Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server 2.4.0 tot en met 2.4.68
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In de module mod_http2 van Apache HTTP Server zit een fout in het geheugenbeheer. Het gaat om een zogeheten use-after-free: het programma blijft geheugen gebruiken nadat dat al is vrijgegeven. Dit komt doordat een gedeeld tijdelijk geheugenbuffer (session->bbtmp) opnieuw wordt aangeroepen terwijl het al in gebruik is. Het lek heeft een hoge ernstscore van 9,8 van de 10.
Wie loopt risico?
Je loopt risico als je een Apache HTTP Server gebruikt in een versie van 2.4.0 tot en met 2.4.68. Het lek is via het netwerk te misbruiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Voor zover bekend wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit. De leverancier noemt mod_http2 als onderdeel waar het om gaat, dus controleer of je die module gebruikt.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je draait. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.
Update naar versie 2.4.69
Werk Apache HTTP Server bij naar versie 2.4.69, want die bevat de oplossing. Gebruik je een pakket van je Linux-distributie of hostingpartij, controleer dan of daar een bijgewerkte versie beschikbaar is.
Herstart de webserver
Start Apache na de update opnieuw op, zodat de nieuwe versie daadwerkelijk wordt gebruikt.
Lees het advies van de leverancier
Op de beveiligingspagina van het Apache-project (httpd.apache.org/security/vulnerabilities_24.html) staat het officiële advies. Volg dat als je er aanvullende informatie uit haalt.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-59797, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free-kwetsbaarheid (CWE-416) in mod_http2 van Apache HTTP Server. De oorzaak is re-entrancy van een gedeeld tijdelijk buffer, session->bbtmp, dat binnen een sessie door meerdere codepaden wordt gebruikt. Hierdoor kan geheugen worden vrijgegeven terwijl er nog een verwijzing naar bestaat, en wordt dat geheugen daarna alsnog benut. De aanval is via het netwerk uit te voeren met lage complexiteit, zonder authenticatie en zonder gebruikersinteractie. Volgens de CVSS-vector (3.1) kan dit een grote impact hebben op vertrouwelijkheid, integriteit en beschikbaarheid. Getroffen zijn versies 2.4.0 tot en met 2.4.68; versie 2.4.69 lost het probleem op.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee