Apache publica httpd 2.4.69 y corrige cuatro vulnerabilidades graves, tres de ellas críticas
La Fundación Apache ha publicado el 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server, que corrige fallos en mod_rewrite, mod_http2, mod_ssl y mod_dav_fs. Tres de ellos tienen puntuación crítica (CVSS 9,8) y afectan a todas las versiones 2.4.x hasta la 2.4.68.
Qué ha pasado
El proyecto Apache HTTP Server publicó el 1 de octubre de 2026 la versión 2.4.69, que soluciona varias vulnerabilidades en módulos de uso muy habitual. Cuatro de ellas destacan por su gravedad: CVE-2026-56154, CVE-2026-57941, CVE-2026-59797 y CVE-2026-93546.
Según el aviso oficial del proyecto, todas las ramas desde la 2.4.0 hasta la 2.4.68 están afectadas y la corrección se incorpora en la 2.4.69. La misma publicación resuelve además otros problemas de menor impacto documentados por el fabricante: CVE-2026-42356, CVE-2026-42528, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56153 y CVE-2026-56449.
Las vulnerabilidades
Los cuatro fallos principales afectan a módulos distintos y pueden explotarse de forma remota:
- CVE-2026-56154 (CVSS 9,8): uso de memoria después de liberarla (use-after-free) en mod_rewrite cuando se emplean expresiones de anticipación del tipo %{LA-U:HTTP:...}.
- CVE-2026-57941 (CVSS 9,8): use-after-free y escritura fuera de control en mod_http2, provocado por la reentrada sobre el búfer compartido session->bbtmp.
- CVE-2026-59797 (CVSS 9,8): gestión incorrecta de privilegios en mod_ssl a través de SSLRequire y expresiones relacionadas con ficheros, lo que puede permitir eludir restricciones de acceso.
- CVE-2026-93546 (CVSS 8,8): desbordamiento de entero en mod_dav_fs que permite a un cliente WebDAV autenticado con permisos de escritura tumbar procesos del servidor y corromper de forma persistente la base de datos de propiedades de un directorio mediante peticiones PROPPATCH con muchos espacios de nombres XML.
A quién afecta
Cualquier instalación de Apache HTTP Server 2.4.x anterior a la 2.4.69, en cualquier plataforma. El riesgo real depende de los módulos que tenga activados cada servidor: mod_rewrite y mod_http2 están habilitados en una gran mayoría de despliegues, mientras que mod_ssl se usa en todo servidor con HTTPS gestionado por httpd y mod_dav_fs solo en entornos con WebDAV.
Conviene revisar también los servidores empaquetados dentro de otros productos (balanceadores, portales, aplicaciones comerciales que incluyen httpd), ya que suelen pasar desapercibidos en los inventarios.
Estado de la explotación
Ninguna de las cuatro vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay explotación activa confirmada. Tampoco tienen aún puntuación EPSS, por lo que no existe una estimación pública de probabilidad de explotación.
Hay que señalar una discrepancia: el aviso del fabricante clasifica el fallo de mod_rewrite como de impacto bajo y el de mod_http2 como moderado, mientras que NVD les asigna un CVSS de 9,8 (crítico). Prevalece la valoración del proyecto Apache, pero la diferencia es lo bastante amplia como para tratar la actualización con prioridad alta hasta que se aclare. Los detalles de mod_ssl (CVE-2026-59797) y mod_dav_fs (CVE-2026-93546) proceden de la ficha publicada por NVD.
Qué hacer
La recomendación del proyecto es clara: actualizar a Apache HTTP Server 2.4.69. No se han publicado mitigaciones alternativas oficiales.
- Actualizar a la versión 2.4.69 o a la compilación equivalente que publique su distribución (Red Hat, Debian, Ubuntu, SUSE, etc.).
- Inventariar los servidores httpd expuestos a Internet y comprobar su versión con 'httpd -v' o 'apache2 -v'.
- Si no puede parchear de inmediato, revise qué módulos tiene cargados y desactive los que no necesite, en especial mod_dav_fs y mod_proxy_html en servidores que no los usen.
- En entornos WebDAV, limite los permisos de escritura a usuarios estrictamente necesarios mientras se aplica el parche.
- Tras actualizar, revise los registros en busca de caídas repetidas de procesos hijo, que podrían indicar intentos de explotación.
Fuentes
Tecnologías afectadas
Vulnerabilidades (4)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-56154 | Crítica (9.8) | — | 1/10/2026 | Analizada |
| CVE-2026-57941 | Crítica (9.8) | — | 1/10/2026 | Analizada |
| CVE-2026-59797 | Crítica (9.8) | — | 1/10/2026 | Analizada |
| CVE-2026-93546 | Alta (8.8) | — | 1/10/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.