Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-48005

Apache HTTP Server: ontbrekende authenticatiecontrole in mod_auth_digest

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server vanaf 2.4.0 tot 2.4.69
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In mod_auth_digest, het onderdeel van Apache HTTP Server voor Digest-authenticatie, ontbreken bepaalde controles. Een aanvaller kan daardoor met nagemaakte Authorization-headers ervoor zorgen dat gebruikers steeds opnieuw moeten inloggen. Daarmee kan de dienst verstoord raken. De aanvaller krijgt hiermee geen toegang tot gegevens en kan ook niets aanpassen.

Wie loopt risico?

Je loopt risico als je een Apache HTTP Server draait in een versie van 2.4.0 tot 2.4.69 en Digest-authenticatie gebruikt met AuthDigestNcCheck. Een aanvaller hoeft hiervoor niet in te loggen en kan het lek via het netwerk misbruiken. Het lek speelt op alle platforms. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt, en er is geen publieke exploit bekend.

Wat moet je doen?

  1. Update Apache HTTP Server

    Werk Apache HTTP Server bij naar versie 2.4.69. Die versie lost het probleem op.

  2. Controleer je versie

    Kijk na welke versie van Apache HTTP Server je gebruikt. Draai je een versie vanaf 2.4.0 tot 2.4.69, dan is je server kwetsbaar.

  3. Controleer je configuratie

    Check of Digest-authenticatie (mod_auth_digest) bij jou is ingeschakeld met AuthDigestNcCheck. Alleen dan geldt dit lek voor jouw server.

  4. Volg het advies van de leverancier

    Kun je niet direct updaten? Volg dan het advies van het Apache-project op de pagina met beveiligingsmeldingen voor versie 2.4 en beperk zo mogelijk de toegang tot de server tot vertrouwde netwerken.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

In mod_auth_digest van Apache HTTP Server ontbreken authenticatiecontroles wanneer Digest-authenticatie is ingeschakeld met AuthDigestNcCheck. Een niet-geauthenticeerde client op afstand kan met vervalste Authorization-headers een geforceerde herauthenticatie veroorzaken. Het gevolg is een denial of service. De kwetsbaarheid heeft alleen invloed op de beschikbaarheid, niet op vertrouwelijkheid of integriteit. De CVSS-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Het probleem is geclassificeerd als CWE-306 en is opgelost in versie 2.4.69.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Zwakheid (CWE)
CWE-306 · Ontbrekende authenticatie voor een kritieke functie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,6%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek