Raspbian is een afgeleide van Debian, en de versie van apache2 is om precies te zijn 2.4.38-3+deb10u5, dezelfde versie als in Debian "buster" (sinds zeer recent is dat niet meer de stabiele versie maar "oldstable", Debian "bullseye" is uitgekomen). Debian "buster" wordt nog zeker een jaar actief ondersteund.
Wat Debian al tientallen jaren doet is om in een stabiele release in beginsel geen wijzigingen te introduceren die compatibiliteitsproblemen kunnen veroorzaken. Omdat er meestal ruwweg twee jaar zit tussen nieuwe major releases van Debian zie je verouderde pakketversies. Wat Debian wél actief doet doet is security fixes uit nieuwere versies overnemen in de versie die ze voeren. Dat betekent dat je niet zomaar uit (in dit geval) het apache-versienummer kan concluderen dat er kwetsbaarheden zijn, omdat de kwetsbaarheden uit upstream apache 2.4.38 in Debian gerepareerd zijn. Vandaar de Debian-eigen toevoegingen aan het versienummer, 2.4.38-3+deb10u5.
Aangezien Raspbian "buster" hetzelfde versienummer voert als Debian "buster" concludeer ik dat ze qua security patches voor dit pakket bij zijn.
Dat wil niet zeggen dat je geen punt hebt. Het is mij van Raspbian nooit duidelijk geworden hoe snel ze zijn in het bijbenen van de security updates van Debian. Ik heb altijd de indruk gehad dat er vertraging kan optreden, en dan is het inderdaad riskant om zo'n servertje aan het internet te hangen.
Over Raspbian kan verder nog opgemerkt worden dat er ooit twee varianten van waren, die van raspbian.org en die van de Raspberry Pi Foundation. Op raspbian.org kan je lezen dat zij aanraden de versie van de Raspberry Pi Foundation te gebruiken, omdat die beter gesupport wordt. De laatste heet tegenwoordig Raspberry Pi OS. Het is tegenwoordig het meest geïnstalleerde OS op de Raspberry Pi.
https://www.raspberrypi.org/software/operating-systems/Het moet ook mogelijk zijn om Debian zelf op een Raspberry Pi te installeren, maar dat vergt wel uitzoekwerk en geknutsel, je moet zelf een image produceren om op de SD-kaart te zetten. Raspbian is ooit ontstaan omdat dat helemaal niet kon, maar die situatie is dus inmiddels verbeterd. Als ik een publiek toegankelijke webserver op een Pi zou willen draaien zou ik me daar wel in verdiepen, want bij Debian zelf is wel volkomen duidelijk dat ze werk maken van tijdige security updates.
https://wiki.debian.org/RaspberryPi