Apache HTTP Server 2.4.69 corrige 23 failles (CERTFR-2026-AVI-1248)
Apache httpd 2.4.69 corrige 23 vulnérabilités, dont un dépassement de pile dans mod_vhost_alias déclenchable à distance via un en-tête Host surdimensionné. Sévérité maximale : modérée.
La fondation Apache a publié le 1ᵉʳ octobre 2026 la version 2.4.69 du serveur HTTP, relayée par l'ANSSI dans l'avis CERTFR-2026-AVI-1248. Elle corrige 23 vulnérabilités. Contrairement à ce que la liste d'impacts de l'avis CERT-FR peut laisser croire — qui agrège « exécution de code arbitraire à distance » parmi d'autres catégories —, la sévérité plafonne à modérée côté Apache : aucune faille n'est classée important ou critical. La plus sérieuse est un dépassement de pile dans mod_vhost_alias.
La faille à surveiller : mod_vhost_alias
CVE-2026-63292 (modérée) est un dépassement de tampon sur la pile dans mod_vhost_alias, présent jusqu'à la 2.4.68 incluse. Selon la page des vulnérabilités d'Apache httpd 2.4, un client distant peut provoquer un déni de service, voire potentiellement une exécution de code arbitraire, via une requête HTTP dont l'en-tête Host dépasse 8192 octets. Si vous utilisez mod_vhost_alias pour l'hébergement virtuel dynamique, c'est la correction prioritaire.
Les autres correctifs notables
- CVE-2026-57941 (modérée) — use-after-free dans
mod_http2via la réentrance desession->bbtmp. - CVE-2026-93546 (modérée) — débordement d'entier dans
mod_dav_fs: un client WebDAV authentifié avec droits d'écriture peut planter les processus de travail et corrompre durablement la base de propriétés d'un répertoire via des requêtesPROPPATCH. - CVE-2026-42528 (modérée) — calcul mémoire erroné dans
mod_dav(verrous WebDAV) permettant de crasher les processus enfants. - CVE-2026-63718 (basse) — response smuggling dans
mod_proxy_uwsgivia unTransfer-Encodingforgé. - CVE-2026-42356 (basse) — exécution involontaire comme CGI de la cible de certaines redirections internes dans un répertoire CGI (RCE limitée).
Le détail complet des 23 CVE figure dans le changelog 2.4.69 et sur la page de sécurité Apache ci-dessus.
Systèmes affectés
- Vulnérable : Apache HTTP Server antérieur à 2.4.69 (plusieurs failles affectent les versions jusqu'à 2.4.68 incluse).
- Corrigé : 2.4.69.
Exploitation
Aucune exploitation en conditions réelles n'est signalée à ce stade, ni par Apache ni par l'avis CERT-FR. Aucun code d'exploitation public n'est référencé. Plusieurs failles — mod_vhost_alias, mod_http2, mod_dav_fs — sont toutefois déclenchables à distance selon la configuration ; la fenêtre entre publication et premiers scans opportunistes sur un serveur web aussi répandu est courte.
Que faire
- Mettre à jour vers 2.4.69 sur les serveurs web et les reverse proxies en frontal.
- Prioriser les hôtes exposant
mod_vhost_alias(hébergement virtuel dynamique) : CVE-2026-63292 est l'impact le plus élevé de cette salve. - Limiter la taille des en-têtes côté frontal (
LimitRequestFieldSize, WAF) comme mitigation d'appoint contre leHostsurdimensionné, en attendant le déploiement. - Reconstruire les images conteneurs embarquant httpd plutôt que de patcher à chaud ; vérifier aussi les paquets distribués (voir les avis noyau et distributions publiés le même jour par l'ANSSI).
Contexte
C'est une version de maintenance « patch day » plutôt qu'un zero-day : rien n'est classé critical, et la plupart des 23 CVE sont basses. L'intérêt tient à l'ubiquité d'Apache httpd et à la concentration de failles dans des modules couramment activés (mod_http2, mod_dav, mod_proxy_*, mod_rewrite). Le piège serait de lire « exécution de code à distance » dans l'avis CERT-FR et de déclencher une cellule de crise : la bonne lecture est un déploiement discipliné, en priorisant les quelques modules réellement exposés sur vos frontaux.