[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar":3,"prev-/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar":453,"next-/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar":430,"related-/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar":456,"author-Diego Herrera":475},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":406,"cta":407,"date":413,"dateModified":413,"description":414,"draft":415,"extension":416,"faq":417,"featured":415,"howto":430,"image":431,"imageAlt":432,"intent":433,"keywords":434,"meta":439,"navigation":440,"path":441,"publishedTime":442,"readingTime":443,"seo":444,"seoTitle":445,"stem":446,"tags":447,"__hash__":452},"blog/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar.md","Apache 2.4.69 corrige 20 fallas: por qué la calificación 'baja' no es motivo para dejarlo para después","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":395},"minimark",[11,28,35,40,51,70,91,95,218,229,233,243,249,252,256,313,327,331,374,378,386],[12,13,14,15,19,20,23,24,27],"p",{},"La ",[16,17,18],"strong",{},"Apache Software Foundation publicó el jueves 1 de octubre de 2026 la versión 2.4.69 de Apache HTTP Server",", el servidor web que sigue detrás de una buena parte de los sitios, intranets y sistemas internos de las empresas mexicanas. La actualización corrige ",[16,21,22],{},"20 vulnerabilidades",", y casi todas existen desde la versión ",[16,25,26],{},"2.4.0 hasta la 2.4.68",": es decir, prácticamente cualquier Apache que no se haya actualizado esta semana.",[12,29,30,31,34],{},"Lo interesante de esta ronda no es tanto la cantidad como ",[16,32,33],{},"la discrepancia en la gravedad",", y conviene entenderla antes de decidir si se actualiza hoy o el mes que entra.",[36,37,39],"h2",{"id":38},"baja-para-apache-98-para-otros","Baja para Apache, 9.8 para otros",[12,41,42,43,46,47,50],{},"El proyecto Apache califica ",[16,44,45],{},"cinco fallas como moderadas y quince como bajas",". Su razonamiento: la mayoría solo se puede aprovechar con ",[16,48,49],{},"configuraciones poco comunes",".",[12,52,53,54,57,58,61,62,65,66,69],{},"Pero los registros de vulnerabilidades que usan la escala CVSS, como el que replica Ubuntu, le asignan ",[16,55,56],{},"9.8 sobre 10"," a tres de ellas: ",[16,59,60],{},"CVE-2026-57941"," (mod_http2), ",[16,63,64],{},"CVE-2026-56154"," (mod_rewrite) y ",[16,67,68],{},"CVE-2026-59797"," (mod_ssl). SecurityOnline, contando con esa escala, reporta 3 críticas, 13 altas, 3 medias y 1 baja. Cybersecurity News y The Cyber Sec Guru, en cambio, se quedan con la clasificación oficial de Apache.",[71,72,75],"callout",{"icon":73,"title":74},"i-lucide-scale","Las dos cifras dicen cosas distintas",[12,76,77,78,81,82,85,86,90],{},"CVSS mide ",[16,79,80],{},"el peor escenario posible"," si la falla se cumple; Apache mide ",[16,83,84],{},"qué tan probable es que tu servidor esté en ese escenario",". Ninguna de las dos te dice si ",[87,88,89],"em",{},"tu"," servidor está expuesto. Eso solo lo dice tu configuración.",[36,92,94],{"id":93},"las-fallas-que-sí-conviene-mirar","Las fallas que sí conviene mirar",[96,97,98,117],"table",{},[99,100,101],"thead",{},[102,103,104,108,111,114],"tr",{},[105,106,107],"th",{},"CVE",[105,109,110],{},"Módulo",[105,112,113],{},"Qué pasa",[105,115,116],{},"Cuándo te afecta",[118,119,120,144,157,173,187,204],"tbody",{},[102,121,122,126,129,132],{},[123,124,125],"td",{},"CVE-2026-63292",[123,127,128],{},"mod_vhost_alias",[123,130,131],{},"Desbordamiento con un encabezado Host de más de 8,192 bytes; puede tirar el servidor o, potencialmente, ejecutar código",[123,133,134,135,139,140,143],{},"Si usas ",[136,137,138],"code",{},"VirtualDocumentRoot"," y subiste ",[136,141,142],{},"LimitRequestFieldSize"," por encima del valor por defecto",[102,145,146,148,151,154],{},[123,147,60],{},[123,149,150],{},"mod_http2",[123,152,153],{},"Uso de memoria liberada al procesar tráfico HTTP/2",[123,155,156],{},"Si tienes HTTP/2 activo, que es común en sitios con HTTPS",[102,158,159,162,165,168],{},[123,160,161],{},"CVE-2026-59685",[123,163,164],{},"Rutas en Windows",[123,166,167],{},"Escritura fuera de límites al expandir nombres cortos de archivo",[123,169,170],{},[16,171,172],{},"Solo en Apache sobre Windows",[102,174,175,178,181,184],{},[123,176,177],{},"CVE-2026-93546 y CVE-2026-42528",[123,179,180],{},"mod_dav / mod_dav_fs",[123,182,183],{},"Un usuario con permiso de escritura puede tumbar procesos o corromper la base de propiedades",[123,185,186],{},"Si publicas carpetas por WebDAV",[102,188,189,191,194,201],{},[123,190,68],{},[123,192,193],{},"mod_ssl",[123,195,196,197,200],{},"Una expresión de ",[136,198,199],{},"SSLRequire"," puede saltarse controles de acceso",[123,202,203],{},"Si autenticas clientes con certificado (mTLS)",[102,205,206,209,212,215],{},[123,207,208],{},"CVE-2026-42356",[123,210,211],{},"CGI",[123,213,214],{},"Ejecución limitada tras ciertas redirecciones internas",[123,216,217],{},"Versiones 2.4.60 a 2.4.68 con directorios CGI",[12,219,220,221,224,225,228],{},"Según los análisis publicados, ",[16,222,223],{},"ninguna da ejecución de código libre contra una instalación por defecto",". Y al 3 de octubre ",[16,226,227],{},"no hay reportes de explotación activa"," ni código de ataque público.",[36,230,232],{"id":231},"el-caso-mexicano-apache-en-windows","El caso mexicano: Apache en Windows",[12,234,235,236,239,240,50],{},"La falla de Windows merece una mención aparte, porque en México es muy común encontrar ",[16,237,238],{},"sistemas internos en PHP corriendo sobre Apache en un equipo con Windows",": el sistema de cotizaciones, el portal de pedidos de clientes, el módulo de reportes que alguien armó con XAMPP o un paquete parecido hace años. Esos servidores casi nunca entran al ciclo de actualizaciones de Windows, porque Apache ",[16,241,242],{},"no se actualiza con Windows Update",[12,244,245,246,50],{},"Si tu empresa tiene uno, la pregunta no es solo \"¿está en 2.4.69?\", sino ",[16,247,248],{},"\"¿alguien sabe que existe?\"",[250,251],"ad-banner",{},[36,253,255],{"id":254},"qué-hacer-este-fin-de-semana-o-el-lunes","Qué hacer este fin de semana o el lunes",[257,258,259,274,292,298,307],"ol",{},[260,261,262,265,266,269,270,273],"li",{},[16,263,264],{},"Haz la lista."," Todo servidor con Apache: sitio web, intranet, sistemas internos, equipos con XAMPP o similares. En Linux, ",[136,267,268],{},"apachectl -v"," (o ",[136,271,272],{},"httpd -v",") te da la versión.",[260,275,276,279,280,283,284,287,288,291],{},[16,277,278],{},"Si está en Linux con paquetes de la distribución",", no esperes ver \"2.4.69\": Debian, Ubuntu y Red Hat suelen ",[16,281,282],{},"aplicar el parche sobre su propia versión",". Revisa el aviso de tu distribución. Al 2 de octubre, Ubuntu todavía tenía estas fallas ",[16,285,286],{},"\"en evaluación\""," para todas sus versiones, así que es probable que el paquete llegue en los próximos días; repite ",[136,289,290],{},"apt update"," y revisa.",[260,293,294,297],{},[16,295,296],{},"Si compilaste Apache o usas un paquete para Windows",", actualiza a 2.4.69 o espera a que el empaquetador publique su versión con el cambio.",[260,299,300,303,304,306],{},[16,301,302],{},"Mientras tanto, reduce superficie:"," desactiva los módulos que no usas (mod_dav, mod_vhost_alias, mod_userdir, mod_proxy_ftp son los sospechosos habituales) y deja ",[136,305,142],{}," en su valor por defecto.",[260,308,309,312],{},[16,310,311],{},"Si tu sitio está en un hosting",", pregúntale al proveedor por escrito si ya aplicó la corrección. Es una pregunta de un renglón.",[12,314,315,316,321,322,326],{},"Si nunca se ha hecho una revisión de configuración del servidor, ",[317,318,320],"a",{"href":319},"/blog/tutorial/hardening-servidores-linux","los 15 pasos de endurecimiento para Linux"," cubren justo esto: quitar módulos, cerrar puertos, actualizar con método. Y si estás decidiendo dónde vive tu próximo sistema interno, ",[317,323,325],{"href":324},"/blog/comparativa/linux-vs-windows-server","la comparación entre Linux y Windows Server"," ayuda a no repetir el servidor huérfano.",[36,328,330],{"id":329},"y-en-la-misma-semana-el-router-mikrotik","Y en la misma semana: el router MikroTik",[71,332,335],{"icon":333,"title":334},"i-lucide-router","MikroTik RouterOS: CVE-2026-84411, actualiza a 7.24",[12,336,337,338,341,342,345,346,349,350,353,354,357,358,361,362,365,366,369,370,50],{},"El ",[16,339,340],{},"29 de septiembre"," la CISA publicó el aviso ",[16,343,344],{},"ICSA-26-272-06"," sobre ",[16,347,348],{},"CVE-2026-84411"," en ",[16,351,352],{},"MikroTik RouterOS",": un error en el servicio web de administración que permite ",[16,355,356],{},"ejecutar código como root sin contraseña"," con una sola petición. Calificación ",[16,359,360],{},"CVSS 9.8",". Afecta a todas las versiones ",[16,363,364],{},"anteriores a 7.24","; la corrección está en 7.24 (y, según SecurityOnline, también en 7.23.4 y 7.24.2). Todavía ",[16,367,368],{},"no hay explotación confirmada",", pero MikroTik es de los equipos más buscados por las botnets. Si tu router tiene WebFig abierto a internet, ciérralo hoy y actualiza. Es otra falla distinta a la que ",[317,371,373],{"href":372},"/blog/noticias/mikrotik-routeros-mikrotrick-kev-sharepoint-cve-2026-65660","entró al catálogo KEV la semana pasada",[36,375,377],{"id":376},"la-lección-de-fondo","La lección de fondo",[12,379,380,381,385],{},"Una actualización con veinte fallas \"bajas\" es justo la que se queda en la lista de pendientes. El problema es que las listas de cambios son públicas, y quien busca servidores olvidados las lee con más atención que quien los administra. Octubre es el ",[317,382,384],{"href":383},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","mes de la ciberseguridad",", y un inventario de servidores web con su versión es de las tareas más baratas y útiles del plan. Lo que no sabes que tienes no se actualiza.",[387,388],"call-to-action",{"description":389,"eyebrow":390,"icon":391,"label":392,"title":393,"to":394},"Encontramos los servidores web que nadie recuerda, los actualizamos y dejamos un calendario para que no vuelvan a quedarse atrás.","Servidores al día","i-lucide-server-cog","Pedir revisión","¿Cuántos Apache olvidados tiene tu empresa?","/contacto",{"title":396,"searchDepth":397,"depth":398,"links":399},"",2,3,[400,401,402,403,404,405],{"id":38,"depth":397,"text":39},{"id":93,"depth":397,"text":94},{"id":231,"depth":397,"text":232},{"id":254,"depth":397,"text":255},{"id":329,"depth":397,"text":330},{"id":376,"depth":397,"text":377},"noticias",{"title":408,"description":409,"label":410,"to":411,"icon":412},"¿Sabes qué versión de Apache corre en tus servidores?","Inventariamos tus servidores web, revisamos versión y configuración, y aplicamos las actualizaciones con un plan de regreso por si algo falla.","Ver servidores","/servicios/servidores","i-lucide-server","2026-10-03","Apache 2.4.69, publicada el 1 de octubre, corrige 20 fallas. Apache las califica bajas o moderadas; otras bases dan 9.8 a tres. Qué revisar en tu servidor.",false,"md",[418,421,424,427],{"question":419,"answer":420},"¿Qué corrige Apache 2.4.69?","Veinte vulnerabilidades en el servidor web Apache HTTP Server, casi todas presentes desde la versión 2.4.0 hasta la 2.4.68. Afectan módulos como mod_http2, mod_vhost_alias, mod_dav, mod_ssl, mod_rewrite y mod_auth_digest, además de un error exclusivo de Windows en el manejo de rutas. La versión se publicó el 1 de octubre de 2026.",{"question":422,"answer":423},"¿Son graves o no? Leo calificaciones distintas","Las dos cosas son ciertas. El propio proyecto Apache califica cinco como moderadas y quince como bajas, porque la mayoría solo se puede explotar con configuraciones poco comunes. Pero las bases de datos de vulnerabilidades que usan la escala CVSS, como la que replica Ubuntu, le asignan 9.8 sobre 10 a tres de ellas (CVE-2026-57941, CVE-2026-56154 y CVE-2026-59797). La diferencia está en que CVSS mide el peor caso y Apache mide el caso típico. Por eso conviene revisar tu configuración en vez de quedarte con una sola cifra.",{"question":425,"answer":426},"¿Ya las están explotando?","Al 3 de octubre de 2026 no hay reportes de explotación activa ni de código de ataque público para estas fallas. Eso da margen para actualizar con calma, pero no mucho: cuando se publica la lista de cambios de un software tan usado, los atacantes la estudian para encontrar qué servidores siguen sin actualizar.",{"question":428,"answer":429},"Mi sitio está en un hosting compartido, ¿tengo que hacer algo?","En un hosting compartido el servidor web lo actualiza el proveedor, no tú. Lo que sí te toca es preguntarle si ya instaló la versión corregida o el parche de su distribución, sobre todo si tu plan usa WebDAV o subdominios automáticos, que son las configuraciones más expuestas en esta ronda.",null,"/images/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar.jpg","Terminal de un servidor web mostrando la versión de Apache junto a una lista de actualizaciones pendientes","informational",[435,436,437,438],"apache 2.4.69 vulnerabilidades","actualizar apache http server","cve-2026-63292 mod_vhost_alias","apache windows xampp vulnerabilidad",{},true,"/blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar","2026-10-03T15:30:00-06:00",6,{"title":5,"description":414},"Apache 2.4.69: 20 fallas corregidas, cómo actualizar","blog/noticias/apache-2-4-69-20-vulnerabilidades-actualizar",[448,449,450,451],"ciberseguridad","vulnerabilidades","servidores","apache","IsvfMQgqONr4QuuVXRmjpKOaoU70f6ZqqIdsLQSDN1w",{"path":454,"title":455},"/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos","Schwab puso por contrato que Anthropic no entrene con sus datos: la cláusula que tú también puedes pedir",[457,463,469],{"path":458,"title":459,"description":460,"date":413,"category":406,"image":461,"imageAlt":462,"readingTime":443},"/blog/noticias/task-stomp-puerta-trasera-documentos-wifi","La puerta trasera que no cifra nada: se lleva tus documentos, tus capturas y la contraseña del Wi-Fi","Una campaña descubierta por Securonix instala dos módulos de PowerShell que vigilan el disco en tiempo real y se llevan cada documento nuevo. Prioriza Word, PDF y PowerPoint: es espionaje de documentos corporativos.","/images/blog/noticias/task-stomp-puerta-trasera-documentos-wifi.jpg","Carpeta de documentos corporativos abierta en una computadora mientras se copian archivos en segundo plano",{"path":464,"title":465,"description":466,"date":413,"category":406,"image":467,"imageAlt":468,"readingTime":443},"/blog/noticias/multa-google-403-millones-datos-ubicacion","403 millones de euros por una casilla de configuración: la multa a Google y lo que enseña de tu aviso de privacidad","Irlanda multó a Google por procesar datos de ubicación en tres funciones entre 2018 y 2020. El problema no fue el dato: fue que la gente no entendía para qué se usaba. Eso se parece mucho a tu aviso de privacidad.","/images/blog/noticias/multa-google-403-millones-datos-ubicacion.jpg","Mapa digital con marcadores de ubicación sobre la pantalla de un teléfono empresarial",{"path":470,"title":471,"description":472,"date":413,"category":406,"image":473,"imageAlt":474,"readingTime":443},"/blog/noticias/microsoft-mai-transcribe-voz-espanol-mexico-agentes","Microsoft ya tiene todo para un agente de voz en español de México: lo que cuesta y lo que todavía no conviene","Microsoft lanzó el 1 de octubre modelos de transcripción en vivo y voces con acento mexicano para agentes de voz. Precio, qué falta y cómo probarlos.","/images/blog/noticias/microsoft-mai-transcribe-voz-espanol-mexico-agentes.jpg","Ejecutiva de atención a clientes con diadema frente a una pantalla que muestra la transcripción de una llamada en tiempo real",{"id":476,"avatar":430,"bio":477,"entityType":478,"expertise":479,"extension":480,"meta":481,"name":6,"role":482,"slug":483,"social":430,"stem":484,"url":7,"__hash__":485},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]