Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-93546

Apache HTTP Server: integer overflow in mod_dav_fs via WebDAV

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Apache
Soort software
webserver
Getroffen versies
Apache HTTP Server tot 2.4.69
Oplossing
Update beschikbaar
Opgeloste versie
Apache HTTP Server 2.4.69
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de module mod_dav_fs van Apache HTTP Server zit een rekenfout (een integer overflow). Een WebDAV-gebruiker met schrijfrechten kan die fout uitlokken met een speciaal PROPPATCH-verzoek dat veel XML-namespaces opgeeft. Daardoor kunnen werkprocessen van de webserver crashen en kan de database met eigenschappen van een map blijvend beschadigd raken.

Wie loopt risico?

Je loopt risico als je een Apache HTTP Server draait met een versie tot 2.4.69 en WebDAV gebruikt via mod_dav_fs. De aanvaller moet kunnen inloggen en schrijfrechten hebben, maar hoeft niet op jouw netwerk te zitten: de aanval verloopt via het netwerk. Er is op dit moment geen melding dat het lek actief wordt misbruikt, en er is geen publieke exploit bekend.

Wat moet je doen?

  1. Update naar 2.4.69

    Installeer Apache HTTP Server 2.4.69, waarin het lek is opgelost. Controleer daarna met je pakketbeheerder of leverancier dat de nieuwe versie echt draait.

  2. Controleer of je WebDAV gebruikt

    Kijk of mod_dav_fs op jouw server is geladen en of er mappen via WebDAV worden aangeboden. Gebruik je het niet, dan is het zinvol de module uit te zetten.

  3. Beperk schrijfrechten en blootstelling

    Kun je niet direct updaten, beperk dan het aantal accounts met schrijfrechten op WebDAV. Maak de WebDAV-functie ook niet bereikbaar vanaf plekken waar dat niet nodig is.

  4. Volg het advies van de leverancier

    Op de beveiligingspagina van Apache staan de actuele gegevens over dit lek en de bijbehorende oplossing.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-59797, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in mod_dav_fs van Apache HTTP Server tot en met 2.4.68 en is ingedeeld als CWE-190 (integer overflow). Een geauthenticeerde WebDAV-client met schrijfrechten kan een PROPPATCH-verzoek sturen waarin veel XML-namespaces worden gedeclareerd. Dit zorgt voor een overflow bij het verwerken van die namespaces. Gevolgen zijn crashende worker-processen en blijvende corruptie van de property-database van een map. De kwetsbaarheid heeft een CVSS 3.1-score van 8,8 (vector AV:N/AC:L/PR:L/UI:N), afkomstig van de CNA. Het lek is opgelost in versie 2.4.69.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-190 · Overloop van een geheel getal (integer overflow)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek