Vulnerabilità · 4 ore fa

Apache 2.4.69 chiude falle che dipendono dalla configurazione

Apache HTTP Server 2.4.x passa a 2.4.69 per correggere 20 vulnerabilità, tra cui 3 critiche e 13 ad alta severità. La parte che conta non è solo la versione: alcune falle esistono solo se sono attivi certi moduli o direttive, quindi due server con lo stesso pacchetto possono avere superfici d'attacco diverse.

In questi casi la debolezza sta nella configurazione locale. mod_http2, mod_rewrite, mod_ssl e l'uso di .htaccess possono aprire problemi che un semplice controllo della versione non vede, perché il rischio dipende da come Apache è messo in produzione, non solo da quale release è installata.

Per chi gestisce Apache 2.4.x, il punto resta una verifica della combinazione tra versione, moduli abilitati e direttive usate. La 2.4.69 chiude il set noto di falle; ciò che resta esposto è l'istanza in cui la configurazione attiva una di quelle condizioni.

CVE-2026-57941

NVD KEV

CVSS 9.8 CRITICAL: use After Free vulnerability in Apache HTTP Server's mod_http2 via shared session->bbtmp re-entrancy This issue…

CVE-2026-56154

NVD KEV

CVSS 9.8 CRITICAL: use After Free vulnerability in Apache HTTP Server's mod_rewrite when using lookahead (%{LA-U:HTTP:...}) This…

CVE-2026-59797

NVD KEV

CVSS 9.8 CRITICAL: improper Privilege Management vulnerability in Apache HTTP Server's mod_ssl via SSLRequire and file-related…

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-02

Editions

Storie correlate