CVE-2026-74872 Critical CVSS 9.8/10

đź”´ CVE-2026-74872: Critical Schwachstelle

CVE-2026-74872
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

Die Sicherheitslücke CVE-2026-74872 betrifft openssl_encrypt-Versionen vor 1.4.0 und ermöglicht Angreifern die Ausführung beliebigen nativen Codes. Die Schwachstelle liegt in der unsicheren Implementierung des Whirlpool-Hash-Algorithmus, der .so-Module ohne Integritätsprüfung lädt. Mit einem CVSS-Wert von 9.8 wird die Lücke als kritisch eingestuft.

Betroffene Systeme

Alle Systeme mit installiertem openssl_encrypt vor Version 1.4.0 sind betroffen. Dies umfasst insbesondere Python-Umgebungen, die das Paket zur Verschlüsselung einsetzen. Die Anfälligkeit erstreckt sich auf verschiedene Linux-, Unix- und Windows-Distributionen, auf denen openssl_encrypt für kryptographische Operationen genutzt wird.

Technische Details

Die Vulnerability basiert auf einer kritischen Sicherheitsschwäche im Modul-Ladesystem. Beim Initialisieren des Whirlpool-Hash-Implementierung verwendet openssl_encrypt Glob-Patterns zur Lokalisierung von .so-Dateien (Shared Objects). Das System sucht beispielsweise nach Dateien, die dem Pattern whirlpool*py313*.so entsprechen.

Das Sicherheitsproblem: Es findet keine Integritätsprüfung der geladenen Module statt. Angreifer können böswillige .so-Dateien mit passendem Namensschema in site-packages-Verzeichnisse einschleusen. Diese werden beim Modulimport als vertrauenswürdig behandelt und mit vollständigen Systemrechten ausgeführt.

Der Angriffsvektor ist netzwerkbasiert. Dies ermöglicht Remote Code Execution (RCE) insbesondere in Python-Umgebungen mit schwachen Zugriffskontrollmechanismen oder bei Verwendung von unsicheren Package-Quellen.

Empfohlene Massnahmen

Sofortmassnahmen: Erhöhte Überwachung von site-packages-Verzeichnissen implementieren. Verzeichnisberechtigungen auf Read-Only für unprivilegierte Nutzer setzen. Python-Umgebungen isolieren.

Langfristige Lösung: Upgrade auf openssl_encrypt 1.4.0 oder höher durchführen. Dies behebt die unsichere Glob-Pattern-Implementierung durch explizite Module-Whitelisting.

Zusätzlich: Nur vertrauenswürdige Package-Repositories nutzen. Cryptographische Signaturen von Paketen verifizieren. Code-Integrity-Monitoring implementieren.

Bewertung

Mit einem CVSS-Wert von 9.8 liegt eine kritische Schwachstelle vor. Das Risiko ist unmittelbar. Sofortige Patches sind erforderlich, da aktuell kein Patch verfügbar ist und Systeme erheblich gefährdet sind. Zeitnahe Verfügbarkeit eines Sicherheits-Updates ist dringend zu erwarten.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-74872-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen