El proyecto Apache publicó el 1 de octubre de 2026 la versión 2.4.69 de su servidor web, que corrige 20 vulnerabilidades. Afectan a las versiones 2.4.0 a 2.4.68. Apache las califica de gravedad baja o moderada; el aviso de INCIBE-CERT eleva tres a crítica. Si tu web funciona sobre Apache, toca comprobar la versión.
Lo que se sabe
- Qué salió y cuándo: Apache HTTP Server 2.4.69, el 1 de octubre de 2026, según la página de vulnerabilidades del proyecto y su portada.
- Cuántos fallos: 20, cada uno con su identificador CVE. Según la clasificación de Apache, 15 son de gravedad baja y 5 de gravedad moderada. Ninguno aparece como «importante» ni como «crítico». El recuento es de este artículo sobre la lista oficial.
- Versiones afectadas: hasta la 2.4.68. La mayoría de los fallos, desde la 2.4.0; uno solo desde la 2.4.60 y otro desde la 2.4.30.
- Dónde están: en el núcleo del servidor y en módulos concretos. Entre ellos, mod_http2 (HTTP/2), mod_rewrite (reglas de reescritura), mod_ssl, mod_dav y mod_dav_fs (WebDAV), mod_auth_digest, varios módulos de proxy, mod_vhost_alias y mod_userdir. Uno de los moderados afecta a Apache en Windows.
- Desde cuándo se conocían: el equipo de seguridad de Apache recibió los avisos entre el 3 de abril y el 14 de agosto de 2026, según la fecha de cada ficha.
- El aviso en español: INCIBE-CERT publicó el 2 de octubre el aviso INCIBE-2026-696 con importancia «5 - Crítica». Dice que 3 de las 20 son de severidad crítica: la de mod_http2 (CVE-2026-57941), la de mod_rewrite (CVE-2026-56154) y la de mod_ssl (CVE-2026-59797). Apache califica la primera de moderada y las otras dos de baja.
- Explotación: la tabla de INCIBE-CERT marca «No» en la columna de explotación para esas tres, a la fecha de su aviso.
- Solución: actualizar a la 2.4.69, según las dos fuentes.
Qué cambia y qué no
Cambia que cualquier Apache 2.4 anterior a la 2.4.69 tiene fallos públicos con parche disponible. Desde el 1 de octubre la lista está a la vista de todos, también de quien busca servidores sin actualizar.
No cambia nada si tu web usa otro servidor, como LiteSpeed o nginx: este aviso no va con ellos. Tampoco es un fallo de tu gestor de contenidos. No está en WordPress ni en Drupal, sino en el programa que entrega las páginas.
Conviene leer las dos calificaciones juntas. Apache, que es quien corrige, habla de gravedad baja y moderada. INCIBE-CERT habla de tres críticas. Ninguna de las dos páginas explica la diferencia. Y el propio INCIBE-CERT avisa de que algunas vulnerabilidades solo afectan a determinados módulos, configuraciones o rangos de versiones. Un Apache antiguo no está expuesto por fuerza a las 20.
Cómo saber si te afecta
Te afecta si tu web o tu tienda funcionan sobre Apache. Seis pasos:
- Mira qué servidor usa tu web. En cPanel, la página «Información del servidor» suele mostrar la versión de Apache. Si tu panel no lo dice, pregúntalo.
- Si tienes hosting compartido, no puedes actualizar tú. Escribe a tu proveedor: «¿Qué versión de Apache usa mi cuenta y cuándo aplican la 2.4.69 o los parches de sus CVE?».
- Si tienes un VPS o un servidor propio, el comando «apachectl -v» da la versión (en Debian y Ubuntu, «apache2ctl -v»). Actualiza con el gestor de paquetes de tu sistema.
- No te fíes solo del número. Distribuciones como Debian, Ubuntu o AlmaLinux suelen corregir los fallos sin pasar a la 2.4.69. Busca los CVE en los avisos de seguridad de tu distribución.
- Revisa los módulos cargados con «apachectl -M». Si no usas WebDAV, mod_userdir o el proxy de FTP, desactívalos: menos módulos, menos fallos que te alcancen.
- Prueba la web después de actualizar: portada, formularios, zona de administración y las redirecciones del archivo .htaccess.
Relacionado: Microsoft: un fallo se explota en menos de 24 horas
Fuentes
- Apache HTTP Server Project, «Apache HTTP Server 2.4 vulnerabilities» (en inglés)
- Apache HTTP Server Project, portada con la versión 2.4.69 (en inglés)
- INCIBE-CERT, aviso INCIBE-2026-696, 2 de octubre de 2026
Actualizaciones: aquí se añadirá si Apache o INCIBE-CERT cambian la gravedad de algún fallo o si se confirma su explotación.