VULNERABILIDAD

CVE-2026-49975: Bomba HTTP/2.

Este problema afecta al servidor HTTP Apache: desde la versión 2.4.17 hasta la 2.4.67.

Fortinet
👁️ Visitas: ...

Este problema afecta al servidor HTTP Apache: desde la versión 2.4.17 hasta la 2.4.67.

→ Leer el aviso oficial de Fortinet

¿Qué ocurre?

Fortinet ha publicado el aviso de seguridad FG-IR-26-163, relacionado con CVE-2026-49975, una vulnerabilidad de denegación de servicio en el componente mod_http2 de Apache HTTP Server.

El problema permite provocar un consumo excesivo de memoria mediante peticiones HTTP/2 especialmente diseñadas. El fallo de origen está documentado por Apache como una vulnerabilidad de asignación de memoria excesiva que puede terminar en una condición de denegación de servicio.

Impacto

El principal impacto es sobre la disponibilidad del servicio. Fortinet clasifica el aviso como de severidad Media, con una puntuación CVSS v3.1 de 5.8.

El vector de ataque es remoto y no requiere autenticación previa. En un sistema afectado, una explotación exitosa puede provocar un consumo elevado de memoria y afectar a la disponibilidad del servicio.

¿Qué productos o versiones están afectados?

CVE-2026-49975 afecta a Apache HTTP Server 2.4.17 hasta 2.4.67. Apache indica que la corrección está incluida en la versión 2.4.68.

En productos Fortinet, la vulnerabilidad afecta a FortiPAM, FortiProxy y FortiSwitch Manager en las ramas indicadas por Fortinet.

Las versiones corregidas publicadas incluyen:

  • FortiPAM 1.9.2 o superior.
  • FortiProxy 7.6.7 o superior.
  • FortiProxy 7.4.15 o superior.
  • FortiSwitch Manager 7.2.10 o superior.

Mitigación

La recomendación principal es actualizar los productos afectados a las versiones corregidas indicadas por Fortinet.

Para instalaciones independientes de Apache HTTP Server, la recomendación es actualizar a 2.4.68 o posterior.

Antes de actualizar, conviene revisar la versión concreta desplegada y consultar la tabla oficial de Fortinet para confirmar la ruta de actualización correspondiente.

Conclusión

CVE-2026-49975 es una vulnerabilidad de denegación de servicio en Apache HTTP Server que también afecta a determinados productos Fortinet que incorporan el componente vulnerable. Aunque Fortinet la clasifica como de severidad media, su explotación remota puede comprometer la disponibilidad de los servicios afectados.

Fuentes

Fortinet - FG-IR-26-163 →

CVE - CVE-2026-49975 →

Apache HTTP Server - Security Vulnerabilities →

Comentarios

Cargando comentarios...