· kaynak dev.to (home feed)
Apache HTTP Server 2.4.69, mod_vhost_alias'taki yığın tampon taşmasını düzeltiyor (CVE-2026-63292)
Apache HTTP Server 2.4.69, LimitRequestFieldSize varsayılan olan 8192 bayt sınırının üzerine çıkarıldığında büyük Host başlıklarının tetikleyebildiği, mod_vhost_alias'taki yığın tampon taşması olan CVE-2026-63292'yi kapatıyor.

Apache düzeltmeyi yayınladı
Apache HTTP Server 2.4.69, CVE-2026-63292 olarak takip edilen mod_vhost_alias'taki yığın tabanlı tampon taşmasını yamalıyor. dev.to'daki teknik incelemeye göre sorun 17 Haziran 2026'da Apache güvenlik ekibine ulaştı ve düzeltme 1 Ekim 2026'da r1938676 revizyonu olarak yayınlandı. Bulucular olarak Hyojae Lee ve Zhen Kong'un adı geçiyor.
Etkilenen sürüm aralığı tüm platformlarda 2.4.0'dan 2.4.68'e kadar uzanıyor, ancak yalnızca modülün ve aşağıda açıklanan yapılandırma koşullarının mevcut olduğu durumlarda. Zafiyet, yığın tabanlı bir tampon taşması olan CWE-121 olarak sınıflandırıldı.
Taşma nasıl oluşuyor
mod_vhost_alias, tek bir httpd örneğinin paylaşımlı bir yapılandırmayla çok sayıda sanal host barındırmasına olanak tanır. VirtualDocumentRoot yönergesi biçim belirticileri kabul eder ve bu belirticilerin hostname varyantları değerlerini gelen isteğin Host başlığından alır. İstek işlenirken sunucu, hostname'i bir dizin yoluna genişletir ve oluşan diziyi yığındaki sabit boyutlu bir tampona kopyalar. Tamponun katı bir sınırı vardır; hostname'in yoktur.
Apache'nin duyurusuna ilişkin dev.to analizine göre taşmanın oluşması için üç koşulun bir araya gelmesi gerekiyor: 8192 bayttan uzun bir Host başlığı, hostname biçim belirticileri kullanan bir VirtualDocumentRoot ve varsayılanının üzerine çıkarılmış bir LimitRequestFieldSize. Üçü de sağlandığında genişletilmiş yol tamponun sonunun ötesine yazıyor.
Varsayılan başlık sınırı neden önemli
Varsayılan olarak httpd, tek bir istek başlığı alanını 8192 baytla sınırlar ve bu genel amaçlı koruma bu hatayı da tesadüfen engeller: normalden büyük bir Host başlığı, savunmasız kopyalama işlemine hiç ulaşmadan reddedilir. İnceleme, yöneticilerin bunu meşru nedenlerle yükselttiğine dikkat çekiyor: olağandışı büyük çerezler, uzun kimlik doğrulama token'ları, staging hostname'leri veya bir upstream proxy tarafından eklenen başlıklar gibi. Bunu yapmak, varsayılan ayarın tesadüfen sağladığı korumayı ortadan kaldırıyor.
Doğrulanmış ve doğrulanmamış etki
Apache'nin listelediği ilk etki hizmet reddi (denial of service); hatadan mekanik olarak doğal olarak ortaya çıkan da bu: isteği işleyen worker süreci sonlanıyor. Keyfi kod çalıştırma bir olasılık olarak tanımlanıyor, ancak dev.to yazısı Apache'nin sahadaki herhangi bir sömürü bildirmediğini ve kamuya açık bir proof-of-concept bulunmadığını vurguluyor. Sunucu ekipleri uzaktan kod çalıştırmayı makul ama kanıtlanmamış olarak değerlendirmeli ve hafifletme planlarını buna göre yapmalı.
Hafifletme adımları
İnceleme, operatörler için kısa bir kontrol listesi sunuyor:
- 2.4.69'a geçin.
- Yamalama beklemek zorundaysa, LimitRequestFieldSize'ı varsayılanına geri getirin.
- VirtualDocumentRoot yönergelerini hostname belirticileri açısından denetleyin.
- Kullanılmıyorsa mod_vhost_alias'ı kaldırın.
- Worker çökmelerini erişim kayıtlarında görülen Host değerleriyle ilişkilendirin.
Neden önemli
İncelemede alıntılanan ZoomEye verileri, Apache httpd olarak kendini tanımlayan 596.254.434 varlık sayıyor; bu CVE için henüz işaretlenmiş olan ise yok — yayınlandığında yamanın çıkalı yalnızca birkaç gün olduğundan bu şaşırtıcı değil. Buradaki savunmasız yüzey dar: belirli bir modül, belirli bir yönerge tarzı ve varsayılan olmayan bir başlık sınırı gerekiyor. Ancak bu koşulların sağlandığı yerlerde, tek bir hazırlanmış başlık worker süreçlerini istenildiği anda yok edebilir ve kod çalıştırma ihtimal dışı bırakılamaz. Düzeltme maliyeti düşük — ister rutin bir sürüm yükseltmesi ister tek bir yapılandırma değerinin geri alınması — bu da bunu sunucu yöneticileri için bir önceliklendirme ikilemi değil, kolay bir yama önceliği maddesi yapıyor.
- #apache-httpd
- #security
- #cve
- #buffer-overflow
- #patching