Apache HTTP Server 2.4.69 is uitgebracht en verhelpt 13 beveiligingslekken, waarvan 3 kritiek en 10 hoog. Het gaat onder meer om lekken in mod_rewrite, mod_http2, mod_ssl en mod_dav_fs. Er is geen melding van actief misbruik, en de update lost alle 13 lekken op.
- 13 lekken opgelost
- 3 kritiek, 10 hoog
- Opgelost in versie 2.4.69
Wat moet je doen?
- Werk bij naar versie 2.4.69 Installeer Apache HTTP Server 2.4.69 via je pakketbeheer of download de nieuwe versie van de projectsite. Controleer daarna met de versieopdracht van Apache dat de server echt op 2.4.69 draait.
- Herstart de webserver Start Apache opnieuw op, zodat de bijgewerkte onderdelen daadwerkelijk worden gebruikt. Een draaiende server met oude modules blijft kwetsbaar, ook als de update al is geïnstalleerd.
- Controleer automatische updates Kijk na of automatische updates aanstaan voor Apache op je server, zodat je volgende beveiligingsreleases niet hoeft te missen. Gebruik je een hostingpartij, vraag dan of zij de update al hebben doorgevoerd.
- Rol de update centraal uit Beheer je meerdere servers, rol versie 2.4.69 dan centraal uit met je gebruikelijke beheertools. Test eerst op één omgeving en controleer daarna of alle servers dezelfde versie draaien.
Alle lekken in deze update
Lekken met een eigen pagina op LekkenRadar zijn gelinkt. Bij de andere lekken verwijzen we naar de NVD.
| CVE | Ernst | Wat is het |
|---|---|---|
| CVE-2026-56154 | Kritiek 9,8 | Apache HTTP Server: lek in mod_rewrite |
| CVE-2026-57941 | Kritiek 9,8 | Apache HTTP Server mod_http2 use-after-free |
| CVE-2026-59797 | Kritiek 9,8 | Apache HTTP Server mod_ssl rechtenlek |
| CVE-2026-93546 | Hoog 8,8 | Apache HTTP Server mod_dav_fs-lek |
| CVE-2026-73636 | Hoog 8,1 | Apache httpd: omzeiling digest-authenticatie |
| CVE-2026-48005 | Hoog 7,5 | Apache httpd: fout in mod_auth_digest |
| CVE-2026-56449 | Hoog 7,5 | Apache HTTP Server: lek in mod_proxy_html |
| CVE-2026-59685 | Hoog 7,5 | Apache HTTP Server: geheugenfout op Windows |
| CVE-2026-63045 | Hoog 7,5 | Apache HTTP Server: lek in mod_proxy_ftp |
| CVE-2026-63292 | Hoog 7,5 | Apache httpd: bufferoverloop in mod_vhost_alias |
| CVE-2026-63686 | Hoog 7,5 | Apache httpd: crash in mod_xml2enc |
| CVE-2026-63718 | Hoog 7,5 | Apache httpd: response smuggling |
| CVE-2026-73637 | Hoog 7,3 | Apache httpd: use-after-free in mod_auth_digest |