Apache HTTP Serverの脆弱性(Moderate: CVE-2026-42528, CVE-2026-57941, CVE-2026-59685, CVE-2026-63292, CVE-2026-93546, Low: 複数)と新バージョン(2.4.69)

10/02/2026にApache HTTP Serverの脆弱性(Moderate: CVE-2026-42528, CVE-2026-57941, CVE-2026-59685, CVE-2026-63292, CVE-2026-93546, Low: CVE-2026-42356, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56153, CVE-2026-56154, CVE-2026-56449, CVE-2026-58415, CVE-2026-59797, CVE-2026-63045, CVE-2026-63686, CVE-2026-63718, CVE-2026-73636, CVE-2026-73637, CVE-2026-79768)と新バージョン(2.4.69)が公開されました。今回はこちらの脆弱性の概要と、各ディストリビューションの対応について纏めます。

[過去関連リンク(最新5件)]

CVSS/プライオリティ

  • CVE-2026-42356
    • 影響するバージョン
      • 2.4.60 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-42528
    • 影響するバージョン
      • through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: moderate:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-46729
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-47360
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-48005
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-56153
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-56154
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-56449
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-57941
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: moderate:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-58415
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-59685
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: moderate:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-59797
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-63045
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-63292
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: moderate:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-63686
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-63718
    • 影響するバージョン
      • 2.4.30 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-73636
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-73637
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-79768
    • 影響するバージョン
      • 2.4.0 through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: low:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available
  • CVE-2026-93546
    • 影響するバージョン
      • through 2.4.68
    • Priority/CVSS SCORE
      • CNA(CVSSv4): Not disclosed:
      • CNA(CVSSv31): Not disclosed:
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
      • vendor: moderate:
    • CVSS Vector
      • CNA(CVSSv4): Not disclosed
      • CNA(CVSSv31): Not disclosed
      • NVD(CVSSv4): Not disclosed
      • NVD(CVSSv31): Not disclosed
      • Red Hat(CVSSv4): Not disclosed
      • Red Hat(CVSSv31): Not disclosed
    • EPSS Score/Percentile
      • DATE(JST): 2026-10-01
      • EPSS: Not Available
      • Percentile: Not Available

修正方法

各ディストリビューションの情報を確認してください。

CVE概要(詳細はCVEのサイトをご確認ください)

  • https://www.cve.org/CVERecord?id=CVE-2026-42356
    • Apache HTTP Server: CGIディレクトリ内の非CGIファイルへの一部の内部リダイレクトに対する限定的なリモートコード実行脆弱性
    • Apache HTTP Serverのハンドラーの脆弱性を悪用すると、CGIプログラムからの内部リダイレクトのターゲットもCGIとして扱われ、実行されてしまう可能性があります。ターゲットは既にCGIが有効になっているディレクトリ内に存在し、mod_mimeが認識する他の拡張子を持っていない必要があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-42528
    • Apache HTTP Server: mod_dav 共有ロックオーバーフロー
    • Apache httpd 2.4.67以前のバージョンのmod_davにおけるメモリ計算のバグにより、WebDAVロックを作成する権限を持つ攻撃者がサーバーの子プロセスをクラッシュさせることができる可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-46729
    • Apache HTTP Server: mod_heartmonitor サービス拒否
    • Apache HTTP サーバーの mod_heartmonitor のユニキャスト リスナーにおけるNULLポインタ被参照の脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-47360
    • Apache HTTP Server: mod_session: 内部リダイレクト中にセッションクッキーが削除されない
    • Apache HTTP Serverのmod_session_cookieモジュールにおける、機密情報が不正な攻撃者に漏洩する脆弱性です。内部リダイレクトでSessionCookieRemoveが変更された場合でも、セッションCookieがバックエンドサーバーに渡される可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-48005
    • Apache HTTP Server: mod_auth_digest再認証攻撃
    • Apache Software Foundation Apache HTTP Server 2.4.69 より前のすべてのプラットフォームの mod_auth_digestでは認証チェックが不足しているため、認証されていないリモートクライアントが、AuthDigestNcCheckでDigest認証が有効になっている場合に、偽造されたAuthorizationヘッダーを介してDoS (強制再認証) を引き起こす可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-56153
    • Apache HTTP Server: mod_charset_lite: finish_partial_charにヒープオーバーフロー
    • Apache HTTP Server の mod_charset_lite における境界外書き込みの脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-56154
    • Apache HTTP Server: %{LA-U:HTTP:…}を介したmod_rewriteのUse-After-Free
    • Apache HTTP Serverのmod_rewriteでは、lookahead(%{LA-U:HTTP:…})使用時のUse After Free脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-56449
    • Apache HTTP Server: mod_proxy_html: dump_contentでのクラッシュ
    • Apache HTTPサーバーのmod_proxy_htmlでは、細工されたHTTPレスポンスボディを使用した境界外書き込みの脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-57941
    • Apache HTTP Server: のuse-after-free/共有セッション経由のワイルド書き込み->bbtmp再入可能性
    • Apache HTTP Serverのmod_http2では、共有セッション->bbtmp再入可能性を介したUse After Freeの脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-58415
    • Apache HTTP Server: mod_dav_fs プロパティ データベース読み取りアクセス
    • Apache Software Foundation Apache HTTP Server 2.4.69 より前のすべてのプラットフォームの mod_dav_fs 内の外部からアクセス可能な内部状態ファイルにより、リモート クライアントは .DAV 状態ディレクトリへの GET リクエストを介して、作成できないリソースの WebDAV デッド プロパティを読み取ることができます。
  • https://www.cve.org/CVERecord?id=CVE-2026-59685
    • Apache HTTP Server: ap_directory_walk()での協会外書き込みによるCASE_BLIND_FILESYSTEMでのCanonical-Nameの書き換え
    • Windows上のApache HTTP Server において、展開時に大きくなる可能性のある8.3名を持つパスを処理する際に、境界外書き込みの脆弱性が存在します。
  • https://www.cve.org/CVERecord?id=CVE-2026-59797
    • Apache HTTP Server: mod_ssl SSLRequire が.htaccessでのap_expr file関数を許可する
    • Apache HTTP Serverのmod_sslにおける、SSLRequireおよびファイル関連の式を介した不適切な権限管理の脆弱性になります。
  • https://www.cve.org/CVERecord?id=CVE-2026-63045
    • Apache HTTP Server: mod_proxy_ftp PASVアドレス処理
    • Apache Software Foundation Apache HTTP Server 2.4.68 までのすべてのプラットフォームにおける mod_proxy_ftp での FTP PASV 応答アドレスの検証が不適切であるため、フォワードプロキシ構成において、信頼できない FTP サーバーが、細工された PASV 応答を介して、プロキシに任意のサードパーティ ホストへのデータ接続を開かせる可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-63292
    • Apache HTTP Server: mod_vhost_aliasスタックオーバーフロー
    • Apache Software Foundation Apache HTTP Server 2.4.68までのすべてのプラットフォームのmod_vhost_aliasにおけるスタックベースのバッファオーバーフローにより、VirtualDocumentRootがホスト名フォーマット指定子を使用し、LimitRequestFieldSizeがデフォルト値より大きく設定されている場合、Hostヘッダーが8192バイトを超えるHTTPリクエストを介してリモート クライアントがサービス拒否を引き起こしたり、任意のコードを実行したりする可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-63686
    • Apache HTTP Server: mod_xml2encが文字セット変換失敗時にクラッシュ
    • Apache Software Foundation Apache HTTP Server 2.4.69 より前のすべてのプラットフォームの mod_xml2enc におけるNULLポインタ被参照の脆弱性により、信頼できないバックエンド サーバーが、文字セットの変換が部分的に成功してから失敗するプロキシ レスポンスを介してサービス拒否を引き起こす可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-63718
    • Apache HTTP Server: mod_proxy_uwsgi Transfer-Encoding レスポンススマグリング
    • Apache HTTP Server における mod_proxy_uwsgi と Transfer-Encoding を使用した細工された uwsgi レスポンスによるHTTP リクエストの解釈の不整合(HTTP リクエスト/レスポンススマッグリング) によるレスポンスのスマッグリング脆弱性
  • https://www.cve.org/CVERecord?id=CVE-2026-73636
    • Apache HTTP Server: mod_auth_digest one-time-nonceリプレイ攻撃
    • Apache Software Foundation Apache HTTP Server 2.4.x のすべてのプラットフォームの mod_auth_digest におけるキャプチャ リプレイによる認証バイパスにより、中間者攻撃 (MITM) が、AuthDigestNonceLifetime が 0 に設定されている場合にクライアントの共有メモリ エントリのガベージ コレクションをトリガーする細工されたリクエストを介してキャプチャされたダイジェスト認証資格情報を再生できます。
  • https://www.cve.org/CVERecord?id=CVE-2026-73637
    • Apache HTTP Server: mod_auth_digest DoS攻撃
    • Apache Software Foundation Apache HTTP Server 2.4.69 より前のすべてのプラットフォームの mod_auth_digest における解放後使用により、AuthDigestNcCheck が有効になっているか AuthDigestNonceLifetime が 0 に設定されている場合、認証されていないリモート クライアントが同時 Digest 認証要求を介して認証状態の破損を引き起こす可能性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-79768
    • Apache HTTP Server: mod_userdir情報漏洩
    • Apache HTTP Server の mod_userdir モジュールに、絶対パスの非ワイルドカード UserDir ディレクティブ (https://httpd.apache.org/docs/2.4/mod/mod_userdir.html#userdir の 2 番目の形式) が設定されている場合、パスの等価性: ‘/./’ (単一のドット ディレクトリ) の脆弱性があります。
  • https://www.cve.org/CVERecord?id=CVE-2026-93546
    • Apache HTTP Server: mod_dav_fs namespaceオーバーフロー
    • Apache HTTP Server 2.4.68 までの mod_dav_fs における整数オーバーフローにより、書き込みアクセス権を持つ認証済み WebDAV クライアントが、多数の XML 名前空間を宣言する PROPPATCH リクエストを介して、ワーカー プロセスをクラッシュさせ、ディレクトリのプロパティ データベースを永続的に破損させることが可能です。

主なディストリビューションの対応方法

詳細は、各ディストリビューションの提供元にご確認ください

対処方法

各ディストリビューションの案内に従い、アップデートを行ってください。

[参考]

タイトルとURLをコピーしました