Se ha presentado la versión del servidor HTTP Apache 2.4.66, en la que se han corregido 5 vulnerabilidades y se han realizado varias decenas de cambios.
Vulnerabilidades corregidas (las dos primeras tienen un nivel de peligro moderado, y las demás son de bajo riesgo):
- CVE-2025-66200 — ejecución de CGI bajo otro usuario en configuraciones con mod_userdir y suexec mediante manipulaciones de la directiva «RequestHeader» en el archivo .htaccess (si se permite su uso en .htaccess).
- CVE-2025-59775 — vulnerabilidad SSRF (Server-Side Request Forgery), que provoca la filtración del hash NTLM a otro servidor al utilizar Apache httpd en la plataforma Windows con configuraciones que incluyen «AllowEncodedSlashes On» y «MergeSlashes Off».
- CVE-2025-65082 — sobrescritura de variables de entorno para CGI debido a la incorrecta escapatoria de caracteres de control (la configuración de variables puede sobrescribir valores calculados el servidor para CGI).
- CVE-2025-58098 — transmisión de una cadena de solicitud escapada a la directiva SSI (Server Side Includes) «» en configuraciones con mod_cgid en lugar de mod_cgi.
- CVE-2025-55753 — envío continuo (sin retraso entre solicitudes) de solicitudes ACME de actualización de certificado en el módulo mod_md tras un gran número de fallos al intentar actualizar un certificado caducado.
Entre las mejoras no relacionadas con la seguridad:
- El módulo mod_md que implementa el protocolo ACME se ha actualizado a la versión 2.6.6:
- Se ha añadido soporte para la extensión del protocolo ARI (ACME Renewal Information), que permite obtener información sobre la necesidad de renovación de certificados y elegir el momento óptimo para la renovación. Para habilitar ARI, se ha propuesto la directiva «MDRenewViaARI on|off».
- Se ha implementado la directiva «MDInitialDelay» para especificar el retraso en la verificación del certificado tras el reinicio del servidor.
- El valor por defecto de la parámetro MDRetryDelay (retraso antes de reintentar tras un error) se ha incrementado a hasta 30 segundos.
- Soporte descontinuado para VPN-Tailscale.
- Se han corregido errores y pérdidas de memoria.
- El módulo mod_http2 se ha actualizado a la versión 2.0.35, que introduce la directiva «H2MaxStreamErrors» para establecer un límite en el número de errores en un flujo, tras el cual la conexión se cerrará.
- En mod_http2, se ha logrado un manejo correcto de las respuestas con código 3 de mod_cache.
- En mod_proxy_http2 se ha implementado la directiva «ProxyErrorOverride» para sobrescribir códigos de error.
- En mpm_common se ha añadido la directiva «ListenTCPDeferAccept», que permite establecer el valor de la opción TCP_DEFER_ACCEPT (activación solo cuando llegan datos al socket) para el socket de escucha.
- Se ha añadido la directiva «SSLVHostSNIPolicy» en mod_ssl para configurar las reglas de compatibilidad para los hosts virtuales.
Fuente: opennet.ru
