Aviso publicado em 1º de outubro de 2026 descreve uma falha de gravidade baixa no Apache HTTP Server, em todas as plataformas, nas versões 2.4.0 a 2.4.68. Em certas configurações de proxy de encaminhamento, um servidor FTP não confiável pode direcionar uma conexão de dados a um host arbitrário.
O aviso CVE-2026-63045 trata da validação inadequada do endereço informado na resposta FTP PASV pelo módulo mod_proxy_ftp do Apache HTTP Server. O conteúdo foi publicado em 1º de outubro de 2026 e indica gravidade baixa.
Segundo o aviso, a falha afeta as versões 2.4.0 a 2.4.68, em todas as plataformas. Em configurações de proxy de encaminhamento, um servidor FTP não confiável pode enviar uma resposta PASV criada para induzir o proxy a abrir uma conexão de dados com um host terceiro arbitrário.
Administradores podem verificar se usam mod_proxy_ftp e se há proxy de encaminhamento exposto a servidores FTP não confiáveis. Compare a versão instalada com o intervalo afetado e consulte os canais oficiais do Apache para obter orientação atualizada sobre correção; o trecho disponível não informa a versão corrigida.
Para confirmar o escopo e as recomendações, consulte o aviso original de oss-sec e os comunicados oficiais do Apache, conferindo data, versões e eventuais atualizações. Se usar uma ferramenta de IA para resumir ou aplicar o material, evite inserir configurações, credenciais ou dados internos identificáveis.