「Apache HTTP Server 2.4.69」リリース ─ 20件の脆弱性を修正

mod_vhost_aliasのバッファーオーバーフローやmod_http2のuse-after-freeなどに対応

10月3日 23:23

 Apache Software Foundationは10月1日(現地時間)、オープンソースのWebサーバー「Apache HTTP Server 2.4.69」をリリースした。

 「Apache HTTP Server 2.4.69」は、2.4系列の最新GA版となるアップデートリリース。20件の脆弱性が修正されており、Apacheの深刻度評価では5件が「moderate」、15件が「low」となっている。Apache HTTP Server Projectは、従来のすべてのバージョンからのアップデート適用を推奨している。

 「Apache HTTP Server 2.4.69」のハイライトは次の通り。
〇mod_vhost_aliasのスタックベースのバッファーオーバーフローを修正(CVE-2026-63292)
〇mod_http2のuse-after-freeと不正なメモリー書き込みを修正(CVE-2026-57941)
〇Windowsで8.3形式のパスを展開する際の範囲外書き込みを修正(CVE-2026-59685)
〇mod_dav_fsでワーカープロセスのクラッシュやプロパティーデータベースの破損が発生する問題を修正(CVE-2026-93546)
〇mod_davで共有ロックを処理する際のオーバーフローを修正(CVE-2026-42528)
〇mod_proxy_uwsgiのレスポンススマグリングを修正(CVE-2026-63718)
〇mod_auth_digestの認証情報再送攻撃やサービス拒否につながる3件の問題を修正
〇mod_dav_fsの内部プロパティー情報を読み取れる問題を修正(CVE-2026-58415)
〇mod_userdirの設定によって情報が漏えいする問題を修正(CVE-2026-79768)
〇CGIディレクトリへの内部リダイレクトで意図しないファイルが実行される問題を修正(CVE-2026-42356)
〇mod_ssl、mod_rewrite、mod_proxy_html、mod_charset_liteなどの脆弱性を修正
など。

 修正された脆弱性の重大性は、5件が「moderate」、15件が「low」となっているものの、バッファーオーバーフローやuse-after-free、限定的なコード実行につながる問題も含まれており、ユーザはアップデートを施すことが推奨される。

 「Apache 2.4.69」は、Webサイトからダウンロードできる。

(川原 龍人/びぎねっと)

[関連リンク]
リリースアナウンス
ChangeLog

人気記事トップ10

人気記事ランキングをもっと見る

企画広告も役立つ情報バッチリ! Sponsored