Lanzamiento del servidor http Apache 2.4.66 con la solución de 5 vulnerabilidades

Se ha presentado la versión del servidor HTTP Apache 2.4.66, en la que se han corregido 5 vulnerabilidades y se han realizado varias decenas de cambios.

Vulnerabilidades corregidas (las dos primeras tienen un nivel de peligro moderado, y las demás son de bajo riesgo):

  • CVE-2025-66200 — ejecución de CGI bajo otro usuario en configuraciones con mod_userdir y suexec mediante manipulaciones de la directiva «RequestHeader» en el archivo .htaccess (si se permite su uso en .htaccess).
  • CVE-2025-59775 — vulnerabilidad SSRF (Server-Side Request Forgery), que provoca la filtración del hash NTLM a otro servidor al utilizar Apache httpd en la plataforma Windows con configuraciones que incluyen «AllowEncodedSlashes On» y «MergeSlashes Off».
  • CVE-2025-65082 — sobrescritura de variables de entorno para CGI debido a la incorrecta escapatoria de caracteres de control (la configuración de variables puede sobrescribir valores calculados el servidor para CGI).
  • CVE-2025-58098 — transmisión de una cadena de solicitud escapada a la directiva SSI (Server Side Includes) «» en configuraciones con mod_cgid en lugar de mod_cgi.
  • CVE-2025-55753 — envío continuo (sin retraso entre solicitudes) de solicitudes ACME de actualización de certificado en el módulo mod_md tras un gran número de fallos al intentar actualizar un certificado caducado.

Entre las mejoras no relacionadas con la seguridad:

  • El módulo mod_md que implementa el protocolo ACME se ha actualizado a la versión 2.6.6:
    • Se ha añadido soporte para la extensión del protocolo ARI (ACME Renewal Information), que permite obtener información sobre la necesidad de renovación de certificados y elegir el momento óptimo para la renovación. Para habilitar ARI, se ha propuesto la directiva «MDRenewViaARI on|off».
    • Se ha implementado la directiva «MDInitialDelay» para especificar el retraso en la verificación del certificado tras el reinicio del servidor.
    • El valor por defecto de la parámetro MDRetryDelay (retraso antes de reintentar tras un error) se ha incrementado a hasta 30 segundos.
    • Soporte descontinuado para VPN-Tailscale.
    • Se han corregido errores y pérdidas de memoria.
  • El módulo mod_http2 se ha actualizado a la versión 2.0.35, que introduce la directiva «H2MaxStreamErrors» para establecer un límite en el número de errores en un flujo, tras el cual la conexión se cerrará.
  • En mod_http2, se ha logrado un manejo correcto de las respuestas con código 3 de mod_cache.
  • En mod_proxy_http2 se ha implementado la directiva «ProxyErrorOverride» para sobrescribir códigos de error.
  • En mpm_common se ha añadido la directiva «ListenTCPDeferAccept», que permite establecer el valor de la opción TCP_DEFER_ACCEPT (activación solo cuando llegan datos al socket) para el socket de escucha.
  • Se ha añadido la directiva «SSLVHostSNIPolicy» en mod_ssl para configurar las reglas de compatibilidad para los hosts virtuales.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster