Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-56449

Apache HTTP Server: schrijffout in mod_proxy_html

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server 2.4.0 tot en met 2.4.68
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In mod_proxy_html, een onderdeel van Apache HTTP Server, zit een fout waarbij gegevens buiten het bedoelde geheugengebied worden geschreven. Dit gebeurt bij speciaal samengestelde HTTP-antwoorden. De fout zit in Apache HTTP Server 2.4.0 tot en met 2.4.68. De ernst is beoordeeld met een score van 7,5 (hoog).

Wie loopt risico?

Je loopt risico als je een Apache HTTP Server in een getroffen versie draait. De aanval gaat via het netwerk en vereist geen inlog of handeling van een gebruiker. Volgens de beoordeling gaat het vooral om het onbedoeld kunnen inzien van gegevens. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.

  2. Update naar 2.4.69

    Werk Apache HTTP Server bij naar versie 2.4.69, waarin het lek is opgelost. Start de server daarna opnieuw op volgens de instructies van je beheerder of leverancier.

  3. Bekijk het advies van de leverancier

    Lees het beveiligingsadvies van Apache op httpd.apache.org/security/vulnerabilities_24.html voor de officiële details en eventuele aanvullende maatregelen.

  4. Beperk blootstelling waar je nog niet kunt updaten

    Kun je niet direct updaten, beperk dan de blootstelling van de server, bijvoorbeeld door alleen noodzakelijk netwerkverkeer toe te staan. Het onderdeel mod_proxy_html is hierbij het betrokken onderdeel.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-59797, CVE-2026-93546, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een out-of-bounds write (CWE-787) in de module mod_proxy_html van Apache HTTP Server. De fout kan optreden bij het verwerken van speciaal samengestelde HTTP-antwoordbodies. Getroffen zijn versies 2.4.0 tot en met 2.4.68. De kwetsbaarheid is via het netwerk te bereiken, de aanvalscomplexiteit is laag en er zijn geen rechten of gebruikersinteractie nodig. De CVSS 3.1-score van 7,5 is toegekend door de CNA, met vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, wat wijst op een hoge impact op vertrouwelijkheid. Versie 2.4.69 bevat de oplossing.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van het geheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek