本文へスキップ
MameTechNews
バックエンド

Apache HTTP Server 2.4.69、脆弱性20件を修正

## POINTS

  • 2.4.69は20件を修正。財団評価はlowとmoderateで、無条件の未認証RCEとして一括には扱わない。
  • CGIの内部リダイレクト、Windowsのパス処理、mod_http2、条件付きのmod_vhost_aliasを優先して確認する。
  • ディストリビューションのパッケージは番号が古くても修正済みの場合がある。アドバイザリの取り込みで判断する。

Apache HTTP Server Projectの脆弱性一覧によると、2.4.69は2026年10月1日に公開された。この版で修正されたのは20件で、財団自身の評価はlowが中心、moderateが複数ある。criticalやimportantの区分はこのリリースには付いていない。

実務で先に見るべきものは次のあたりだ。CVE-2026-42356は、CGIディレクトリ内への一部の内部リダイレクトがCGIとして実行され得る限定的なRCEで、影響は2.4.60から2.4.68。CVE-2026-59685はWindowsで8.3形式のパスを展開する際の境界外書き込みで、2.4.0から2.4.68が対象。CVE-2026-57941はmod_http2のuse-after-free。CVE-2026-63292はmod_vhost_aliasで、Hostヘッダが8192バイトを超え、VirtualDocumentRootがホスト名形式を使い、LimitRequestFieldSizeを既定より上げている場合に、DoSまたは任意コード実行の可能性がmoderateとされている。Digest認証では、ノンス寿命0のときの再送(CVE-2026-73636)もある。

多くの項目は特定モジュールや設定が前提だ。逆に、2.4.0から長く残っていたものも含まれる。パッケージのバックポート版を使うディストリビューションは、バージョン番号だけでなく修正の取り込みを確認する。CGI、WebDAV、HTTP/2、Windows、リバースプロキシを使っているホストから当てるのが効率的だ。