Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server vanaf 2.4.0 tot 2.4.69
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache HTTP Server zit een fout in de module mod_proxy_ftp. Die module controleert het adres in een PASV-antwoord van een FTP-server niet goed. Een FTP-server die niet te vertrouwen is, kan daardoor met een speciaal opgebouwd antwoord de proxy laten verbinden met een willekeurige andere host.
Wie loopt risico?
Je loopt risico als je Apache HTTP Server tot en met 2.4.68 draait met een forward proxy-configuratie waarin mod_proxy_ftp wordt gebruikt. Een aanvaller heeft daarvoor een FTP-server nodig waarmee jouw proxy verbinding maakt. Het lek is via het netwerk te misbruiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Gebruik je Apache niet als forward proxy, dan geldt dit lek volgens de gegevens niet voor jouw configuratie.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je gebruikt. Versies vanaf 2.4.0 tot 2.4.69 vallen onder dit lek.
Controleer je proxyconfiguratie
Ga na of je Apache als forward proxy gebruikt en of mod_proxy_ftp is ingeschakeld. Alleen in die situatie speelt dit lek.
Update naar 2.4.69
Werk Apache HTTP Server bij naar versie 2.4.69. Die versie bevat de oplossing voor dit probleem.
Beperk de blootstelling
Heb je mod_proxy_ftp niet nodig, schakel de module dan uit. Laat je proxy bovendien alleen verbinding maken met FTP-servers die je vertrouwt, totdat je hebt bijgewerkt.
Volg het advies van de leverancier
Op de beveiligingspagina van Apache staat de actuele informatie over dit lek en de oplossing.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-59685. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
In mod_proxy_ftp van Apache HTTP Server tot en met 2.4.68 wordt het adres in een FTP PASV-antwoord onvoldoende gevalideerd. In een forward proxy-configuratie kan een niet-vertrouwde FTP-server een speciaal samengesteld PASV-antwoord sturen. De proxy zet daarop een dataverbinding op naar een door de aanvaller gekozen derde host. Dat is een vorm van onjuiste toegangsbeperking (CWE-284). De kwetsbaarheid is via het netwerk te misbruiken, vereist geen rechten en geen gebruikersinteractie, en heeft volgens de CVSS-vector een hoge impact op de vertrouwelijkheid. Versie 2.4.69 lost het probleem op.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N- Zwakheid (CWE)
- CWE-284 · Onjuiste toegangsbeperking
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee