Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86930

FileMaker Server voor Linux: geheugen uitlezen via afbeelding

Kritiek9,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
FileMaker Server tot 26.0.3
Oplossing
Update beschikbaar
Opgeloste versie
FileMaker Server 26.0.3
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In FileMaker Server voor Linux zit een fout bij het maken van miniaturen (thumbnails) van afbeeldingen in FileMaker WebDirect. Een aanvaller kan een speciaal opgemaakt afbeeldingsbestand uploaden naar een containerveld. Daardoor wordt er buiten de bedoelde grenzen van het geheugen gelezen en kan informatie uit het geheugen van het proces uitlekken.

Wie loopt risico?

Je loopt risico als je FileMaker Server voor Linux gebruikt met FileMaker WebDirect, in een versie ouder dan 26.0.3. De aanval verloopt via het netwerk en volgens de beoordeling is hiervoor geen inloggegevens of handeling van een gebruiker nodig. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publiek exploit bekend.

Wat moet je doen?

  1. Update FileMaker Server

    Installeer FileMaker Server versie 26.0.3, waarin dit lek is opgelost.

  2. Controleer je huidige versie

    Kijk na welke versie van FileMaker Server voor Linux je gebruikt en of die ouder is dan 26.0.3.

  3. Beperk blootstelling tot de update is gedaan

    Zorg dat FileMaker WebDirect niet onnodig vanaf internet bereikbaar is, zolang je nog niet hebt kunnen updaten.

  4. Lees het advies van de leverancier

    Bekijk het advies van Claris voor de details en volg de aanwijzingen die daar staan.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-86934. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een out-of-bounds read (CWE-125) in FileMaker Server voor Linux. De fout treedt op tijdens het genereren van miniaturen in FileMaker WebDirect, nadat een speciaal samengesteld afbeeldingsbestand naar een containerveld is geüpload. Hierdoor kan geheugen van het serverproces worden uitgelezen. De CVSS-vector (3.1) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en geen gebruikersinteractie, met grote gevolgen voor vertrouwelijkheid en beschikbaarheid. De fout is verholpen in FileMaker Server 26.0.3.

CVSS-vector (versie 3.1, basisscore 9,1, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Zwakheid (CWE)
CWE-125 · Lezen buiten de grenzen van het geheugen (out-of-bounds read)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek