Apache httpd 2.4.69 ha sido añadido al repositorio de CodeIT, compilado con HTTP/2 (mod_http2), Brotli, TLS 1.3 y ALPN, usando OpenSSL 4.0.3. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.
Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.
A partir de 2.4.69, mod_ssl se compila con la API de OpenSSL 3.0 en lugar de la 1.1.1 (OPENSSL_API_COMPAT sube de 1.1.1 a 3.0.0), porque OpenSSL 4.0 elimina funciones que quedaron obsoletas antes de la 3.0. Con ello desaparece SRP (TLS-SRP, RFC 5054): las directivas SSLSRPVerifierFile y SSLSRPUnknownUserSeed ya no existen, así que elimínelas de la configuración antes de actualizar o httpd no arrancará, y las variables SSL_SRP_USER y SSL_SRP_USERINFO ya no se definen. La API ENGINE ya estaba desactivada en estos paquetes.
En los paquetes RPM, mod_http2 se compila ahora desde el código fuente de httpd, como ya se hace en los paquetes DEB y en el apache2 de Ubuntu, en lugar de desde el proyecto independiente mod_h2. El paquete conserva el nombre mod_http2 y ahora lleva la versión de httpd, así que dnf o yum actualizan desde mod_http2 2.0.42 por sí solos: no hay que desinstalar nada antes y se conserva un 10-h2.conf modificado.
HTTP/3 está disponible para este httpd mediante mod_http3, un módulo experimental empaquetado por separado:
- RPM, EL8 y posteriores: dnf install mod_http3
- RPM, EL7: yum install mod_http3
- DEB: apt install libapache2-mod-http3
El módulo se carga en cuanto se instala; HTTP/3 se activa por host virtual. Edite el vhost de ejemplo que instala el paquete (ServerName y certificado): en EL es /etc/httpd/vhosts.d/http3-vhost.conf, que httpd.conf no incluye por defecto, así que añada IncludeOptional vhosts.d/*.conf; en Ubuntu ejecute a2ensite http3-vhost. Después recargue httpd y abra 443/udp en el cortafuegos, ya que QUIC funciona sobre UDP.
Cambios principales:
- Se corrigió el icono de tar en la documentación para que el fondo sea transparente. PR 70238.
- mod_ssl: Se corrigieron las macros de compatibilidad de OpenSSL para X509_get0_notBefore, X509_get0_notAfter y X509_get0_serialNumber con OpenSSL < 1.1. PR 70205.
- mod_cgid, mod_ssl, mod_md: Varias correcciones de endurecimiento.
- mod_md: MDServerStatus queda deshabilitado de forma predeterminada.
- mod_auth_digest: Se corrigió la compatibilidad con AuthName basado en expresiones. PR 59039.
- mod_auth_digest.c: Se eliminó la compatibilidad con RFC 2069; se reescribió el manejo de memoria compartida y el manejo del client nonce; el mutex “authdigest-opaque” ya no es necesario.
- mod_lbmethod_heartbeat: Se utiliza un análisis seguro de enteros con validación de rango, sustituyendo atoi().
- core: Se rechazan los caracteres de control en la razón (reason phrase) de las respuestas intermedias. Solo se acepta el espacio como separador del código de estado.
- mod_substitute: Se corrigió SubstituteMaxLineLength para que rechace valores demasiado grandes para el sufijo K/M/G.
- mod_substitute: Se corrigió el fallo o el comportamiento erróneo al cargar una directiva Substitute con un delimitador de cierre que falta.
- mod_dir: Se corrigió un fallo en fixup_dir para una solicitud que no se mapea a ningún tipo. PR68527.
- mod_http2: No se elimina una respuesta en curso cuando un cliente envía un GOAWAY cortés (error code 0) mientras aún se procesan los streams que abrió. La sesión ahora vacía los streams abiertos en lugar de cerrarlos de inmediato, algo que los MPM asíncronos sufren mucho más que event. Corrige una respuesta descartada en silencio; cumple RFC 9113.
- mod_md: Compatibilidad con OpenSSL 4.
- pytest_suite: Puerto del antiguo framework de pruebas PERL a Python y pytest. Ahora se incluye en el árbol de código fuente en ./test
Vulnerabilidades corregidas:
- SECURITY: CVE-2026-93546: mod_dav_fs namespace overflow Integer overflow in mod_dav_fs in Apache HTTP Server through 2.4.68 allows an authenticated WebDAV client with write access to crash worker processes and persistently corrupt a directory’s property database via PROPPATCH requests declaring many XML namespaces.
- SECURITY: CVE-2026-79768: mod_userdir: se corrigió la divulgación de información. Se corregió la vulnerabilidad de equivalencia de rutas ‘/./’ (directorio de un solo punto) en el módulo mod_userdir de Apache HTTP Server al configurarse con una directiva UserDir absoluta sin comodín (la segunda forma). Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-73637: mod_auth_digest: se corrigió el ataque DoS — se eliminó el use after free en mod_auth_digest en Apache Software Foundation Apache HTTP Server anterior a 2.4.69 en todas las plataformas, lo que permitía que un cliente remoto no autenticado corrompiera el estado de autenticación mediante solicitudes concurrentes de Digest cuando está habilitada AuthDigestNcCheck o cuando AuthDigestNonceLifetime se establece en 0.
- SECURITY: CVE-2026-73636: mod_auth_digest one-time-nonce replay attack Authentication bypass by capture-replay in mod_auth_digest in Apache Software Foundation Apache HTTP Server 2.4.x on all platforms allows a man-in-the-middle (MITM) attacker to replay captured digest authentication credentials via crafted requests that trigger garbage collection of the client’s shared memory entry when AuthDigestNonceLifetime is set to 0. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-63718: mod_proxy_uwsgi: se corrigió el contrabando de respuestas Transfer-Encoding. Se corregió la vulnerabilidad de contrabando de respuestas por interpretación inconsistente de solicitudes HTTP (“HTTP Request/Response Smuggling”) en Apache HTTP Server mediante mod_proxy_uwsgi y una respuesta uwsgi elaborada con Transfer-Encoding. Este problema afecta a Apache HTTP Server: desde 2.4.30 hasta 2.4.68.
- SECURITY: CVE-2026-63686: mod_xml2enc crash on charset conversion failure A NULL pointer dereference in mod_xml2enc in Apache Software Foundation Apache HTTP Server before 2.4.69 on all platforms allows an untrusted backend server to cause a denial of service via a proxied response with a charset whose conversion partially succeeds then fails. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-63292: mod_vhost_alias stack overflow Stack-based buffer overflow in mod_vhost_alias in Apache Software Foundation Apache HTTP Server through 2.4.68 on all platforms allows a remote client to cause a denial of service or potentially execute arbitrary code via an HTTP request with a Host header exceeding 8192 bytes when VirtualDocumentRoot uses a hostname format specifier and LimitRequestFieldSize is raised above the default. Users are recommended to upgrade to version 2.4.69, which fixes this issue.
- SECURITY: CVE-2026-63045: mod_proxy_ftp: se corrigió el manejo de direcciones PASV. Se corrigió la validación incorrecta de la dirección de la respuesta PASV en mod_proxy_ftp en Apache Software Foundation Apache HTTP Server hasta 2.4.68 en todas las plataformas, lo que permitía, en configuraciones de proxy directo, que un servidor FTP no confiable hiciera que el proxy abriera una conexión de datos hacia un host de terceros arbitrario mediante una respuesta PASV preparada. Se recomienda actualizar a la versión 2.4.69, que corrige este problema.
- SECURITY: CVE-2026-59797: mod_ssl: SSLRequire ya no permite expresiones de funciones de archivos en ap_expr desde .htaccess. Se corrigió la vulnerabilidad de gestión de privilegios en mod_ssl de Apache HTTP Server mediante SSLRequire y expresiones relacionadas con archivos. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-59685: se corrigió una escritura fuera de los límites en ap_directory_walk() al hacer Canonical-Name Rewrite con CASE_BLIND_FILESYSTEM. Se corrigió la vulnerabilidad de escritura fuera de los límites en Apache HTTP Server en Windows al procesar rutas con nombres 8.3 que pueden crecer al expandirse. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-58415: mod_dav_fs: se corrigió el acceso de lectura a la base de propiedades. Se corrigió que los archivos de estado internos accesibles por terceros en mod_dav_fs de Apache Software Foundation Apache HTTP Server anterior a 2.4.69 en todas las plataformas permitieran a un cliente remoto leer las dead properties de WebDAV de recursos que no puede autorizar mediante una solicitud GET para el directorio de estado .DAV. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-57941: mod_http2: se corrigió use-after-free / escritura arbitraria mediante reentrancia shared session->bbtmp. Se corrigió la vulnerabilidad use-after-free en mod_http2 de Apache HTTP Server mediante la reentrancia compartida de session->bbtmp. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-56449: mod_proxy_html: se corrigió el fallo en dump_content. Se corrigió la vulnerabilidad de escritura fuera de los límites en mod_proxy_html de Apache HTTP Server con cuerpos de respuesta HTTP preparados. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-56154: mod_rewrite: se corrigió use-after-free mediante %{LA-U:HTTP…}. Se corrigió la vulnerabilidad use-after-free en mod_rewrite de Apache HTTP Server al usar lookahead (%{LA-U:HTTP…}). Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-56153: mod_charset_lite: se corrigió el desbordamiento del montón en finish_partial_char. Se corrigió la vulnerabilidad de escritura fuera de los límites en mod_charset_lite de Apache HTTP Server. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-48005: mod_auth_digest: se corrigió el ataque de reautenticación. Se corrigieron las comprobaciones de autenticación que faltaban en mod_auth_digest de Apache Software Foundation Apache HTTP Server anterior a 2.4.69 en todas las plataformas, lo que permitía a un cliente remoto no autenticado provocar una denegación de servicio (reautenticación forzada) mediante encabezados Authorization falsificados cuando la autenticación Digest está habilitada con AuthDigestNcCheck.
- SECURITY: CVE-2026-47360: mod_session: la cookie de sesión ya no se conserva sin eliminar durante el redireccionamiento interno. Se corrigió la vulnerabilidad de exposición de información sensible a un actor no autorizado en el módulo mod_session_cookie de Apache HTTP Server.
- SECURITY: CVE-2026-46729: mod_heartmonitor: se corrigió la denegación de servicio. Se corrigió la vulnerabilidad de NULL Pointer Dereference en Apache HTTP Server mod_heartmonitor sobre el listener unicast. Este problema afecta a Apache HTTP Server: desde 2.4.0 hasta 2.4.68.
- SECURITY: CVE-2026-42528: mod_dav: se corrigió el desbordamiento del bloqueo compartido. Se corrigió un error de cálculo de memoria en mod_dav de Apache httpd 2.4.67 y versiones anteriores que permitía a un atacante con permisos crear bloqueos WebDAV provocar el fallo de los procesos secundarios del servidor. Se recomienda actualizar a la versión 2.4.69, que corrige este problema
- SECURITY: CVE-2026-42356: se corrigió el RCE limitado para algunos redireccionamientos internos a archivos non-CGI en directorios CGI. La implementación de un manejador incorrecto en Apache HTTP Server permite que el destino de algunos redireccionamientos internos desde programas CGI también se trate como CGI y se ejecute. El destino debe estar ya en un directorio habilitado para CGI y no debe tener ninguna otra extensión entendida por mod_mime. Este problema afecta a Apache HTTP Server: desde 2.4.60 hasta 2.4.68.
