Apache HTTP Server 2.4.69, mod_dav ve mod_http2 dahil 20 açığı kapattı
Apache Software Foundation 1 Ekim'de httpd 2.4.69'u yayımlayarak 20 açığı kapattı. Beşi orta önemde; aralarında aşırı uzun Host başlığıyla tetiklenen bir mod_vhost_alias yığın taşması da var.
Kısaca
- Apache HTTP Server 2.4.69, 2.4.68 ve öncesindeki sürümleri etkileyen 20 açığı kapatıyor; beşi orta, on beşi düşük önemde.
- Orta önemdeki sorunlar mod_vhost_alias, mod_dav, mod_dav_fs, mod_http2 modüllerinde ve Windows'ta 8.3 kısa dosya adı kullanılan dizin işlemlerinde bulunuyor.
- Projeye göre mod_vhost_alias'taki CVE-2026-63292, aşırı uzun bir Host başlığıyla çökmeye veya olası kod çalıştırmaya yol açabiliyor.
- İstismar bildirilmedi; sorunların çoğu varsayılan kurulumları değil, ilgili modülün yüklü ve yapılandırılmış olmasını gerektiriyor.
Apache Software Foundation, 1 Ekim'de Apache HTTP Server 2.4.69'u yayımlayarak dünyanın en yaygın kullanılan web sunucularından birinde 20 açığı tek seferde kapattı. Projenin 2.4 dalı için tuttuğu açık listesine göre sorunların beşi orta, geri kalanı düşük önemde; etkilenen sürüm aralıkları çoğu kayıtta 2.4.0'a kadar geri gidiyor ve 2.4.68 dahil tüm sürümleri kapsıyor. İstismara dair bir bildirim yok, ancak etkilenen kod ters vekil sunucularda ve WebDAV sunucularında rutin olarak etkin olan modülleri içeriyor; bu da güncellemeyi atlamak yerine planlamak için yeterli gerekçe.
Neler oldu?
Apache, kapatılan her açığı güvenlik sayfasında önem derecesi ve etkilenen sürüm aralığıyla birlikte yayımlıyor; 2.4.69 paketi tek bir sürüm için alışılmadık ölçüde kalabalık. Sürümü 2 Ekim'de haberleştiren Cyber Security News, beş orta ve on beş düşük önemli kayıt sayıyor ve kod çalıştırmaya ilişkin sorunların "önemli sınırları" bulunduğunu, varsayılan kurulumları etkilemediğini vurguluyor: istismar genellikle belirli bir modülün yüklü ve belirli bir biçimde yapılandırılmış olmasına bağlı.
Teknik detaylar
Apache'nin listesine göre orta önemdeki beş kayıt şunlar:
CVE-2026-63292—mod_vhost_aliasmodülünde aşırı uzun birHostbaşlığıyla tetiklenen yığın taşması. Cyber Security News etkiyi "çökme veya olası kod çalıştırma" olarak tanımlıyor. 2.4.0 ile 2.4.68 arasını etkiliyor.CVE-2026-42528—mod_davmodülünde sunucuyu çökerten paylaşımlı kilit taşması.CVE-2026-93546— çok sayıda XML ad alanı taşıyan birPROPPATCHisteğiyle ulaşılanmod_dav_fsad alanı taşması; Cyber Security News bunun çökmelere ve veritabanı bozulmasına yol açabileceğini yazıyor.CVE-2026-57941— paylaşılan oturum arabelleğinde yeniden girişten kaynaklananmod_http2serbest bırakma sonrası kullanım hatası.CVE-2026-59685— 8.3 kısa dosya adlarının devrede olduğu Windows kurulumlarındaap_directory_walk()içindeki sınır dışı yazma.
Düşük önemli küme geniş bir modül yelpazesini kapsıyor: %{LA-U:HTTP:...} ileri bakışları üzerinden mod_rewrite serbest bırakma sonrası kullanımı, mod_proxy_uwsgi Transfer-Encoding işlemesiyle yanıt kaçakçılığı, iki mod_auth_digest yeniden oynatma ve hizmet kesintisi sorunu, mod_charset_lite yığın taşması, /./ yol eşdeğerliği üzerinden mod_userdir bilgi sızdırması ve özellik veritabanını düz GET isteklerine açan bir mod_dav_fs kaydı.
Kimler etkileniyor?
2.4.68 veya öncesini çalıştıran her kurulum; yani ekim başından beri güncellenmemiş tüm 2.4 kurulumları. Pratikte maruziyet modül bileşimine bağlı: yalnızca durağan içerik sunan bir sunucu etkilenen kodun çok azını yüklerken, mod_http2 ve mod_rewrite kullanan bir ters vekil ya da mod_dav ve mod_dav_fs çalıştıran bir WebDAV sunucusu orta önemli sorunların birkaçına aynı anda temas ediyor. Windows'taki ap_directory_walk() açığı ise yalnızca 8.3 kısa ad üretiminin etkin olduğu yerlerde önem taşıyor.
Ne yapmalı?
Projenin bu küme için sunduğu tek çözüm olan 2.4.69 sürümüne geçin. Öncesinde hangi modüllerin gerçekten yüklü olduğunun envanterini çıkarın — httpd -M komutu bunları listeliyor — ve mod_dav, mod_dav_fs, mod_http2, mod_vhost_alias ya da mod_proxy_uwsgi yükleyen sunucuları öne alın. Bu tür hatalar için kalıcı tek önlem, ihtiyaç duyulmayan modülü hiç yüklememek. Dağıtım paketleri düzeltmeleri kendi takvimlerine göre geriye uyarlayacağı için, sürüm numarasına bakıp karar vermek yerine dağıtımın duyurusunu kontrol edin.
İlgili CVE kayıtları
Kaynaklar
- Apache HTTP Server 2.4 vulnerabilities — Apache Software Foundation
- Multiple Apache HTTP Server Vulnerabilities Could Enable Code Execution Attacks — Cyber Security News
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



