Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-73637

Apache HTTP Server: use-after-free in Digest-authenticatie

Hoog7,3
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server vanaf 2.4.0 tot 2.4.69
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache HTTP Server zit een fout in mod_auth_digest, het onderdeel dat Digest-authenticatie afhandelt. Door een geheugenfout (use after free) kan de status van de authenticatie beschadigd raken. Een aanvaller hoeft daarvoor niet in te loggen en kan het lek van buiten via het netwerk misbruiken met meerdere gelijktijdige Digest-authenticatieverzoeken.

Wie loopt risico?

Je loopt risico als je een Apache HTTP Server draait met een versie vanaf 2.4.0 tot 2.4.69. Het lek werkt alleen als AuthDigestNcCheck is ingeschakeld of AuthDigestNonceLifetime op 0 staat. Dit geldt op alle platforms. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache HTTP Server je gebruikt. Versies vanaf 2.4.0 tot 2.4.69 zijn getroffen.

  2. Update naar 2.4.69

    Werk Apache HTTP Server bij naar versie 2.4.69. Die versie lost het probleem op.

  3. Controleer je configuratie

    Kijk of mod_auth_digest wordt gebruikt en of AuthDigestNcCheck is ingeschakeld of AuthDigestNonceLifetime op 0 staat. Alleen dan is de server kwetsbaar.

  4. Volg het advies van de leverancier

    Op de beveiligingspagina van het Apache HTTP Server Project vind je meer informatie over dit lek en de oplossing.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-73636, CVE-2026-63292, CVE-2026-63686. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in mod_auth_digest van Apache HTTP Server voor versie 2.4.69. Bij gelijktijdige Digest-authenticatieverzoeken wordt geheugen gebruikt nadat het is vrijgegeven, waardoor de authenticatiestatus beschadigd raakt. Het lek is alleen te bereiken als AuthDigestNcCheck is ingeschakeld of AuthDigestNonceLifetime op 0 staat. Misbruik gebeurt via het netwerk, zonder authenticatie en zonder tussenkomst van een gebruiker. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L) wijst op een beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score van 7,3 komt van de CNA.

CVSS-vector (versie 3.1, basisscore 7,3, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use after free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek