La Apache Software Foundation publicó el jueves 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server, el servidor web que sigue detrás de una buena parte de los sitios, intranets y sistemas internos de las empresas mexicanas. La actualización corrige 20 vulnerabilidades, y casi todas existen desde la versión 2.4.0 hasta la 2.4.68: es decir, prácticamente cualquier Apache que no se haya actualizado esta semana.
Lo interesante de esta ronda no es tanto la cantidad como la discrepancia en la gravedad, y conviene entenderla antes de decidir si se actualiza hoy o el mes que entra.
Baja para Apache, 9.8 para otros
El proyecto Apache califica cinco fallas como moderadas y quince como bajas. Su razonamiento: la mayoría solo se puede aprovechar con configuraciones poco comunes.
Pero los registros de vulnerabilidades que usan la escala CVSS, como el que replica Ubuntu, le asignan 9.8 sobre 10 a tres de ellas: CVE-2026-57941 (mod_http2), CVE-2026-56154 (mod_rewrite) y CVE-2026-59797 (mod_ssl). SecurityOnline, contando con esa escala, reporta 3 críticas, 13 altas, 3 medias y 1 baja. Cybersecurity News y The Cyber Sec Guru, en cambio, se quedan con la clasificación oficial de Apache.
Las fallas que sí conviene mirar
| CVE | Módulo | Qué pasa | Cuándo te afecta |
|---|---|---|---|
| CVE-2026-63292 | mod_vhost_alias | Desbordamiento con un encabezado Host de más de 8,192 bytes; puede tirar el servidor o, potencialmente, ejecutar código | Si usas VirtualDocumentRoot y subiste LimitRequestFieldSize por encima del valor por defecto |
| CVE-2026-57941 | mod_http2 | Uso de memoria liberada al procesar tráfico HTTP/2 | Si tienes HTTP/2 activo, que es común en sitios con HTTPS |
| CVE-2026-59685 | Rutas en Windows | Escritura fuera de límites al expandir nombres cortos de archivo | Solo en Apache sobre Windows |
| CVE-2026-93546 y CVE-2026-42528 | mod_dav / mod_dav_fs | Un usuario con permiso de escritura puede tumbar procesos o corromper la base de propiedades | Si publicas carpetas por WebDAV |
| CVE-2026-59797 | mod_ssl | Una expresión de SSLRequire puede saltarse controles de acceso | Si autenticas clientes con certificado (mTLS) |
| CVE-2026-42356 | CGI | Ejecución limitada tras ciertas redirecciones internas | Versiones 2.4.60 a 2.4.68 con directorios CGI |
Según los análisis publicados, ninguna da ejecución de código libre contra una instalación por defecto. Y al 3 de octubre no hay reportes de explotación activa ni código de ataque público.
El caso mexicano: Apache en Windows
La falla de Windows merece una mención aparte, porque en México es muy común encontrar sistemas internos en PHP corriendo sobre Apache en un equipo con Windows: el sistema de cotizaciones, el portal de pedidos de clientes, el módulo de reportes que alguien armó con XAMPP o un paquete parecido hace años. Esos servidores casi nunca entran al ciclo de actualizaciones de Windows, porque Apache no se actualiza con Windows Update.
Si tu empresa tiene uno, la pregunta no es solo "¿está en 2.4.69?", sino "¿alguien sabe que existe?".
Qué hacer este fin de semana o el lunes
- Haz la lista. Todo servidor con Apache: sitio web, intranet, sistemas internos, equipos con XAMPP o similares. En Linux,
apachectl -v(ohttpd -v) te da la versión. - Si está en Linux con paquetes de la distribución, no esperes ver "2.4.69": Debian, Ubuntu y Red Hat suelen aplicar el parche sobre su propia versión. Revisa el aviso de tu distribución. Al 2 de octubre, Ubuntu todavía tenía estas fallas "en evaluación" para todas sus versiones, así que es probable que el paquete llegue en los próximos días; repite
apt updatey revisa. - Si compilaste Apache o usas un paquete para Windows, actualiza a 2.4.69 o espera a que el empaquetador publique su versión con el cambio.
- Mientras tanto, reduce superficie: desactiva los módulos que no usas (mod_dav, mod_vhost_alias, mod_userdir, mod_proxy_ftp son los sospechosos habituales) y deja
LimitRequestFieldSizeen su valor por defecto. - Si tu sitio está en un hosting, pregúntale al proveedor por escrito si ya aplicó la corrección. Es una pregunta de un renglón.
Si nunca se ha hecho una revisión de configuración del servidor, los 15 pasos de endurecimiento para Linux cubren justo esto: quitar módulos, cerrar puertos, actualizar con método. Y si estás decidiendo dónde vive tu próximo sistema interno, la comparación entre Linux y Windows Server ayuda a no repetir el servidor huérfano.
Y en la misma semana: el router MikroTik
La lección de fondo
Una actualización con veinte fallas "bajas" es justo la que se queda en la lista de pendientes. El problema es que las listas de cambios son públicas, y quien busca servidores olvidados las lee con más atención que quien los administra. Octubre es el mes de la ciberseguridad, y un inventario de servidores web con su versión es de las tareas más baratas y útiles del plan. Lo que no sabes que tienes no se actualiza.
Servidores al día
¿Cuántos Apache olvidados tiene tu empresa?
Encontramos los servidores web que nadie recuerda, los actualizamos y dejamos un calendario para que no vuelvan a quedarse atrás.



