ISS-patch lukker ikke Apache-sikkerhedshul

ISS X-Force meddelte mandag at Apache HTTP Server indeholder et alvorligt sikkerhedshul, men den patch som sikkerhedsfirmaet har udsendt fungerer ikke.

Sikkerhedsfirmaet Internet Security Systems (ISS) beskyldes for at have handlet uansvarligt efter offentliggørelsen af en fejl i Apache HTTP Server, et program, som anvendes på mere end halvdelen af alle webservere.

ISS X-Force udsendte mandag en beskrivelse af sikkerhedshullet sammen med en patch, men ISS havde ikke koordineret offentliggørelsen med Apache Software Foundation.

Talsmanden for ISS, Bill Pollak, fortæller at firmaet undlod at kontakte Apache fordi organisationen ikke er en egentlig softwarevirksomhed. Apache er et open-source program, som plejes af frivillige programmører.

Mark Cox fra Apache Software Foundation siger til Associated Press, at man allerede havde modtaget informationer om problemet fra en anden udvikler, og at den patch, som ISS har udviklet, ikke er tilstrækkelig til at fjerne sårbarheden.

Han kritiserer, at ISS gik til pressen med informationer om problemet i stedet for at vente, indtil Apache-projektet var klar med en officiel opdatering.

Apache har nu fremskyndet arbejdet med at lukke sikkerhedshullet og udsendt en detaljeret beskrivelse af problemet sammen med to nye versioner af programmet, 1.3.26 og 2.0.39, hvor fejlen er rettet.

En sammenligning mellem ISS' og Apache's beskrivelse af "chunked encoding" sårbarheden viser, at problemet sandsynligvis er mindre end først optaget. På de fleste Apache-installationer vil det ikke være muligt at afvikle vilkårlig kode, men hullet kan stadig bruges til at gennemføre denial-of-service angreb.

Links:

  • Apache Software Foundation

  • Apache Security Advisory

  • Apache 2.0.39 og 1.3.26

  • ISS X-Force Advisory

  • CERT Advisory
  • Læses lige nu

      Navnenyt fra it-Danmark

      Rethink Cybersecurity Advisory har pr. 1. juli 2026 ansat Michael Nyboe Engelrud som Associeret Partner & Senior Advisor. Han skal især beskæftige sig med spændingsfeltet mellem Informationssikkerhed og ansvarlig AI, Governance, Risk & Compliance og IT Beredskab. Han kommer fra en stilling som Principal Management Consultant hos Devoteam A/S. Han er uddannet AI Navigatør, certificeret i AI Transformation, Crisis Management med fundament i Computer Science. Han har tidligere beskæftiget sig med Ledelse, rådgivning, Databeskyttelse og Digital transformation. Nyt job

      Michael Nyboe Engelrud

      Rethink Cybersecurity Advisory

      Norriq Danmark A/S har pr. 2. marts 2026 ansat Mahyar Farshi som Senior Developer. Han skal især beskæftige sig med omsætte vores kunders forretningsbehov til skræddersyede ERP-løsninger ved hjælp af den nyeste Microsoft-teknolog. Han kommer fra en stilling som Business Central Developer hos TRIMIT DK A/S. Han er uddannet hos Dansk teknologisk institut og har en bachelor degree hos Erhvervsakademiet Lillebælt. Nyt job

      Mahyar Farshi

      Norriq Danmark A/S

      Netip A/S har pr. 1. juni 2026 ansat Gutzon D. Børglum som Key Account Manager på netIP's kontor i Herlev. Han har tidligere beskæftiget sig med salg i IT-branchen - bla. med tidligere ansættelser som SE hos GlobalConnect og CSM hos Heimdal. Nyt job

      Gutzon D. Børglum

      Netip A/S

      Stine Willemoes Kondrup, Senior Project Manager hos Ascom, har pr. 22. juni 2026 fuldført uddannelsen Master i it, linjen i organisation på Aalborg Universitet via It-vest-samarbejdet. Færdiggjort uddannelse