Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server vanaf 2.4.0 tot 2.4.69
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache HTTP Server zit een fout in de module mod_xml2enc, die tekencodering van antwoorden omzet. Als een antwoord een tekenset heeft waarvan de omzetting eerst gedeeltelijk lukt en daarna mislukt, verwijst de software naar een lege geheugenplek (een NULL-verwijzing). Daardoor kan de server vastlopen en tijdelijk niet meer beschikbaar zijn.
Wie loopt risico?
Je loopt risico als je een Apache HTTP Server vanaf 2.4.0 tot 2.4.69 draait, op welk platform dan ook. De fout is te misbruiken via een onbetrouwbare backendserver die een speciaal opgebouwd antwoord terugstuurt via een proxy. Het lek raakt vooral de beschikbaarheid: de gegevens zelf worden volgens de beschrijving niet gelezen of aangepast. Er is geen aanwijzing dat het lek actief wordt misbruikt.
Wat moet je doen?
Update Apache HTTP Server
Werk Apache HTTP Server bij naar versie 2.4.69. Die versie lost het probleem op.
Controleer je huidige versie
Kijk na welke versie van Apache HTTP Server je gebruikt. Valt die tussen 2.4.0 en 2.4.69, dan is de update nodig.
Controleer je backendservers
Gebruik je Apache als proxy, bekijk dan welke backendservers je vertrouwt. Het lek vraagt een backend die een kwaadaardig antwoord stuurt.
Volg het advies van de leverancier
Op de beveiligingspagina van het Apache-project staat meer informatie over dit lek en de oplossing.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-73636, CVE-2026-63292, CVE-2026-73637. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De fout zit in mod_xml2enc, de module van Apache HTTP Server die de tekencodering van proxyantwoorden omzet. Bij een antwoord met een tekenset waarvan de conversie deels slaagt en daarna faalt, wordt een NULL-pointer gedereferenceerd. Dit leidt tot een crash van het verwerkende proces en dus tot een denial of service. Een onbetrouwbare backendserver kan dit uitlokken via een proxyantwoord. Het gaat om CWE-476 met CVSS-vector AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, dus alleen de beschikbaarheid wordt geraakt. De fout is verholpen in versie 2.4.69.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H- Zwakheid (CWE)
- CWE-476 · Verwijzing naar een NULL-pointer (NULL pointer dereference)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee