Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server vanaf 2.4.0 tot 2.4.69
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In mod_auth_digest, het onderdeel van Apache HTTP Server voor Digest-authenticatie, ontbreken bepaalde controles. Een aanvaller kan daardoor met nagemaakte Authorization-headers ervoor zorgen dat gebruikers steeds opnieuw moeten inloggen. Daarmee kan de dienst verstoord raken. De aanvaller krijgt hiermee geen toegang tot gegevens en kan ook niets aanpassen.
Wie loopt risico?
Je loopt risico als je een Apache HTTP Server draait in een versie van 2.4.0 tot 2.4.69 en Digest-authenticatie gebruikt met AuthDigestNcCheck. Een aanvaller hoeft hiervoor niet in te loggen en kan het lek via het netwerk misbruiken. Het lek speelt op alle platforms. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt, en er is geen publieke exploit bekend.
Wat moet je doen?
Update Apache HTTP Server
Werk Apache HTTP Server bij naar versie 2.4.69. Die versie lost het probleem op.
Controleer je versie
Kijk na welke versie van Apache HTTP Server je gebruikt. Draai je een versie vanaf 2.4.0 tot 2.4.69, dan is je server kwetsbaar.
Controleer je configuratie
Check of Digest-authenticatie (mod_auth_digest) bij jou is ingeschakeld met AuthDigestNcCheck. Alleen dan geldt dit lek voor jouw server.
Volg het advies van de leverancier
Kun je niet direct updaten? Volg dan het advies van het Apache-project op de pagina met beveiligingsmeldingen voor versie 2.4 en beperk zo mogelijk de toegang tot de server tot vertrouwde netwerken.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In mod_auth_digest van Apache HTTP Server ontbreken authenticatiecontroles wanneer Digest-authenticatie is ingeschakeld met AuthDigestNcCheck. Een niet-geauthenticeerde client op afstand kan met vervalste Authorization-headers een geforceerde herauthenticatie veroorzaken. Het gevolg is een denial of service. De kwetsbaarheid heeft alleen invloed op de beschikbaarheid, niet op vertrouwelijkheid of integriteit. De CVSS-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Het probleem is geclassificeerd als CWE-306 en is opgelost in versie 2.4.69.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H- Zwakheid (CWE)
- CWE-306 · Ontbrekende authenticatie voor een kritieke functie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,6%
- Aanvalscode openbaar
- Nee