Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server 2.4.30 tot en met 2.4.68
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache HTTP Server zit een fout in de manier waarop de module mod_proxy_uwsgi HTTP-antwoorden verwerkt. Een speciaal samengesteld uwsgi-antwoord met een Transfer-Encoding-header kan ervoor zorgen dat het antwoord anders wordt geïnterpreteerd dan bedoeld. Dit heet 'response smuggling': er kan een extra of aangepast antwoord worden binnengesmokkeld.
Wie loopt risico?
Je loopt risico als je Apache HTTP Server gebruikt in een versie van 2.4.30 tot en met 2.4.68 en daarbij mod_proxy_uwsgi inzet. Het lek is via het netwerk te misbruiken, zonder inloggegevens en zonder dat een gebruiker iets hoeft te doen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je gebruikt. Versies van 2.4.30 tot en met 2.4.68 zijn getroffen.
Update naar 2.4.69
Werk Apache HTTP Server bij naar versie 2.4.69, waarin het lek is opgelost.
Controleer het gebruik van mod_proxy_uwsgi
Kijk of mod_proxy_uwsgi in jouw configuratie wordt gebruikt. Kun je nog niet updaten, volg dan het advies van de leverancier en beperk de blootstelling van de betreffende server.
Lees het advies van de leverancier
Op de beveiligingspagina van Apache HTTP Server vind je de officiële details en aanbevelingen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om inconsistente interpretatie van HTTP-verzoeken en -antwoorden (CWE-444), ook wel HTTP request/response smuggling. De module mod_proxy_uwsgi verwerkt een speciaal samengesteld uwsgi-antwoord met een Transfer-Encoding-header op een manier die afwijkt van hoe andere componenten in de keten dat doen. Hierdoor kan een aanvaller een antwoord insluiten dat door de proxy of client anders wordt begrensd en uitgelezen. De kwetsbaarheid is via het netwerk te bereiken met lage complexiteit, zonder rechten en zonder gebruikersinteractie. De impact ligt volgens de CVSS-vector op de integriteit van gegevens; vertrouwelijkheid en beschikbaarheid worden niet geraakt.
CVSS-vector (versie 3.1, basisscore 7,5, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N- Zwakheid (CWE)
- CWE-444 · Inconsistente interpretatie van HTTP-verzoeken (HTTP request/response smuggling)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee