Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server 2.4.0 tot en met 2.4.68
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In mod_ssl, de module van Apache HTTP Server voor versleutelde verbindingen, zit een fout in het beheer van rechten. Het probleem doet zich voor bij de instelling SSLRequire in combinatie met expressies die met bestanden te maken hebben. Het lek heeft een score van 9,8 van 10 en valt daarmee in de ernstigste categorie.
Wie loopt risico?
Je loopt risico als je Apache HTTP Server draait in een versie van 2.4.0 tot en met 2.4.68. De aanval kan via het netwerk, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Uit de gegevens blijkt niet precies welke configuraties getroffen zijn. Daarom kun je er het beste van uitgaan dat elke server met een getroffen versie risico loopt. Er is geen bewijs dat het lek actief wordt misbruikt en er is geen publieke exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.0 tot en met 2.4.68 zijn getroffen.
Werk bij naar 2.4.69
Installeer Apache HTTP Server 2.4.69, want dat is de versie waarin het lek is opgelost. Gebruik je een pakket van een Linux-distributie of een andere aanbieder, volg dan hun update-advies.
Herstart de webserver
Start Apache na de update opnieuw op, zodat de nieuwe versie daadwerkelijk wordt gebruikt.
Beperk blootstelling tot de update is gedaan
Kun je niet meteen updaten, beperk dan de toegang tot de server tot vertrouwde netwerken waar dat kan. Volg ook het advies van de leverancier op httpd.apache.org.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-93546, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om CWE-269, onjuist rechtenbeheer (Improper Privilege Management), in de module mod_ssl van Apache HTTP Server. De fout zit in de verwerking van de SSLRequire-richtlijn bij expressies die met bestanden te maken hebben. De kwetsbaarheid is op afstand via het netwerk te misbruiken, met lage complexiteit, zonder rechten en zonder gebruikersinteractie. De CVSS 3.1-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,004. Meer details staan in het advies van de leverancier.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-269 · Onjuist beheer van rechten
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee