Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server vanaf 2.4.0 tot 2.4.69
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Apache HTTP Server zit een fout in mod_auth_digest, het onderdeel dat Digest-authenticatie afhandelt. Door een geheugenfout (use after free) kan de status van de authenticatie beschadigd raken. Een aanvaller hoeft daarvoor niet in te loggen en kan het lek van buiten via het netwerk misbruiken met meerdere gelijktijdige Digest-authenticatieverzoeken.
Wie loopt risico?
Je loopt risico als je een Apache HTTP Server draait met een versie vanaf 2.4.0 tot 2.4.69. Het lek werkt alleen als AuthDigestNcCheck is ingeschakeld of AuthDigestNonceLifetime op 0 staat. Dit geldt op alle platforms. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Apache HTTP Server je gebruikt. Versies vanaf 2.4.0 tot 2.4.69 zijn getroffen.
Update naar 2.4.69
Werk Apache HTTP Server bij naar versie 2.4.69. Die versie lost het probleem op.
Controleer je configuratie
Kijk of mod_auth_digest wordt gebruikt en of AuthDigestNcCheck is ingeschakeld of AuthDigestNonceLifetime op 0 staat. Alleen dan is de server kwetsbaar.
Volg het advies van de leverancier
Op de beveiligingspagina van het Apache HTTP Server Project vind je meer informatie over dit lek en de oplossing.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-73636, CVE-2026-63292, CVE-2026-63686. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in mod_auth_digest van Apache HTTP Server voor versie 2.4.69. Bij gelijktijdige Digest-authenticatieverzoeken wordt geheugen gebruikt nadat het is vrijgegeven, waardoor de authenticatiestatus beschadigd raakt. Het lek is alleen te bereiken als AuthDigestNcCheck is ingeschakeld of AuthDigestNonceLifetime op 0 staat. Misbruik gebeurt via het netwerk, zonder authenticatie en zonder tussenkomst van een gebruiker. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L) wijst op een beperkte impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score van 7,3 komt van de CNA.
CVSS-vector (versie 3.1, basisscore 7,3, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use after free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee