Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server 2.4.0 tot en met 2.4.68
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In de webserver Apache HTTP Server zit een geheugenfout in de module mod_rewrite. Het probleem doet zich voor bij het gebruik van lookahead in regels, zoals %{LA-U:HTTP:…}. Daarbij wordt geheugen gebruikt nadat het al is vrijgegeven (use after free). Het lek heeft een hoge ernstscore van 9.8 op een schaal tot 10.
Wie loopt risico?
Je loopt risico als je Apache HTTP Server draait in een versie van 2.4.0 tot en met 2.4.68. De aanval kan via het netwerk plaatsvinden, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.
Update naar 2.4.69
Installeer Apache HTTP Server 2.4.69, de versie waarin het lek is opgelost. Gebruik je Apache via een besturingssysteem of pakketbeheer, volg dan de updates van je distributeur.
Bekijk je mod_rewrite-regels
Controleer of je configuratie mod_rewrite gebruikt met lookahead (%{LA-U:HTTP:…}). Dit helpt om in te schatten of en waar je getroffen bent, maar het vervangt de update niet.
Beperk blootstelling tot de update is gedaan
Kun je niet direct updaten, beperk dan de toegang tot de webserver vanaf het internet waar dat kan. Volg ook het advies van de leverancier op de beveiligingspagina van Apache.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-57941, CVE-2026-59797, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045, CVE-2026-93546. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in mod_rewrite van Apache HTTP Server. Het treedt op bij het gebruik van lookahead-variabelen in de vorm %{LA-U:HTTP:…}. Hierbij wordt geheugen gebruikt nadat het is vrijgegeven, wat tot geheugencorruptie kan leiden. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, met een score van 9.8. Dat wijst op aanval via het netwerk met lage complexiteit, zonder vereiste rechten of gebruikersinteractie, en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Getroffen zijn versies 2.4.0 tot en met 2.4.68; het lek is opgelost in 2.4.69.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use after free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee