Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-73636

Apache HTTP Server: digest-authenticatie te omzeilen door opnieuw afspelen

Hoog8,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server vanaf 2.4.0 tot 2.4.69
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de module mod_auth_digest van Apache HTTP Server zit een fout waardoor digest-authenticatie te omzeilen is. Een aanvaller die het verkeer tussen client en server kan onderscheppen, kan onderschepte inloggegevens opnieuw afspelen en zo toegang krijgen. Dit kan alleen als de instelling AuthDigestNonceLifetime op 0 staat.

Wie loopt risico?

Je loopt risico als je Apache HTTP Server 2.4.x gebruikt met digest-authenticatie en AuthDigestNonceLifetime op 0 hebt gezet. De aanvaller moet zich in het netwerkverkeer tussen de gebruiker en de server kunnen bevinden (man-in-the-middle), wat de aanval lastiger maakt. Het lek speelt op alle platforms. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publieke exploit bekend.

Wat moet je doen?

  1. Update Apache HTTP Server

    Werk Apache HTTP Server bij naar versie 2.4.69. Daarin is dit probleem opgelost.

  2. Controleer je configuratie

    Kijk of je mod_auth_digest gebruikt en of AuthDigestNonceLifetime op 0 staat. Als dat niet zo is, speelt dit specifieke probleem niet in jouw opstelling.

  3. Volg het advies van de leverancier

    Lees de beveiligingsmelding van het Apache-project voor de laatste informatie over dit lek en over de bijgewerkte versie.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-63292, CVE-2026-63686, CVE-2026-73637. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft een authenticatieomzeiling via capture-replay (CWE-294) in mod_auth_digest van Apache HTTP Server 2.4.x. Een MITM-aanvaller kan speciaal opgestelde verzoeken sturen die garbage collection van de gedeelde geheugenvermelding van de client veroorzaken. Dat gebeurt wanneer AuthDigestNonceLifetime op 0 staat. Daardoor kunnen onderschepte digest-inloggegevens opnieuw worden afgespeeld en door de server worden geaccepteerd. De CVSS-vector (AV:N/AC:H/PR:N/UI:N) wijst op een aanval via het netwerk met hoge complexiteit, zonder rechten of gebruikersinteractie.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-294 · Authenticatieomzeiling door opnieuw afspelen van onderschepte gegevens (capture-replay)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek