vulnerabilidades graves, tres de ellas críticas

La Fundación Apache ha publicado el 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server, que corrige fallos en mod_rewrite, mod_http2, mod_ssl y mod_dav_fs. Tres de ellos tienen puntuación crítica (CVSS 9,8) y afectan a todas las versiones 2.4.x hasta la 2.4.68.

Qué ha pasado

El proyecto Apache HTTP Server publicó el 1 de octubre de 2026 la versión 2.4.69, que soluciona varias vulnerabilidades en módulos de uso muy habitual. Cuatro de ellas destacan por su gravedad: CVE-2026-56154, CVE-2026-57941, CVE-2026-59797 y CVE-2026-93546.

Según el aviso oficial del proyecto, todas las ramas desde la 2.4.0 hasta la 2.4.68 están afectadas y la corrección se incorpora en la 2.4.69. La misma publicación resuelve además otros problemas de menor impacto documentados por el fabricante: CVE-2026-42356, CVE-2026-42528, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56153 y CVE-2026-56449.

Las vulnerabilidades

Los cuatro fallos principales afectan a módulos distintos y pueden explotarse de forma remota:

A quién afecta

Cualquier instalación de Apache HTTP Server 2.4.x anterior a la 2.4.69, en cualquier plataforma. El riesgo real depende de los módulos que tenga activados cada servidor: mod_rewrite y mod_http2 están habilitados en una gran mayoría de despliegues, mientras que mod_ssl se usa en todo servidor con HTTPS gestionado por httpd y mod_dav_fs solo en entornos con WebDAV.

Conviene revisar también los servidores empaquetados dentro de otros productos (balanceadores, portales, aplicaciones comerciales que incluyen httpd), ya que suelen pasar desapercibidos en los inventarios.

Estado de la explotación

Ninguna de las cuatro vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay explotación activa confirmada. Tampoco tienen aún puntuación EPSS, por lo que no existe una estimación pública de probabilidad de explotación.

Hay que señalar una discrepancia: el aviso del fabricante clasifica el fallo de mod_rewrite como de impacto bajo y el de mod_http2 como moderado, mientras que NVD les asigna un CVSS de 9,8 (crítico). Prevalece la valoración del proyecto Apache, pero la diferencia es lo bastante amplia como para tratar la actualización con prioridad alta hasta que se aclare. Los detalles de mod_ssl (CVE-2026-59797) y mod_dav_fs (CVE-2026-93546) proceden de la ficha publicada por NVD.

Qué hacer

La recomendación del proyecto es clara: actualizar a Apache HTTP Server 2.4.69. No se han publicado mitigaciones alternativas oficiales.

Fuentes

Tecnologías afectadas

Apache HTTP Servermod_rewritemod_http2mod_sslmod_dav_fs

Vulnerabilidades (4)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-56154Crítica (9.8)—1/10/2026Analizada
CVE-2026-57941Crítica (9.8)—1/10/2026Analizada
CVE-2026-59797Crítica (9.8)—1/10/2026Analizada
CVE-2026-93546Alta (8.8)—1/10/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.