Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-56154

Apache HTTP Server: use-after-free-lek in mod_rewrite

Kritiek9,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server 2.4.0 tot en met 2.4.68
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de webserver Apache HTTP Server zit een geheugenfout in de module mod_rewrite. Het probleem doet zich voor bij het gebruik van lookahead in regels, zoals %{LA-U:HTTP:…}. Daarbij wordt geheugen gebruikt nadat het al is vrijgegeven (use after free). Het lek heeft een hoge ernstscore van 9.8 op een schaal tot 10.

Wie loopt risico?

Je loopt risico als je Apache HTTP Server draait in een versie van 2.4.0 tot en met 2.4.68. De aanval kan via het netwerk plaatsvinden, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.

  2. Update naar 2.4.69

    Installeer Apache HTTP Server 2.4.69, de versie waarin het lek is opgelost. Gebruik je Apache via een besturingssysteem of pakketbeheer, volg dan de updates van je distributeur.

  3. Bekijk je mod_rewrite-regels

    Controleer of je configuratie mod_rewrite gebruikt met lookahead (%{LA-U:HTTP:…}). Dit helpt om in te schatten of en waar je getroffen bent, maar het vervangt de update niet.

  4. Beperk blootstelling tot de update is gedaan

    Kun je niet direct updaten, beperk dan de toegang tot de webserver vanaf het internet waar dat kan. Volg ook het advies van de leverancier op de beveiligingspagina van Apache.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-57941, CVE-2026-59797, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045, CVE-2026-93546. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in mod_rewrite van Apache HTTP Server. Het treedt op bij het gebruik van lookahead-variabelen in de vorm %{LA-U:HTTP:…}. Hierbij wordt geheugen gebruikt nadat het is vrijgegeven, wat tot geheugencorruptie kan leiden. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, met een score van 9.8. Dat wijst op aanval via het netwerk met lage complexiteit, zonder vereiste rechten of gebruikersinteractie, en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Getroffen zijn versies 2.4.0 tot en met 2.4.68; het lek is opgelost in 2.4.69.

CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use after free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek