AlmaLinux 9.2 [TuxCare] セキュリティ更新:httpd/httpd-core/httpd-devel/httpd-filesystem/httpd-manual/etc 複数の脆弱性(ALMALINUX9.2:CLSA-2026:1791538487)

critical Nessus プラグイン ID 364432

概要

AlmaLinux ホストに 1 つ以上のセキュリティ更新がありません。

説明

AlmaLinux 9.2 ホストには、TuxCare ALMALINUX9.2:CLSA-2026:1791538487アドバイザリに記載されている複数の脆弱性の影響を受けるパッケージがインストールされています。

- Apache HTTP Server の不適切なハンドラーの脆弱性の展開により、CGI プログラムからの一部の内部リダイレクトのターゲットも CGI として扱われて実行される可能性があります。ターゲットは、CGI が有効になっているディレクトリに既にあり、mod_mimeが理解できる他の拡張がない必要があります。この問題は Apache HTTP Server 2.4.60 ~ 2.4.68 に影響します。(CVE-2026-42356)

- Apache httpd 2.4.67 以前の mod_dav のメモリ計算バグにより、WebDAV ロックを作成する権限のある攻撃者が、サーバーの子プロセスをクラッシュさせる可能性があります。ユーザーは、この問題を修正するバージョン 2.4.69 にアップグレードすることが推奨されます(CVE-2026-42528)

- Apache HTTP Server の mod_heartmonitor におけるユニキャストリスナー経由の NULL ポインターデリファレンスの脆弱性。この問題は Apache HTTP Server 2.4.0 ~ 2.4.68 に影響します。(CVE-2026-46729)

- HTTP Server の mod_session_cookie モジュールにある、権限のない攻撃者への機密情報の漏洩Apache脆弱性。SessionCookieRemove が内部リダイレクト全体で変更を行う際に、セッションクッキーが引き続きバックエンドサーバーに渡される可能性があります。この問題は Apache HTTP Server 2.4.0 ~ 2.4.68 に影響します。
(CVE-2026-47360)

- 全プラットフォームで 2.4.69 前の Apache Software Foundation Apache HTTP Server の mod_auth_digest の認証チェックが欠如しているため、Digest 認証が AuthDigestNcCheck で有効化されている場合、認証されていないリモートクライアントが、偽造された承認ヘッダーを介してサービス拒否(強制的な再認証)を引き起こす可能性があります。ユーザーには、この問題を修正したバージョンであるバージョン 2.4.69 へのアップグレードをお勧めします。
(CVE-2026-48005)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

TuxCareアドバイザリALMALINUX9.2:CLSA-2026:1791538487のガイダンスに基づいて、影響を受けるパッケージを更新してください。

参考資料

https://cve.tuxcare.com/els/releases/CLSA-2026:1791538487

http://www.nessus.org/u?42281bb1

プラグインの詳細

深刻度: Critical

ID: 364432

ファイル名: tuxcare_alma_linux_9.2_CLSA-2026-1791538487.nasl

バージョン: 1.2

タイプ: Local

公開日: 2026/10/9

更新日: 2026/10/9

サポートされているセンサー: Nessus Agent, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.17

Vendor

Vendor Severity: Important

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-59797

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/AlmaLinux/release, Host/AlmaLinux/rpm-list, Host/OS/extended-third-party

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/10/9

脆弱性公開日: 2026/10/1

参照情報

CVE: CVE-2026-42356, CVE-2026-42528, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56154, CVE-2026-56449, CVE-2026-58415, CVE-2026-59797, CVE-2026-63045, CVE-2026-63292, CVE-2026-63686, CVE-2026-63718, CVE-2026-73636, CVE-2026-73637, CVE-2026-79768, CVE-2026-93546

CLSA: 2026:1791538487

IAVA: 2026-A-1087