Apache 2.4.x < 2.4.69 多个漏洞

critical Nessus 插件 ID 362655

简介

远程 Web 服务器受到多个漏洞的影响。

描述

远程主机上安装的 Apache httpd 版本低于 2.4.69。因此,该软件受到 2.4.69 公告中提及的多个漏洞影响。

- Apache HTTP Server 的 mod_ssl 中通过 SSLRequire 和文件相关表达式造成的权限管理不当漏洞。此问题会影响 Apache HTTP Server 2.4.0 至 2.4.68(含)。 (CVE-2026-59797)

- 在 Apache HTTP Server 中部署错误的处理程序漏洞,也将来自 CGI 程序的某些内部重定向的目标视为 CGI 并执行。目标必须已位于启用了 CGI 的目录中,并且mod_mime无法理解任何其他扩展。此问题会影响 Apache HTTP Server 2.4.60 至 2.4.68(含)。 (CVE-2026-42356)

- Apache httpd 2.4.67 和更早版本中 mod_dav 内存计算缺陷允许有权限创建 WebDAV 锁的攻击者导致服务器子进程崩溃。建议用户升级到版本 2.4.69,其中修复了此问题 (CVE-2026-42528)

- 在单播侦听器上mod_heartmonitor的 Apache HTTP 服务器中存在空指针取消引用漏洞。此问题会影响 Apache HTTP Server 2.4.0 至 2.4.68(含)。 (CVE-2026-46729)

- Apache HTTP Server 的 mod_session_cookie 模块中未经授权的执行者漏洞会泄露敏感信息。当 SessionCookieRemove 跨内部重定向进行更改时,会话 Cookie 仍可能被传递到后端服务器。此问题会影响 Apache HTTP Server 2.4.0 至 2.4.68(含)。
(CVE-2026-47360)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Apache 2.4.69 或更高版本。

插件详情

严重性: Critical

ID: 362655

文件名: apache_2_4_69.nasl

版本: 1.2

类型: Combined

代理: windows, macosx, unix

系列: Web Servers

发布时间: 2026/10/2

最近更新时间: 2026/10/5

支持的传感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 5

百分位: 93.17

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-59797

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

漏洞信息

CPE: cpe:/a:apache:http_server, cpe:/a:apache:httpd

必需的 KB 项: installed_sw/Apache

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/10/1

漏洞发布日期: 2026/4/3

参考资料信息

CVE: CVE-2026-42356, CVE-2026-42528, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56153, CVE-2026-56154, CVE-2026-56449, CVE-2026-57941, CVE-2026-58415, CVE-2026-59685, CVE-2026-59797, CVE-2026-63045, CVE-2026-63292, CVE-2026-63686, CVE-2026-63718, CVE-2026-73636, CVE-2026-73637, CVE-2026-79768, CVE-2026-93546