cnt
Gravierende Sicherheitslücke in OpenSSL
Quelle: Depositphotos

Gravierende Sicherheitslücke in OpenSSL

Eine Schwachstelle in verschiedenen OpenSSL-Versionen kann Daten aus dem Heap Memory offenlegen oder zu Abstürzen oder Denial-of-Service-Zuständen führen. Patches sind erhältlich.
5. Oktober 2026



In der freien SSL-Implementation OpenSSL klafft die schwerwiegende Sicherheitslücke CVE-2026-84782, die mit einem CVSS Score von 8.2 als hochriskant gilt. In einer Sicherheitsmitteilung vom 29. September 2026 erklärt Openssl.org das Problem wie folgt: "Die DTLS-Retranbsmissionslogik verarbeitet einen Schreibvorgang für eine Handshake-Nachricht, der während der Ausführung unterbrochen wurde, nicht korrekt. Die erneut gesendete Nachricht kann über den Nachrichtenpuffer hinaus gelesen werden, und die Wiederholung überschreibt den internen Zustand, den der unterbrochene Schreibvorgang benötigt, um korrekt fortgesetzt zu werden." Dadurch können Heap-Daten als Klartext übermittelt werden, es kann zu einem Absturz kommen oder zu einem Denial-of-Service.


Betroffen sind die Open-SSL-Versionen 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 und 1.0.2. Inzwischen gibt es für all diese Versionen Aktualisierungen, in denen die Schwachstelle behoben ist. Wer OpenSSL 4.0 nutzt, soll auf Version 4.0.3 aufrüsten. Die korrigierte Version für OpenSSL 3.6 ist 3.6.5, für 3.5 steht die Aktualisierung 3.5.9 bereit, und Version 3.4 erhält mit 3.4.8 das fehlerbereinigte Update. Nutzer älterer Versionen erhalten Updates nur im Rahmen des Premium-Support-Programms (3.0 -> 3.0.23, 1.1.1 -> 1.1.1zj, 1.0.2 -> 1.0.2zs). (ubi)


Weitere Artikel zum Thema

OpenSSL 3.0 kommt mit Apache-Lizenz

8. September 2021 - Massgebliche neue Features bietet die neue OpenSSL-Version 3 nicht. Neu ist die Apache-2-Lizenz, die besser mit anderen freien Lizenzen zusammenspielt als die bisherige abgewandelte BSD-Lizenz.

Update für OpenSSL eliminiert Sicherheitsleck

12. Juli 2015 - Neue Lecks in der OpenSSL-Bibliothek ermöglichen es Angreifern, sich als CA auszugeben und eigene Zertifikate zu signieren. Um die Fehler auszumerzen, wurden jetzt Updates veröffentlicht.

OpenSSL-Update schliesst diverse Sicherheitslecks

20. März 2015 - Mit Updates für alle Versionszweige haben die Entwickler von OpenSSL diverse Schwachstellen ausgemerzt. Laut Security Advisory werden zwei der Lücken als hoch riskant eingestuft.


Artikel kommentieren
Kommentare werden vor der Freischaltung durch die Redaktion geprüft.

Anti-Spam-Frage: Vor wem mussten die sieben Geisslein aufpassen?
GOLD SPONSOREN
SPONSOREN & PARTNER