Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en HTTP Server de Apache

Fecha de publicación 02/10/2026
Identificador
INCIBE-2026-696
Importancia
5 - Crítica
Recursos Afectados

Apache HTTP Server, versiones 2.4.0 hasta 2.4.68.

Algunas vulnerabilidades afectan únicamente a determinados módulos, configuraciones o rangos de versiones incluidos dentro de este intervalo.

Descripción

Apache Software Foundation ha publicado 20 vulnerabilidades: 3 de ellas de severidad círtica que, en caso de ser explotadas, podrían permitir ejecutar código arbitrario, provocar una denegación de servicio (DoS), divulgar información, eludir controles de autenticación, manipular peticiones o respuestas HTTP y establecer conexiones con sistemas no autorizados.

Solución

Actualizar Apache HTTP Server a la versión 2.4.69.

Detalle
  • CVE-2026-57941: vulnerabilidad de uso de memoria después de haber sido liberada en el módulo mod_http2, provocada por la reutilización de la estructura compartida session->bbtmp. Su explotación podría alterar la memoria del proceso o provocar una denegación de servicio.
  • CVE-2026-56154: vulnerabilidad de uso de memoria después de haber sido liberada en el módulo mod_rewrite al utilizar expresiones de búsqueda anticipada del tipo %{LA-U:HTTP:...}. Su explotación podría provocar un comportamiento inesperado o la interrupción del proceso afectado.
  • CVE-2026-59797: vulnerabilidad de gestión inadecuada de privilegios en el módulo mod_ssl. Las directivas SSLRequire podrían permitir el uso de funciones relacionadas con archivos desde configuraciones .htaccess, ejecutándose con los privilegios del servidor web.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-57941 Crítica No APACHE
CVE-2026-56154 Crítica No APACHE
CVE-2026-59797 Crítica No APACHE