Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-63686

Apache HTTP Server: crash door NULL-verwijzing in mod_xml2enc

Hoog7,5
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server vanaf 2.4.0 tot 2.4.69
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Apache HTTP Server zit een fout in de module mod_xml2enc, die tekencodering van antwoorden omzet. Als een antwoord een tekenset heeft waarvan de omzetting eerst gedeeltelijk lukt en daarna mislukt, verwijst de software naar een lege geheugenplek (een NULL-verwijzing). Daardoor kan de server vastlopen en tijdelijk niet meer beschikbaar zijn.

Wie loopt risico?

Je loopt risico als je een Apache HTTP Server vanaf 2.4.0 tot 2.4.69 draait, op welk platform dan ook. De fout is te misbruiken via een onbetrouwbare backendserver die een speciaal opgebouwd antwoord terugstuurt via een proxy. Het lek raakt vooral de beschikbaarheid: de gegevens zelf worden volgens de beschrijving niet gelezen of aangepast. Er is geen aanwijzing dat het lek actief wordt misbruikt.

Wat moet je doen?

  1. Update Apache HTTP Server

    Werk Apache HTTP Server bij naar versie 2.4.69. Die versie lost het probleem op.

  2. Controleer je huidige versie

    Kijk na welke versie van Apache HTTP Server je gebruikt. Valt die tussen 2.4.0 en 2.4.69, dan is de update nodig.

  3. Controleer je backendservers

    Gebruik je Apache als proxy, bekijk dan welke backendservers je vertrouwt. Het lek vraagt een backend die een kwaadaardig antwoord stuurt.

  4. Volg het advies van de leverancier

    Op de beveiligingspagina van het Apache-project staat meer informatie over dit lek en de oplossing.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-73636, CVE-2026-63292, CVE-2026-73637. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De fout zit in mod_xml2enc, de module van Apache HTTP Server die de tekencodering van proxyantwoorden omzet. Bij een antwoord met een tekenset waarvan de conversie deels slaagt en daarna faalt, wordt een NULL-pointer gedereferenceerd. Dit leidt tot een crash van het verwerkende proces en dus tot een denial of service. Een onbetrouwbare backendserver kan dit uitlokken via een proxyantwoord. Het gaat om CWE-476 met CVSS-vector AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, dus alleen de beschikbaarheid wordt geraakt. De fout is verholpen in versie 2.4.69.

CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Zwakheid (CWE)
CWE-476 · Verwijzing naar een NULL-pointer (NULL pointer dereference)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek