Apache HTTP Server Projectの脆弱性一覧によると、2.4.69は2026年10月1日に公開された。この版で修正されたのは20件で、財団自身の評価はlowが中心、moderateが複数ある。criticalやimportantの区分はこのリリースには付いていない。
実務で先に見るべきものは次のあたりだ。CVE-2026-42356は、CGIディレクトリ内への一部の内部リダイレクトがCGIとして実行され得る限定的なRCEで、影響は2.4.60から2.4.68。CVE-2026-59685はWindowsで8.3形式のパスを展開する際の境界外書き込みで、2.4.0から2.4.68が対象。CVE-2026-57941はmod_http2のuse-after-free。CVE-2026-63292はmod_vhost_aliasで、Hostヘッダが8192バイトを超え、VirtualDocumentRootがホスト名形式を使い、LimitRequestFieldSizeを既定より上げている場合に、DoSまたは任意コード実行の可能性がmoderateとされている。Digest認証では、ノンス寿命0のときの再送(CVE-2026-73636)もある。
多くの項目は特定モジュールや設定が前提だ。逆に、2.4.0から長く残っていたものも含まれる。パッケージのバックポート版を使うディストリビューションは、バージョン番号だけでなく修正の取り込みを確認する。CGI、WebDAV、HTTP/2、Windows、リバースプロキシを使っているホストから当てるのが効率的だ。