Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en HTTP Server de Apache

Fuente: INCIBE-CERT - Avisos Publicado: 02/10/2026 · 08:22 UTC
Compartir:
Vulnerabilidad Múltiples vulnerabilidades en HTTP Server de Apache
Imagen: INCIBE-CERT - Avisos

Múl­ti­ples vul­ne­ra­bi­li­da­des en HTTP Ser­ver de Apa­che Vie, 02/10/2026 - 10:22 Aviso Re­cur­sos Afec­ta­dos Apa­che HTTP Ser­ver, ver­sio­nes 2.4.0 hasta 2.4.68. Al­gu­nas vul­ne­ra­bi­li­da­des afec­tan úni­ca­men­te a de­ter­mi­na­dos mó­du­los, con­fi­gu­ra­cio­nes o ran­gos de ver­sio­nes in­clui­dos den­tro de este in­ter­va­lo. Des­crip­ción Apa­che Soft­wa­re Foun­da­tion ha pu­bli­ca­do 20 vul­ne­ra­bi­li­da­des: 3 de ellas de se­ve­ri­dad cír­ti­ca que, en caso de ser ex­plo­ta­das, po­drían per­mi­tir eje­cu­tar có­di­go ar­bi­tra­rio, pro­vo­car una de­ne­ga­ción de ser­vi­cio (DoS), di­vul­gar in­for­ma­ción, elu­dir con­tro­les de au­ten­ti­ca­ción, ma­ni­pu­lar pe­ti­cio­nes o res­pues­tas HTTP y es­ta­ble­cer co­ne­xio­nes con sis­te­mas no au­to­ri­za­dos. Iden­ti­fi­ca­dor INCIBE-2026-696 So­lu­ción Ac­tua­li­zar Apa­che HTTP Ser­ver a la ver­sión 2.4.69. De­ta­lle CVE-2026-57941 : vul­ne­ra­bi­li­dad de uso de me­mo­ria des­pués de haber sido li­be­ra­da en el mó­du­lo mod_http2 , pro­vo­ca­da por la re­uti­li­za­ción de la es­truc­tu­ra com­par­ti­da ses­sion->bbtmp . Su ex­plo­ta­ción po­dría al­te­rar la me­mo­ria del pro­ce­so o pro­vo­car una de­ne­ga­ción de ser­vi­cio. CVE-2026-56154 : vul­ne­ra­bi­li­dad de uso de me­mo­ria des­pués de haber sido li­be­ra­da en el mó­du­lo mod_rew­ri­te al uti­li­zar ex­pre­sio­nes de bús­que­da an­ti­ci­pa­da del tipo %{LA-U:HTTP:...} . Su ex­plo­ta­ción po­dría pro­vo­car un com­por­ta­mien­to ines­pe­ra­do o la in­te­rrup­ción del pro­ce­so afec­ta­do. CVE-2026-59797 : vul­ne­ra­bi­li­dad de ges­tión inade­cua­da de pri­vi­le­gios en el mó­du­lo mod_ssl . Las di­rec­ti­vas SSL­Re­qui­re po­drían per­mi­tir el uso de fun­cio­nes re­la­cio­na­das con ar­chi­vos desde con­fi­gu­ra­cio­nes .htac­cess , eje­cu­tán­do­se con los pri­vi­le­gios del ser­vi­dor web. 5 - Crí­ti­ca Lis­ta­do de re­fe­ren­cias Apa­che HTTP Ser­ver 2.4 vul­ne­ra­bi­li­ties Eti­que­tas Ac­tua­li­za­ción Apa­che Có­di­go ar­bi­tra­rio De­ne­ga­ción de ser­vi­cio - DoS - DDoS + Des­bor­da­mien­to Di­vul­ga­ción de in­for­ma­ción Vul­ne­ra­bi­li­dad - CVE Iden­ti­fi­ca­dor CVE Se­ve­ri­dad Ex­plo­ta­ción Fa­bri­can­te CVE-2026-57941 Crí­ti­ca No APACHE CVE-2026-56154 Crí­ti­ca No APACHE CVE-2026-59797 Crí­ti­ca No APACHE…