-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Apache HTTP Server Advisory ID : NCSC-2026-0134 Versie : 1.00 Kans : medium CVE ID : CVE-2026-23918, CVE-2026-24072, CVE-2026-28780, CVE-2026-29168, CVE-2026-29169, CVE-2026-33006, CVE-2026-33007, CVE-2026-33523, CVE-2026-33857, CVE-2026-34032, CVE-2026-34059 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Buffer Copy without Checking Size of Input ('Classic Buffer Overflow') Heap-based Buffer Overflow Out-of-bounds Read Buffer Over-read Improper Null Termination Observable Timing Discrepancy Improper Privilege Management Double Free DEPRECATED: HTTP response splitting NULL Pointer Dereference Allocation of Resources Without Limits or Throttling Multiple Releases of Same Resource or Handle Uitgiftedatum : 20260506 Toepassing : Apache Software Foundation Apache HTTP Server Versie(s) : Platform(s) : Beschrijving Apache Software Foundation heeft meerdere kwetsbaarheden verholpen in Apache HTTP Server. De kwetsbaarheden betreffen verschillende modules en functionaliteiten binnen Apache HTTP Server. De meest ernstige kwetsbaarheid betreft een double free in de HTTP/2-implementatie, die het voor een aanvaller mogelijk maakt om willekeurige code uit te voeren voorafgaand aan authenticatie. Lokale .htaccess auteurs kunnen via een privilege-escalatie toegang krijgen tot bestanden met httpd-gebruikersrechten. Het mod_proxy_ajp module bevat een heap-based buffer overflow en een out-of-bounds read, waardoor geheugenbeschadiging kan optreden. In de mod_md module is een resource allocatieprobleem aanwezig dat de serverprestaties kan beïnvloeden. De mod_dav_lock module bevat een NULL pointer dereference die kan leiden tot servercrashes en daarmee denial of service. De mod_auth_digest module kent een timing attack die Digest authenticatie kan omzeilen. De mod_authn_socache module heeft een NULL pointer dereference die crashes veroorzaakt bij caching forward proxy configuraties. Verder is er een HTTP response splitting kwetsbaarheid die manipulatie van HTTP headers mogelijk maakt. Daarnaast is er een improper null termination en out-of-bounds read in de core server functionaliteit, en een buffer over-read die kan leiden tot informatielekken of instabiliteit. Mogelijke oplossingen Apache Software Foundation heeft versie 2.4.67 uitgebracht waarin alle genoemde kwetsbaarheden zijn verholpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://httpd.apache.org/security/vulnerabilities_24.html Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmn7J1cACgkQgupWoL0Z hGFdxwv/bYMQr2U4oWOv24eCiMMen+sYgziY5ZqILSTJRaZnPJy1uAOSNgaMQrWP JDdhPfqivB8AYwkeypFr7koE3D/28VTNcH1dMJlZrsbV3W8JmhnsbUsnQVQb5En3 ufAp/V3JtjcpAeLLGe64vT2c64pg62d4KYFopLQnGKcMtwil/gwbAxK3rlMMLVea IVN9gvBtfB2P4FIBZCosrHHiWjlOwGcQN1wB1aKRjST9o+fCjyAEw2+uB+YqdtDN 6psbBJAwZOuCVAm70yEUBIb/Y1uj+rpkBfIIOhplCEBo+BIfoEzTkbf4LQ0tyoNb D5OHF9ywBHs1b0meXjyaYWOdkMePLtlQUuKsRiNQrGDgOrXWOWgWopu1JRdvlwjr fnWFOsbFfVNnunwfhtoLzbC1FAZov6gCI6WhXH1XSpO3VmlNI0RPoFhY3Dak3iqU mBvre98W8mJBOzpD3XPBPIAx2auOfIq6JBA1EIxr0o6h4oCH4Gs49Vcya6TSwfJM x6lnvpi2 =9gha -----END PGP SIGNATURE-----