Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-59797

Apache HTTP Server: onjuist rechtenbeheer in mod_ssl

Kritiek9,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server 2.4.0 tot en met 2.4.68
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In mod_ssl, de module van Apache HTTP Server voor versleutelde verbindingen, zit een fout in het beheer van rechten. Het probleem doet zich voor bij de instelling SSLRequire in combinatie met expressies die met bestanden te maken hebben. Het lek heeft een score van 9,8 van 10 en valt daarmee in de ernstigste categorie.

Wie loopt risico?

Je loopt risico als je Apache HTTP Server draait in een versie van 2.4.0 tot en met 2.4.68. De aanval kan via het netwerk, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Uit de gegevens blijkt niet precies welke configuraties getroffen zijn. Daarom kun je er het beste van uitgaan dat elke server met een getroffen versie risico loopt. Er is geen bewijs dat het lek actief wordt misbruikt en er is geen publieke exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.

  2. Werk bij naar 2.4.69

    Installeer Apache HTTP Server 2.4.69, want dat is de versie waarin het lek is opgelost. Gebruik je een pakket van een Linux-distributie of een andere aanbieder, volg dan hun update-advies.

  3. Herstart de webserver

    Start Apache na de update opnieuw op, zodat de nieuwe versie daadwerkelijk wordt gebruikt.

  4. Beperk blootstelling tot de update is gedaan

    Kun je niet meteen updaten, beperk dan de toegang tot de server tot vertrouwde netwerken waar dat kan. Volg ook het advies van de leverancier op httpd.apache.org.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-93546, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om CWE-269, onjuist rechtenbeheer (Improper Privilege Management), in de module mod_ssl van Apache HTTP Server. De fout zit in de verwerking van de SSLRequire-richtlijn bij expressies die met bestanden te maken hebben. De kwetsbaarheid is op afstand via het netwerk te misbruiken, met lage complexiteit, zonder rechten en zonder gebruikersinteractie. De CVSS 3.1-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,004. Meer details staan in het advies van de leverancier.

CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-269 · Onjuist beheer van rechten
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek