Boletín de Seguridad en Apache HTTP Server: Vulnerabilidades Críticas de RCE y Desincronización en 2.4.68
CVE-2026-42356 & CVE-2026-42528 (CWE-444 (Interpretación Inconsistente de Peticiones HTTP) / CWE-120 (Desbordamiento de Búfer))
Severity: ALTA / CRÍTICA (CVSS 8.8 / 7.5)
Status: Publicación Oficial de Seguridad el 9 de Octubre de 2026
Affected Systems: Apache HTTP Server versiones anteriores a 2.4.69
Fixed In: Apache HTTP Server 2.4.69
El 9 de octubre de 2026, Apache Software Foundation publicó la versión 2.4.69 de Apache HTTP Server para corregir vulnerabilidades críticas. Los fallos CVE-2026-42356 y CVE-2026-42528 permiten contrabando de peticiones HTTP en entornos de proxy inverso y condiciones de carrera en el manejo de flujos HTTP/2, posibilitando la elusión de autenticaciones o la ejecución remota de código.
Medidas de Mitigación
Actualice los paquetes de Apache a la versión 2.4.69. De no ser posible de forma inmediata, active la directiva HttpProtocolOptions Strict en httpd.conf para forzar un análisis riguroso de cabeceras HTTP.