In der freien SSL-Implementation OpenSSL klafft die schwerwiegende Sicherheitslücke CVE-2026-84782, die mit einem CVSS Score von 8.2 als hochriskant gilt. In einer
Sicherheitsmitteilung vom 29. September 2026 erklärt Openssl.org das Problem wie folgt: "Die DTLS-Retranbsmissionslogik verarbeitet einen Schreibvorgang für eine Handshake-Nachricht, der während der Ausführung unterbrochen wurde, nicht korrekt. Die erneut gesendete Nachricht kann über den Nachrichtenpuffer hinaus gelesen werden, und die Wiederholung überschreibt den internen Zustand, den der unterbrochene Schreibvorgang benötigt, um korrekt fortgesetzt zu werden." Dadurch können Heap-Daten als Klartext übermittelt werden, es kann zu einem Absturz kommen oder zu einem Denial-of-Service.
Betroffen sind die Open-SSL-Versionen 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 und 1.0.2. Inzwischen gibt es für all diese Versionen Aktualisierungen, in denen die Schwachstelle behoben ist. Wer OpenSSL 4.0 nutzt, soll auf Version 4.0.3 aufrüsten. Die korrigierte Version für OpenSSL 3.6 ist 3.6.5, für 3.5 steht die Aktualisierung 3.5.9 bereit, und Version 3.4 erhält mit 3.4.8 das fehlerbereinigte Update. Nutzer älterer Versionen erhalten Updates nur im Rahmen des Premium-Support-Programms (3.0 -> 3.0.23, 1.1.1 -> 1.1.1zj, 1.0.2 -> 1.0.2zs).
(ubi)