Open-Source Security Intelligence

Know every vulnerability
before it knows you.

DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.

Search

NCSC-2026-0134

Published May 6, 2026·Last modified May 6, 2026
Description
Feiten

Apache Software Foundation heeft meerdere kwetsbaarheden verholpen in Apache HTTP Server.

Interpretaties

De kwetsbaarheden betreffen verschillende modules en functionaliteiten binnen Apache HTTP Server. De meest ernstige kwetsbaarheid betreft een double free in de HTTP/2-implementatie, die het voor een aanvaller mogelijk maakt om willekeurige code uit te voeren voorafgaand aan authenticatie.

Lokale .htaccess auteurs kunnen via een privilege-escalatie toegang krijgen tot bestanden met httpd-gebruikersrechten. Het mod_proxy_ajp module bevat een heap-based buffer overflow en een out-of-bounds read, waardoor geheugenbeschadiging kan optreden. In de mod_md module is een resource allocatieprobleem aanwezig dat de serverprestaties kan beïnvloeden. De mod_dav_lock module bevat een NULL pointer dereference die kan leiden tot servercrashes en daarmee denial of service. De mod_auth_digest module kent een timing attack die Digest authenticatie kan omzeilen. De mod_authn_socache module heeft een NULL pointer dereference die crashes veroorzaakt bij caching forward proxy configuraties. Verder is er een HTTP response splitting kwetsbaarheid die manipulatie van HTTP headers mogelijk maakt. Daarnaast is er een improper null termination en out-of-bounds read in de core server functionaliteit, en een buffer over-read die kan leiden tot informatielekken of instabiliteit.

Oplossingen

Apache Software Foundation heeft versie 2.4.67 uitgebracht waarin alle genoemde kwetsbaarheden zijn verholpen. Zie bijgevoegde referenties voor meer informatie.

Kans

medium

Schade

high

CWE-120

Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')

CWE-122

Heap-based Buffer Overflow

CWE-125

Out-of-bounds Read

CWE-126

Buffer Over-read

CWE-170

Improper Null Termination

CWE-208

Observable Timing Discrepancy

CWE-269

Improper Privilege Management

CWE-415

Double Free

CWE-443

DEPRECATED: HTTP response splitting

CWE-476

NULL Pointer Dereference

CWE-770

Allocation of Resources Without Limits or Throttling

CWE-1341

Multiple Releases of Same Resource or Handle

Scan your project

Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.

Checkout DevGuard