Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-59685

Apache HTTP Server op Windows: schrijffout buiten geheugengrens

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server 2.4.0 tot en met 2.4.68
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache HTTP Server op Windows zit een fout in de verwerking van paden met korte 8.3-namen. Zo'n korte naam kan na uitbreiden langer worden dan het programma verwacht. Daardoor kan het programma gegevens buiten het bedoelde stuk geheugen schrijven. De ernst is beoordeeld als hoog (score 7,5).

Wie loopt risico?

Je loopt risico als je Apache HTTP Server draait op Windows, in een versie van 2.4.0 tot en met 2.4.68. De kwetsbaarheid is via het netwerk te bereiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Op dit moment zijn er geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publiek exploit bekend. Apache-servers op andere besturingssystemen worden in de gegevens niet als getroffen genoemd.

Wat moet je doen?

  1. Controleer je versie en besturingssysteem

    Kijk of je Apache HTTP Server gebruikt op Windows en welke versie dat is. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.

  2. Update naar versie 2.4.69

    Werk Apache HTTP Server bij naar 2.4.69, de versie waarin het probleem is opgelost. Test de update eerst waar mogelijk en start de service daarna opnieuw op.

  3. Volg het advies van de leverancier

    Lees het beveiligingsadvies van het Apache-project voor de actuele details en eventuele aanvullende maatregelen.

  4. Beperk de blootstelling tot de update er is

    Kun je niet direct updaten, zorg dan dat de server niet onnodig vanaf het internet bereikbaar is en beperk de toegang waar dat kan.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-63045. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een out-of-bounds write (CWE-787) in Apache HTTP Server op Windows. De fout treedt op bij het verwerken van paden met 8.3-bestandsnamen, de korte namen die Windows voor bestanden en mappen kan aanmaken. Bij het uitbreiden van zo'n naam kan het resultaat langer worden dan de beschikbare buffer. Daardoor wordt er buiten de grenzen van de buffer geschreven. De kwetsbaarheid is op afstand via het netwerk te bereiken met lage complexiteit, zonder authenticatie of gebruikersinteractie. De CVSS-vector (3.1) wijst op een grote impact op de vertrouwelijkheid en geen impact op integriteit en beschikbaarheid. Het probleem is opgelost in versie 2.4.69.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van het geheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek