Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server vanaf 2.4.0 tot 2.4.69
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In de module mod_auth_digest van Apache HTTP Server zit een fout waardoor digest-authenticatie te omzeilen is. Een aanvaller die het verkeer tussen client en server kan onderscheppen, kan onderschepte inloggegevens opnieuw afspelen en zo toegang krijgen. Dit kan alleen als de instelling AuthDigestNonceLifetime op 0 staat.
Wie loopt risico?
Je loopt risico als je Apache HTTP Server 2.4.x gebruikt met digest-authenticatie en AuthDigestNonceLifetime op 0 hebt gezet. De aanvaller moet zich in het netwerkverkeer tussen de gebruiker en de server kunnen bevinden (man-in-the-middle), wat de aanval lastiger maakt. Het lek speelt op alle platforms. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publieke exploit bekend.
Wat moet je doen?
Update Apache HTTP Server
Werk Apache HTTP Server bij naar versie 2.4.69. Daarin is dit probleem opgelost.
Controleer je configuratie
Kijk of je mod_auth_digest gebruikt en of AuthDigestNonceLifetime op 0 staat. Als dat niet zo is, speelt dit specifieke probleem niet in jouw opstelling.
Volg het advies van de leverancier
Lees de beveiligingsmelding van het Apache-project voor de laatste informatie over dit lek en over de bijgewerkte versie.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-63292, CVE-2026-63686, CVE-2026-73637. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft een authenticatieomzeiling via capture-replay (CWE-294) in mod_auth_digest van Apache HTTP Server 2.4.x. Een MITM-aanvaller kan speciaal opgestelde verzoeken sturen die garbage collection van de gedeelde geheugenvermelding van de client veroorzaken. Dat gebeurt wanneer AuthDigestNonceLifetime op 0 staat. Daardoor kunnen onderschepte digest-inloggegevens opnieuw worden afgespeeld en door de server worden geaccepteerd. De CVSS-vector (AV:N/AC:H/PR:N/UI:N) wijst op een aanval via het netwerk met hoge complexiteit, zonder rechten of gebruikersinteractie.
CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-294 · Authenticatieomzeiling door opnieuw afspelen van onderschepte gegevens (capture-replay)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee