본문 바로가기
삵

아파치 HTTP 서버 2.4.69 공개, CVE 20건 수정

조회 1 · 댓글 0
빅토르최빅토르최작성자2026년 10월 9일

아파치 소프트웨어 재단이 2026년 10월 1일 아파치 HTTP 서버(Apache HTTP Server) 2.4.69를 공개했습니다. 보안, 기능, 버그 수정을 함께 담은 릴리스인데, 이번에는 보안 쪽 비중이 특히 큽니다. 공식 취약점 페이지를 열어보면 2.4.69에서 정리된 CVE가 20건에 달합니다. 영향 범위는 2.4.60부터 2.4.68까지로 표기돼 있습니다.

심각도는 대부분 Low지만 Moderate 등급이 다섯 건 섞여 있어서 운영 환경에 따라 가볍게 넘기기 어렵습니다. 자주 쓰는 모듈들이 여럿 걸려 있는데, 눈에 띄는 것만 추리면 이렇습니다.

  • CVE-2026-57941 (mod_http2, Moderate): 공유 버퍼 재진입으로 인한 use-after-free 및 잘못된 메모리 쓰기
  • CVE-2026-42528 (mod_dav, Moderate): 공유 잠금 처리의 메모리 계산 버그로 자식 프로세스가 죽을 수 있음
  • CVE-2026-63292 (mod_vhost_alias, Moderate): 8192바이트를 넘는 Host 헤더로 인한 스택 버퍼 오버플로
  • CVE-2026-59685 (core, Moderate): 윈도우의 8.3 단축 이름 처리 시 ap_directory_walk()에서 발생하는 범위 밖 쓰기
  • CVE-2026-42356 (mod_cgi, Low): CGI 디렉터리의 비CGI 파일로 가는 내부 리다이렉트에서 제한적 원격 코드 실행 가능

이 외에 mod_rewrite의 %{LA-U:HTTP:...} 룩어헤드 use-after-free(CVE-2026-56154), mod_ssl의 SSLRequire 관련 권한 처리 문제(CVE-2026-59797), mod_proxy_uwsgi의 Transfer-Encoding 응답 스머글링(CVE-2026-63718) 등이 포함돼 있습니다. mod_auth_digest 쪽은 재인증, 논스 재사용, 동시 요청 use-after-free까지 세 건이 한꺼번에 잡혔습니다.

현장에서 2.4.60에서 2.4.68 사이 버전을 쓰고 있다면 자신이 올린 모듈 구성과 위 목록을 대조해 영향 여부를 확인해볼 필요가 있습니다. mod_http2, mod_proxy 계열, mod_ssl, mod_rewrite처럼 흔히 켜두는 모듈이 다수 포함돼 있어서 범위를 좁히기가 쉽지 않을 수 있네요. 아파치 측은 2.4.69를 2.4.x 최신 안정판으로 안내하고 있고, 2.2.x는 이미 수명 종료 상태라 보안 패치가 더 나오지 않습니다. 업그레이드 계획이 있다면 모듈 재컴파일 여부와 APR 1.5.x 이상 요구 사항을 함께 점검하면 되겠습니다.

🔗 https://httpd.apache.org/security/vulnerabilities_24.html

🔗 https://downloads.apache.org/httpd/Announcement2.4.html

로그인 후 답글을 남길 수 있습니다.