Kerngegevens
- Leverancier
- Apple
- Product
- FileMaker Server
- Soort software
- besturingssysteem
- Getroffen versies
- FileMaker Server tot 26.0.3
- Oplossing
- Update beschikbaar
- Opgeloste versie
- FileMaker Server 26.0.3
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In FileMaker Server zit een fout in het onderdeel van de database-engine dat blokken in een databasebestand uitleest. Een speciaal bewerkt .fmp12-bestand kan daardoor het geheugen beschadigen. Dat kan ertoe leiden dat een aanvaller eigen code uitvoert.
Wie loopt risico?
Je loopt risico als je FileMaker Server gebruikt in een versie ouder dan 26.0.3. Een aanval is alleen mogelijk als iemand een kwaadaardig .fmp12-bestand laat openen of verwerken, dus er is actie van een gebruiker nodig. De aanvalsroute is lokaal. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update FileMaker Server
Installeer FileMaker Server versie 26.0.3. Daarin is dit lek opgelost.
Controleer je huidige versie
Kijk na welke versie van FileMaker Server je nu draait. Is die ouder dan 26.0.3, dan is je installatie kwetsbaar.
Wees voorzichtig met .fmp12-bestanden
Open of laad geen .fmp12-bestanden uit onbekende of onbetrouwbare bronnen, zolang je nog niet hebt bijgewerkt.
Lees het advies van de leverancier
Op de supportpagina van Claris vind je het officiële advies met meer details over de oplossing.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een heap-gebaseerde bufferoverflow (CWE-122) in de routine van de FileMaker Server-database-engine die blokken parseert. Een speciaal samengesteld .fmp12-databasebestand kan ervoor zorgen dat er buiten de grenzen van een buffer op de heap wordt geschreven. Dit leidt tot geheugenbeschadiging en kan mogelijk uitmonden in het uitvoeren van willekeurige code. De CVSS-vector (3.1) wijst op een lokale aanvalsroute met lage complexiteit, zonder vereiste rechten maar met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De oplossing zit in FileMaker Server 26.0.3.
CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-122 · Heap-gebaseerde bufferoverflow
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 0,1%
- Aanvalscode openbaar
- Nee