Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-57941

Apache HTTP Server: use-after-free-lek in mod_http2

Kritiek9,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server 2.4.0 tot en met 2.4.68
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de module mod_http2 van Apache HTTP Server zit een fout in het geheugenbeheer. Het gaat om een zogeheten use-after-free: het programma blijft geheugen gebruiken nadat dat al is vrijgegeven. Dit komt doordat een gedeeld tijdelijk geheugenbuffer (session->bbtmp) opnieuw wordt aangeroepen terwijl het al in gebruik is. Het lek heeft een hoge ernstscore van 9,8 van de 10.

Wie loopt risico?

Je loopt risico als je een Apache HTTP Server gebruikt in een versie van 2.4.0 tot en met 2.4.68. Het lek is via het netwerk te misbruiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Voor zover bekend wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit. De leverancier noemt mod_http2 als onderdeel waar het om gaat, dus controleer of je die module gebruikt.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache HTTP Server je draait. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.

  2. Update naar versie 2.4.69

    Werk Apache HTTP Server bij naar versie 2.4.69, want die bevat de oplossing. Gebruik je een pakket van je Linux-distributie of hostingpartij, controleer dan of daar een bijgewerkte versie beschikbaar is.

  3. Herstart de webserver

    Start Apache na de update opnieuw op, zodat de nieuwe versie daadwerkelijk wordt gebruikt.

  4. Lees het advies van de leverancier

    Op de beveiligingspagina van het Apache-project (httpd.apache.org/security/vulnerabilities_24.html) staat het officiële advies. Volg dat als je er aanvullende informatie uit haalt.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-59797, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free-kwetsbaarheid (CWE-416) in mod_http2 van Apache HTTP Server. De oorzaak is re-entrancy van een gedeeld tijdelijk buffer, session->bbtmp, dat binnen een sessie door meerdere codepaden wordt gebruikt. Hierdoor kan geheugen worden vrijgegeven terwijl er nog een verwijzing naar bestaat, en wordt dat geheugen daarna alsnog benut. De aanval is via het netwerk uit te voeren met lage complexiteit, zonder authenticatie en zonder gebruikersinteractie. Volgens de CVSS-vector (3.1) kan dit een grote impact hebben op vertrouwelijkheid, integriteit en beschikbaarheid. Getroffen zijn versies 2.4.0 tot en met 2.4.68; versie 2.4.69 lost het probleem op.

CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek