Alpine: multiple apache2 packages: security update to 2.4.69-r0

critical Tenable Cloud Security Plugin ID 472283

Description

There are packages installed that are affected by multiple vulnerabilities referenced in the following CVEs:

- Improper Privilege Management vulnerability in Apache HTTP Server's mod_ssl via SSLRequire and file-
related expressions. This issue affects Apache HTTP Server: from 2.4.0 through 2.4.68. (CVE-2026-59797)

- Deployment of wrong handler vulnerability in Apache HTTP Server allows the target of some internal
redirects from CGI programs to also be treated as CGI and executed. The target must already be in a
directory enabled for CGI and have no other extension understood by mod_mime. This issue affects Apache
HTTP Server: from 2.4.60 through 2.4.68. (CVE-2026-42356)

- A memory calculation bug in mod_dav in Apache httpd 2.4.67 and earlier allows an attacker with permission
to create WebDAV locks to crash server child processes. Users are recommended to upgrade to version
2.4.69, which fixes this issue (CVE-2026-42528)

- NULL Pointer Dereference vulnerability in Apache HTTP Servers mod_heartmonitor over unicast listener. This
issue affects Apache HTTP Server: from 2.4.0 through 2.4.68. (CVE-2026-46729)

- Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Apache HTTP Server's
mod_session_cookie module. When SessionCookieRemove changes across internal redirects, the session cookie
may still be passed to a backend server. This issue affects Apache HTTP Server: from 2.4.0 through 2.4.68.
(CVE-2026-47360)

Solution

Update the apache2 library and its related packages to version 2.4.69-r0 or later.

See Also

https://security.alpinelinux.org/vuln/CVE-2026-42356

https://security.alpinelinux.org/vuln/CVE-2026-42528

https://security.alpinelinux.org/vuln/CVE-2026-46729

https://security.alpinelinux.org/vuln/CVE-2026-47360

https://security.alpinelinux.org/vuln/CVE-2026-48005

https://security.alpinelinux.org/vuln/CVE-2026-56153

https://security.alpinelinux.org/vuln/CVE-2026-56154

https://security.alpinelinux.org/vuln/CVE-2026-56449

https://security.alpinelinux.org/vuln/CVE-2026-57941

https://security.alpinelinux.org/vuln/CVE-2026-58415

https://security.alpinelinux.org/vuln/CVE-2026-59685

https://security.alpinelinux.org/vuln/CVE-2026-59797

https://security.alpinelinux.org/vuln/CVE-2026-63045

https://security.alpinelinux.org/vuln/CVE-2026-63292

https://security.alpinelinux.org/vuln/CVE-2026-63686

https://security.alpinelinux.org/vuln/CVE-2026-63718

https://security.alpinelinux.org/vuln/CVE-2026-73636

https://security.alpinelinux.org/vuln/CVE-2026-73637

https://security.alpinelinux.org/vuln/CVE-2026-79768

https://security.alpinelinux.org/vuln/CVE-2026-93546

Plugin Details

Severity: Critical

ID: 472283

Version: Revision 1.1

Type: Local

Published: 10/3/2026

Updated: 10/3/2026

Supported Sensors: Agentless Assessment

Risk Information

VPR

Risk Factor: Medium

Score: 5

Percentile: 93.18

CVSS v2

Risk Factor: Critical

Base Score: 10

Temporal Score: 7.4

Vector: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS Score Source: CVE-2026-59797

CVSS v3

Risk Factor: Critical

Base Score: 9.8

Temporal Score: 8.5

Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Temporal Vector: CVSS:3.0/E:U/RL:O/RC:C

Vulnerability Information

Exploit Ease: No known exploits are available

Vulnerability Publication Date: 10/1/2026

Reference Information

CVE: CVE-2026-42356, CVE-2026-42528, CVE-2026-46729, CVE-2026-47360, CVE-2026-48005, CVE-2026-56153, CVE-2026-56154, CVE-2026-56449, CVE-2026-57941, CVE-2026-58415, CVE-2026-59685, CVE-2026-59797, CVE-2026-63045, CVE-2026-63292, CVE-2026-63686, CVE-2026-63718, CVE-2026-73636, CVE-2026-73637, CVE-2026-79768, CVE-2026-93546