SApache 2.4.69 corrige 20 fallas: por qué la calificación 'baja' no es motivo para dejarlo para después
// syswork LOG · categoríaNoticiaslectura6 MIN

Apache 2.4.69 corrige 20 fallas: por qué la calificación 'baja' no es motivo para dejarlo para después

Apache 2.4.69, publicada el 1 de octubre, corrige 20 fallas. Apache las califica bajas o moderadas; otras bases dan 9.8 a tres. Qué revisar en tu servidor.

Terminal de un servidor web mostrando la versión de Apache junto a una lista de actualizaciones pendientes
Terminal de un servidor web mostrando la versión de Apache junto a una lista de actualizaciones pendientes

La Apache Software Foundation publicó el jueves 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server, el servidor web que sigue detrás de una buena parte de los sitios, intranets y sistemas internos de las empresas mexicanas. La actualización corrige 20 vulnerabilidades, y casi todas existen desde la versión 2.4.0 hasta la 2.4.68: es decir, prácticamente cualquier Apache que no se haya actualizado esta semana.

Lo interesante de esta ronda no es tanto la cantidad como la discrepancia en la gravedad, y conviene entenderla antes de decidir si se actualiza hoy o el mes que entra.

Baja para Apache, 9.8 para otros

El proyecto Apache califica cinco fallas como moderadas y quince como bajas. Su razonamiento: la mayoría solo se puede aprovechar con configuraciones poco comunes.

Pero los registros de vulnerabilidades que usan la escala CVSS, como el que replica Ubuntu, le asignan 9.8 sobre 10 a tres de ellas: CVE-2026-57941 (mod_http2), CVE-2026-56154 (mod_rewrite) y CVE-2026-59797 (mod_ssl). SecurityOnline, contando con esa escala, reporta 3 críticas, 13 altas, 3 medias y 1 baja. Cybersecurity News y The Cyber Sec Guru, en cambio, se quedan con la clasificación oficial de Apache.

CVSS mide el peor escenario posible si la falla se cumple; Apache mide qué tan probable es que tu servidor esté en ese escenario. Ninguna de las dos te dice si tu servidor está expuesto. Eso solo lo dice tu configuración.

Las fallas que sí conviene mirar

CVEMóduloQué pasaCuándo te afecta
CVE-2026-63292mod_vhost_aliasDesbordamiento con un encabezado Host de más de 8,192 bytes; puede tirar el servidor o, potencialmente, ejecutar códigoSi usas VirtualDocumentRoot y subiste LimitRequestFieldSize por encima del valor por defecto
CVE-2026-57941mod_http2Uso de memoria liberada al procesar tráfico HTTP/2Si tienes HTTP/2 activo, que es común en sitios con HTTPS
CVE-2026-59685Rutas en WindowsEscritura fuera de límites al expandir nombres cortos de archivoSolo en Apache sobre Windows
CVE-2026-93546 y CVE-2026-42528mod_dav / mod_dav_fsUn usuario con permiso de escritura puede tumbar procesos o corromper la base de propiedadesSi publicas carpetas por WebDAV
CVE-2026-59797mod_sslUna expresión de SSLRequire puede saltarse controles de accesoSi autenticas clientes con certificado (mTLS)
CVE-2026-42356CGIEjecución limitada tras ciertas redirecciones internasVersiones 2.4.60 a 2.4.68 con directorios CGI

Según los análisis publicados, ninguna da ejecución de código libre contra una instalación por defecto. Y al 3 de octubre no hay reportes de explotación activa ni código de ataque público.

El caso mexicano: Apache en Windows

La falla de Windows merece una mención aparte, porque en México es muy común encontrar sistemas internos en PHP corriendo sobre Apache en un equipo con Windows: el sistema de cotizaciones, el portal de pedidos de clientes, el módulo de reportes que alguien armó con XAMPP o un paquete parecido hace años. Esos servidores casi nunca entran al ciclo de actualizaciones de Windows, porque Apache no se actualiza con Windows Update.

Si tu empresa tiene uno, la pregunta no es solo "¿está en 2.4.69?", sino "¿alguien sabe que existe?".

Qué hacer este fin de semana o el lunes

  1. Haz la lista. Todo servidor con Apache: sitio web, intranet, sistemas internos, equipos con XAMPP o similares. En Linux, apachectl -v (o httpd -v) te da la versión.
  2. Si está en Linux con paquetes de la distribución, no esperes ver "2.4.69": Debian, Ubuntu y Red Hat suelen aplicar el parche sobre su propia versión. Revisa el aviso de tu distribución. Al 2 de octubre, Ubuntu todavía tenía estas fallas "en evaluación" para todas sus versiones, así que es probable que el paquete llegue en los próximos días; repite apt update y revisa.
  3. Si compilaste Apache o usas un paquete para Windows, actualiza a 2.4.69 o espera a que el empaquetador publique su versión con el cambio.
  4. Mientras tanto, reduce superficie: desactiva los módulos que no usas (mod_dav, mod_vhost_alias, mod_userdir, mod_proxy_ftp son los sospechosos habituales) y deja LimitRequestFieldSize en su valor por defecto.
  5. Si tu sitio está en un hosting, pregúntale al proveedor por escrito si ya aplicó la corrección. Es una pregunta de un renglón.

Si nunca se ha hecho una revisión de configuración del servidor, los 15 pasos de endurecimiento para Linux cubren justo esto: quitar módulos, cerrar puertos, actualizar con método. Y si estás decidiendo dónde vive tu próximo sistema interno, la comparación entre Linux y Windows Server ayuda a no repetir el servidor huérfano.

Y en la misma semana: el router MikroTik

El 29 de septiembre la CISA publicó el aviso ICSA-26-272-06 sobre CVE-2026-84411 en MikroTik RouterOS: un error en el servicio web de administración que permite ejecutar código como root sin contraseña con una sola petición. Calificación CVSS 9.8. Afecta a todas las versiones anteriores a 7.24; la corrección está en 7.24 (y, según SecurityOnline, también en 7.23.4 y 7.24.2). Todavía no hay explotación confirmada, pero MikroTik es de los equipos más buscados por las botnets. Si tu router tiene WebFig abierto a internet, ciérralo hoy y actualiza. Es otra falla distinta a la que entró al catálogo KEV la semana pasada.

La lección de fondo

Una actualización con veinte fallas "bajas" es justo la que se queda en la lista de pendientes. El problema es que las listas de cambios son públicas, y quien busca servidores olvidados las lee con más atención que quien los administra. Octubre es el mes de la ciberseguridad, y un inventario de servidores web con su versión es de las tareas más baratas y útiles del plan. Lo que no sabes que tienes no se actualiza.

Servidores al día

¿Cuántos Apache olvidados tiene tu empresa?

Encontramos los servidores web que nadie recuerda, los actualizamos y dejamos un calendario para que no vuelvan a quedarse atrás.

Pedir revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#servidores#apache

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué versión de Apache corre en tus servidores?

Inventariamos tus servidores web, revisamos versión y configuración, y aplicamos las actualizaciones con un plan de regreso por si algo falla.

Ver servidores