Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-63292

Apache HTTP Server: bufferoverloop in mod_vhost_alias

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server vanaf 2.4.0 tot 2.4.69
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de module mod_vhost_alias van Apache HTTP Server zit een fout in het geheugenbeheer. Een aanvaller kan een HTTP-verzoek sturen met een Host-header van meer dan 8192 bytes. Daardoor wordt er meer data in een geheugenbuffer geschreven dan er past. Dat kan de webserver laten crashen en mogelijk kan de aanvaller zelfs eigen code uitvoeren.

Wie loopt risico?

Je loopt risico als je Apache HTTP Server gebruikt tot en met versie 2.4.68 en mod_vhost_alias inzet. Het lek speelt alleen als VirtualDocumentRoot een hostnaam-specificatie gebruikt en LimitRequestFieldSize hoger is ingesteld dan de standaardwaarde. De aanvaller hoeft niet in te loggen en kan het lek via het netwerk misbruiken. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update naar Apache HTTP Server 2.4.69

    Installeer versie 2.4.69, want die lost het probleem op. Gebruik je een pakket van je besturingssysteem of hostingpartij, controleer dan of daar een bijgewerkte versie beschikbaar is.

  2. Controleer je versie

    Kijk welke versie van Apache HTTP Server je draait. Is dat 2.4.68 of ouder, dan valt je server binnen de getroffen versies.

  3. Controleer je configuratie

    Kijk of je mod_vhost_alias gebruikt met een VirtualDocumentRoot die een hostnaam-specificatie bevat. Controleer ook of LimitRequestFieldSize hoger staat dan de standaardwaarde. Zonder die combinatie is het beschreven lek niet te misbruiken.

  4. Beperk de blootstelling tot je kunt updaten

    Kun je nog niet meteen updaten, volg dan het advies van de leverancier en beperk de blootstelling van je server tot het internet waar dat kan.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-73636, CVE-2026-63686, CVE-2026-73637. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een stack-based buffer overflow (CWE-121) in mod_vhost_alias van Apache HTTP Server. De fout ontstaat wanneer een Host-header langer dan 8192 bytes wordt verwerkt terwijl VirtualDocumentRoot een hostnaam-specificatie gebruikt. Daarvoor moet LimitRequestFieldSize boven de standaardwaarde zijn verhoogd, want anders wordt zo'n lange header al eerder geweigerd. Een aanvaller kan het lek op afstand misbruiken zonder authenticatie of gebruikersinteractie. Het gevolg is een denial of service en mogelijk het uitvoeren van willekeurige code. De CVSS-vector (CVSS 3.1) wijst op impact op de beschikbaarheid. Getroffen zijn versies vanaf 2.4.0 tot 2.4.69, op alle platforms.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Zwakheid (CWE)
CWE-121 · Bufferoverloop op de stack
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,6%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek