Radar · Безопасность · 1 октября 2026
Apache HTTP Server 2.4.69: security-релиз закрывает серию уязвимостей
Apache выпустил HTTP Server 2.4.69 с набором исправлений безопасности. Самый заметный сценарий — CVE-2026-63292 в mod_vhost_alias: при специфической конфигурации возможны отказ в обслуживании и потенциальное выполнение кода.
Что произошло
Что изменилось
1 октября 2026 года Apache HTTP Server Project выпустил версию 2.4.69. Релиз закрывает ряд уязвимостей в ветке 2.4.x, затрагивающих в том числе mod_vhost_alias, mod_http2, mod_dav, mod_proxy_html, mod_ssl, mod_rewrite и другие модули. Наиболее заметная из новых проблем — CVE-2026-63292: stack-based buffer overflow в mod_vhost_alias. Она может быть вызвана удалённым запросом с очень длинным Host header, если VirtualDocumentRoot использует форматирование имени хоста, а LimitRequestFieldSize поднят выше стандартного значения. Apache оценивает её как moderate и рекомендует обновиться до 2.4.69. Данных об активной эксплуатации этих новых уязвимостей Apache не публикует.
Кого касается
Где это имеет практический эффект
Проверка актуальна для серверов на Apache HTTP Server 2.4.x до 2.4.69 включительно с точки зрения накопившихся security-fixes. Конкретный риск зависит от включённых модулей и конфигурации. CVE-2026-63292 затрагивает версии до 2.4.68, но требует специфической настройки mod_vhost_alias и повышенного LimitRequestFieldSize. Если сайт работает только на nginx без Apache, этот сигнал его не касается.
Что проверить
Практические шаги
- Проверить фактическую версию Apache HTTP Server и список включённых модулей.
- Запланировать обновление до 2.4.69 или до исправленного пакета дистрибутива при ближайшем окне обслуживания.
- Для серверов с mod_vhost_alias проверить VirtualDocumentRoot и LimitRequestFieldSize; при нестандартно высоком лимите обновление сделать приоритетным.
- После обновления проверить конфигурацию командой apachectl configtest и основные сайты/виртуальные хосты.
- Если сервер использует только nginx и Apache отсутствует, действий по этому сигналу не требуется.
Первичный источник
Apache HTTP Server Project — vulnerabilities fixed in 2.4.69
Apache HTTP Server Project — vulnerabilities fixed in 2.4.69 · CVE2026-63292
Radar фиксирует событие и практический следующий шаг. Перед изменениями проверяйте актуальную документацию первичного источника.