Apache закрыла CVE-2026-63292 в httpd 2.4.69: переполнение стека в mod_vhost_alias
Apache Software Foundation выпустила патч 2.4.69 для HTTP Server, закрывающий CVE-2026-63292 — переполнение стека в mod_vhost_alias. Уязвимы все версии с 2.4.0 по 2.4.68 на всех платформах, но эксплойт требует загруженного модуля, hostname-спецификатора в VirtualDocumentRoot и поднятого выше 8192 байт LimitRequestFieldSize.
- Уязвимы все версии Apache httpd с 2.4.0 по 2.4.68 на всех платформах
- Эксплуатация требует mod_vhost_alias, hostname-спецификатора и LimitRequestFieldSize выше 8192 байт
- Apache оценивает риск как moderate: возможны отказ в обслуживании и потенциально выполнение кода
- Исправление вошло в релиз 2.4.69 от 1 октября 2026 года (r1938676)
Читать дальше
Безопасность