Apache 2.4.x < 2.4.69 の複数の脆弱性

critical Nessus プラグイン ID 362655

概要

リモートのウェブサーバーは複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされている Apache httpd のバージョンは、2.4.69 より前です。したがって、2.4.69 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- SSLRequire およびファイル関連の式を介した Apache HTTP Server のmod_sslにおける不適切な権限管理の脆弱性。この問題は Apache HTTP Server 2.4.0 ~ 2.4.68 に影響します。(CVE-2026-59797)

- Apache HTTP Server の不適切なハンドラーの脆弱性の展開により、CGI プログラムからの一部の内部リダイレクトのターゲットも CGI として扱われて実行される可能性があります。ターゲットは、CGI が有効になっているディレクトリに既にあり、mod_mimeが理解できる他の拡張がない必要があります。この問題は Apache HTTP Server 2.4.60 ~ 2.4.68 に影響します。(CVE-2026-42356)

- Apache httpd 2.4.67 以前の mod_dav のメモリ計算バグにより、WebDAV ロックを作成する権限のある攻撃者が、サーバーの子プロセスをクラッシュさせる可能性があります。ユーザーは、この問題を修正するバージョン 2.4.69 にアップグレードすることが推奨されます(CVE-2026-42528)

- ユニキャストリスナー上の Apache HTTP サーバー mod_heartmonitor NULL ポインターデリファレンスの脆弱性。この問題は Apache HTTP Server 2.4.0 ~ 2.4.68 に影響します。(CVE-2026-46729)

- HTTP Server の mod_session_cookie モジュールにある、権限のない攻撃者への機密情報の漏洩Apache脆弱性。SessionCookieRemove が内部リダイレクト全体で変更を行う際に、セッションクッキーが引き続きバックエンドサーバーに渡される可能性があります。この問題は Apache HTTP Server 2.4.0 ~ 2.4.68 に影響します。
(CVE-2026-47360)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Apache バージョン 2.4.69 以降にアップグレードしてください。

プラグインの詳細

深刻度: Critical

ID: 362655

ファイル名: apache_2_4_69.nasl

バージョン: 1.2

タイプ: Combined

エージェント: windows, macosx, unix

ファミリー: Web Servers

公開日: 2026/10/2

更新日: 2026/10/5

サポートされているセンサー: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.18

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-59797

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:apache:http_server, cpe:/a:apache:httpd

必要な KB アイテム: installed_sw/Apache

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/10/1

脆弱性公開日: 2026/4/3

参照情報

CVE: CVE-2026-42356, CVE-2026-42528, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56153, CVE-2026-56154, CVE-2026-56449, CVE-2026-57941, CVE-2026-58415, CVE-2026-59685, CVE-2026-59797, CVE-2026-63045, CVE-2026-63292, CVE-2026-63686, CVE-2026-63718, CVE-2026-73636, CVE-2026-73637, CVE-2026-79768, CVE-2026-93546