Kerngegevens
- Leverancier
- Apache
- Product
- Apache HTTP Server
- Soort software
- webserver
- Getroffen versies
- Apache HTTP Server tot 2.4.69
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Apache HTTP Server 2.4.69
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In de module mod_dav_fs van Apache HTTP Server zit een rekenfout (een integer overflow). Een WebDAV-gebruiker met schrijfrechten kan die fout uitlokken met een speciaal PROPPATCH-verzoek dat veel XML-namespaces opgeeft. Daardoor kunnen werkprocessen van de webserver crashen en kan de database met eigenschappen van een map blijvend beschadigd raken.
Wie loopt risico?
Je loopt risico als je een Apache HTTP Server draait met een versie tot 2.4.69 en WebDAV gebruikt via mod_dav_fs. De aanvaller moet kunnen inloggen en schrijfrechten hebben, maar hoeft niet op jouw netwerk te zitten: de aanval verloopt via het netwerk. Er is op dit moment geen melding dat het lek actief wordt misbruikt, en er is geen publieke exploit bekend.
Wat moet je doen?
Update naar 2.4.69
Installeer Apache HTTP Server 2.4.69, waarin het lek is opgelost. Controleer daarna met je pakketbeheerder of leverancier dat de nieuwe versie echt draait.
Controleer of je WebDAV gebruikt
Kijk of mod_dav_fs op jouw server is geladen en of er mappen via WebDAV worden aangeboden. Gebruik je het niet, dan is het zinvol de module uit te zetten.
Beperk schrijfrechten en blootstelling
Kun je niet direct updaten, beperk dan het aantal accounts met schrijfrechten op WebDAV. Maak de WebDAV-functie ook niet bereikbaar vanaf plekken waar dat niet nodig is.
Volg het advies van de leverancier
Op de beveiligingspagina van Apache staan de actuele gegevens over dit lek en de bijbehorende oplossing.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-59797, CVE-2026-56449, CVE-2026-59685, CVE-2026-63045. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in mod_dav_fs van Apache HTTP Server tot en met 2.4.68 en is ingedeeld als CWE-190 (integer overflow). Een geauthenticeerde WebDAV-client met schrijfrechten kan een PROPPATCH-verzoek sturen waarin veel XML-namespaces worden gedeclareerd. Dit zorgt voor een overflow bij het verwerken van die namespaces. Gevolgen zijn crashende worker-processen en blijvende corruptie van de property-database van een map. De kwetsbaarheid heeft een CVSS 3.1-score van 8,8 (vector AV:N/AC:L/PR:L/UI:N), afkomstig van de CNA. Het lek is opgelost in versie 2.4.69.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-190 · Overloop van een geheel getal (integer overflow)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee