Kerngegevens
- Leverancier
- Apple
- Product
- FileMaker Server
- Soort software
- besturingssysteem
- Getroffen versies
- FileMaker Server tot 26.0.3
- Oplossing
- Update beschikbaar
- Opgeloste versie
- FileMaker Server 26.0.3
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In de Web Publishing Engine van FileMaker Server zit een lek waarmee een beveiligingsinstelling te omzeilen is. Een verzoek met een speciale header (extended privilege header) geeft toegang tot de XML Web Publishing-interface, ook als de instelling Custom Web Publishing with XML is uitgeschakeld. De leverancier heeft dit verholpen in FileMaker Server 26.0.3.
Wie loopt risico?
Je loopt risico als je een FileMaker Server draait met een versie ouder dan 26.0.3 en de Web Publishing Engine via het netwerk bereikbaar is. Een aanvaller heeft geen inlog en geen medewerking van een gebruiker nodig. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update FileMaker Server
Werk FileMaker Server bij naar versie 26.0.3, waarin de leverancier dit lek heeft opgelost.
Controleer je versie
Kijk na welke versie van FileMaker Server je gebruikt. Draai je een versie ouder dan 26.0.3, dan is je server kwetsbaar.
Beperk blootstelling van de Web Publishing Engine
Zorg dat de Web Publishing Engine niet onnodig vanaf internet of andere netwerken bereikbaar is, zolang je nog niet kunt updaten.
Lees het advies van de leverancier
Op de supportpagina van Claris staat het officiële advies. Volgens de gegevens geldt hetzelfde advies ook voor CVE-2026-86930.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-86930. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de Web Publishing Engine van FileMaker Server en is een autorisatiefout. De server controleert de instelling Custom Web Publishing with XML niet goed als een verzoek een extended privilege header bevat. Daardoor is de XML Web Publishing-interface bereikbaar terwijl die is uitgeschakeld. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:N) laat zien dat misbruik via het netwerk kan, zonder inloggegevens en zonder gebruikersinteractie. De impact op vertrouwelijkheid en integriteit is hoog, op beschikbaarheid is er geen impact. Het lek is opgelost in FileMaker Server 26.0.3.
CVSS-vector (versie 3.1, basisscore 9,1, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-639 · Autorisatie omzeilen via een door de gebruiker te beïnvloeden sleutel
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee