Kerngegevens
- Leverancier
- Apple
- Product
- FileMaker Server
- Soort software
- besturingssysteem
- Getroffen versies
- FileMaker Server tot 26.0.3
- Oplossing
- Update beschikbaar
- Opgeloste versie
- FileMaker Server 26.0.3
- Gepubliceerd
- 23 september 2026
- Laatst bijgewerkt
- 23 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In FileMaker Server voor Linux zit een fout bij het maken van miniaturen (thumbnails) van afbeeldingen in FileMaker WebDirect. Een aanvaller kan een speciaal opgemaakt afbeeldingsbestand uploaden naar een containerveld. Daardoor wordt er buiten de bedoelde grenzen van het geheugen gelezen en kan informatie uit het geheugen van het proces uitlekken.
Wie loopt risico?
Je loopt risico als je FileMaker Server voor Linux gebruikt met FileMaker WebDirect, in een versie ouder dan 26.0.3. De aanval verloopt via het netwerk en volgens de beoordeling is hiervoor geen inloggegevens of handeling van een gebruiker nodig. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen publiek exploit bekend.
Wat moet je doen?
Update FileMaker Server
Installeer FileMaker Server versie 26.0.3, waarin dit lek is opgelost.
Controleer je huidige versie
Kijk na welke versie van FileMaker Server voor Linux je gebruikt en of die ouder is dan 26.0.3.
Beperk blootstelling tot de update is gedaan
Zorg dat FileMaker WebDirect niet onnodig vanaf internet bereikbaar is, zolang je nog niet hebt kunnen updaten.
Lees het advies van de leverancier
Bekijk het advies van Claris voor de details en volg de aanwijzingen die daar staan.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-86934. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een out-of-bounds read (CWE-125) in FileMaker Server voor Linux. De fout treedt op tijdens het genereren van miniaturen in FileMaker WebDirect, nadat een speciaal samengesteld afbeeldingsbestand naar een containerveld is geüpload. Hierdoor kan geheugen van het serverproces worden uitgelezen. De CVSS-vector (3.1) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en geen gebruikersinteractie, met grote gevolgen voor vertrouwelijkheid en beschikbaarheid. De fout is verholpen in FileMaker Server 26.0.3.
CVSS-vector (versie 3.1, basisscore 9,1, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H- Zwakheid (CWE)
- CWE-125 · Lezen buiten de grenzen van het geheugen (out-of-bounds read)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee