Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86934

FileMaker Server: autorisatie omzeild in Web Publishing Engine

Kritiek9,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
FileMaker Server tot 26.0.3
Oplossing
Update beschikbaar
Opgeloste versie
FileMaker Server 26.0.3
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de Web Publishing Engine van FileMaker Server zit een lek waarmee een beveiligingsinstelling te omzeilen is. Een verzoek met een speciale header (extended privilege header) geeft toegang tot de XML Web Publishing-interface, ook als de instelling Custom Web Publishing with XML is uitgeschakeld. De leverancier heeft dit verholpen in FileMaker Server 26.0.3.

Wie loopt risico?

Je loopt risico als je een FileMaker Server draait met een versie ouder dan 26.0.3 en de Web Publishing Engine via het netwerk bereikbaar is. Een aanvaller heeft geen inlog en geen medewerking van een gebruiker nodig. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update FileMaker Server

    Werk FileMaker Server bij naar versie 26.0.3, waarin de leverancier dit lek heeft opgelost.

  2. Controleer je versie

    Kijk na welke versie van FileMaker Server je gebruikt. Draai je een versie ouder dan 26.0.3, dan is je server kwetsbaar.

  3. Beperk blootstelling van de Web Publishing Engine

    Zorg dat de Web Publishing Engine niet onnodig vanaf internet of andere netwerken bereikbaar is, zolang je nog niet kunt updaten.

  4. Lees het advies van de leverancier

    Op de supportpagina van Claris staat het officiële advies. Volgens de gegevens geldt hetzelfde advies ook voor CVE-2026-86930.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-86930. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de Web Publishing Engine van FileMaker Server en is een autorisatiefout. De server controleert de instelling Custom Web Publishing with XML niet goed als een verzoek een extended privilege header bevat. Daardoor is de XML Web Publishing-interface bereikbaar terwijl die is uitgeschakeld. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:N) laat zien dat misbruik via het netwerk kan, zonder inloggegevens en zonder gebruikersinteractie. De impact op vertrouwelijkheid en integriteit is hoog, op beschikbaarheid is er geen impact. Het lek is opgelost in FileMaker Server 26.0.3.

CVSS-vector (versie 3.1, basisscore 9,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-639 · Autorisatie omzeilen via een door de gebruiker te beïnvloeden sleutel
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek