Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server 2.4.0 tot en met 2.4.68
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In mod_proxy_html, een onderdeel van Apache HTTP Server, zit een fout waarbij gegevens buiten het bedoelde geheugengebied worden geschreven. Dit gebeurt bij speciaal samengestelde HTTP-antwoorden. De fout zit in Apache HTTP Server 2.4.0 tot en met 2.4.68. De ernst is beoordeeld met een score van 7,5 (hoog).
Wie loopt risico?
Je loopt risico als je een Apache HTTP Server in een getroffen versie draait. De aanval gaat via het netwerk en vereist geen inlog of handeling van een gebruiker. Volgens de beoordeling gaat het vooral om het onbedoeld kunnen inzien van gegevens. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.
Update naar 2.4.69
Werk Apache HTTP Server bij naar versie 2.4.69, waarin het lek is opgelost. Start de server daarna opnieuw op volgens de instructies van je beheerder of leverancier.
Bekijk het advies van de leverancier
Lees het beveiligingsadvies van Apache op httpd.apache.org/security/vulnerabilities_24.html voor de officiële details en eventuele aanvullende maatregelen.
Beperk blootstelling waar je nog niet kunt updaten
Kun je niet direct updaten, beperk dan de blootstelling van de server, bijvoorbeeld door alleen noodzakelijk netwerkverkeer toe te staan. Het onderdeel mod_proxy_html is hierbij het betrokken onderdeel.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-59797, CVE-2026-93546, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een out-of-bounds write (CWE-787) in de module mod_proxy_html van Apache HTTP Server. De fout kan optreden bij het verwerken van speciaal samengestelde HTTP-antwoordbodies. Getroffen zijn versies 2.4.0 tot en met 2.4.68. De kwetsbaarheid is via het netwerk te bereiken, de aanvalscomplexiteit is laag en er zijn geen rechten of gebruikersinteractie nodig. De CVSS 3.1-score van 7,5 is toegekend door de CNA, met vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, wat wijst op een hoge impact op vertrouwelijkheid. Versie 2.4.69 bevat de oplossing.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van het geheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee