Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-86926

FileMaker Server: heap-bufferoverflow via speciaal bewerkt databasebestand

Hoog7,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apple
Soort software
besturingssysteem
Getroffen versies
FileMaker Server tot 26.0.3
Oplossing
Update beschikbaar
Opgeloste versie
FileMaker Server 26.0.3
Gepubliceerd
23 september 2026
Laatst bijgewerkt
23 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In FileMaker Server zit een fout in het onderdeel van de database-engine dat blokken in een databasebestand uitleest. Een speciaal bewerkt .fmp12-bestand kan daardoor het geheugen beschadigen. Dat kan ertoe leiden dat een aanvaller eigen code uitvoert.

Wie loopt risico?

Je loopt risico als je FileMaker Server gebruikt in een versie ouder dan 26.0.3. Een aanval is alleen mogelijk als iemand een kwaadaardig .fmp12-bestand laat openen of verwerken, dus er is actie van een gebruiker nodig. De aanvalsroute is lokaal. Volgens de gegevens wordt het lek niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update FileMaker Server

    Installeer FileMaker Server versie 26.0.3. Daarin is dit lek opgelost.

  2. Controleer je huidige versie

    Kijk na welke versie van FileMaker Server je nu draait. Is die ouder dan 26.0.3, dan is je installatie kwetsbaar.

  3. Wees voorzichtig met .fmp12-bestanden

    Open of laad geen .fmp12-bestanden uit onbekende of onbetrouwbare bronnen, zolang je nog niet hebt bijgewerkt.

  4. Lees het advies van de leverancier

    Op de supportpagina van Claris vind je het officiële advies met meer details over de oplossing.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een heap-gebaseerde bufferoverflow (CWE-122) in de routine van de FileMaker Server-database-engine die blokken parseert. Een speciaal samengesteld .fmp12-databasebestand kan ervoor zorgen dat er buiten de grenzen van een buffer op de heap wordt geschreven. Dit leidt tot geheugenbeschadiging en kan mogelijk uitmonden in het uitvoeren van willekeurige code. De CVSS-vector (3.1) wijst op een lokale aanvalsroute met lage complexiteit, zonder vereiste rechten maar met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De oplossing zit in FileMaker Server 26.0.3.

CVSS-vector (versie 3.1, basisscore 7,8, bron: CNA)

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-122 · Heap-gebaseerde bufferoverflow
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
0,1%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek