Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server 2.4.0 tot en met 2.4.68
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache HTTP Server op Windows zit een fout in de verwerking van paden met korte 8.3-namen. Zo'n korte naam kan na uitbreiden langer worden dan het programma verwacht. Daardoor kan het programma gegevens buiten het bedoelde stuk geheugen schrijven. De ernst is beoordeeld als hoog (score 7,5).
Wie loopt risico?
Je loopt risico als je Apache HTTP Server draait op Windows, in een versie van 2.4.0 tot en met 2.4.68. De kwetsbaarheid is via het netwerk te bereiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Op dit moment zijn er geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publiek exploit bekend. Apache-servers op andere besturingssystemen worden in de gegevens niet als getroffen genoemd.
Wat moet je doen?
Controleer je versie en besturingssysteem
Kijk of je Apache HTTP Server gebruikt op Windows en welke versie dat is. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.
Update naar versie 2.4.69
Werk Apache HTTP Server bij naar 2.4.69, de versie waarin het probleem is opgelost. Test de update eerst waar mogelijk en start de service daarna opnieuw op.
Volg het advies van de leverancier
Lees het beveiligingsadvies van het Apache-project voor de actuele details en eventuele aanvullende maatregelen.
Beperk de blootstelling tot de update er is
Kun je niet direct updaten, zorg dan dat de server niet onnodig vanaf het internet bereikbaar is en beperk de toegang waar dat kan.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-63045. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een out-of-bounds write (CWE-787) in Apache HTTP Server op Windows. De fout treedt op bij het verwerken van paden met 8.3-bestandsnamen, de korte namen die Windows voor bestanden en mappen kan aanmaken. Bij het uitbreiden van zo'n naam kan het resultaat langer worden dan de beschikbare buffer. Daardoor wordt er buiten de grenzen van de buffer geschreven. De kwetsbaarheid is op afstand via het netwerk te bereiken met lage complexiteit, zonder authenticatie of gebruikersinteractie. De CVSS-vector (3.1) wijst op een grote impact op de vertrouwelijkheid en geen impact op integriteit en beschikbaarheid. Het probleem is opgelost in versie 2.4.69.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van het geheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee