„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74876 betrifft openssl_encrypt-Versionen vor 1.4.0 und ermöglicht einen kritischen Signaturverifikations-Bypass in der Funktion PublicKeyBundle.from_dict(). Angreifer können manipulierte öffentliche Schlüssel ohne Authentizitätsprüfung laden und zur Verschlüsselung von Daten nutzen, was zur Offenlegung vertraulicher Informationen führt.
Betroffene Systeme
- openssl_encrypt < 1.4.0
- Alle Plattformen mit anfälliger Bibliotheksversion
- Anwendungen, die PublicKeyBundle.from_dict() fĂĽr SchlĂĽsselbĂĽndelimporte nutzen
Technische Details
Schwachstelle: Die Funktion PublicKeyBundle.from_dict() validiert Signaturen von Schlüsselbündeln nicht korrekt. Angreifer können beliebige öffentliche Schlüssel in den Konstruktor einschleusen.
Angriffsablauf:
- Angreifer erstellt manipulierte Schlüsselbündel mit eigenen öffentlichen Schlüsseln
- from_dict() importiert diese ohne SignaturprĂĽfung
- to_identity() konvertiert die gefälschten Schlüssel in gültige Identitäten
- Opfersystem nutzt die SchlĂĽssel zur VerschlĂĽsselung
- Angreifer entschlĂĽsselt mit seinen privaten SchlĂĽsseln
CVSS 9.8 (Critical): Netzwerkangriffsvektor, niedrige Komplexität, keine Authentifizierung erforderlich, hoher Impact auf Vertraulichkeit.
Empfohlene Massnahmen
- Sofortige Mitigation: openssl_encrypt auf Version 1.4.0 oder höher aktualisieren
- Interim-Lösung: Manuelle Signaturverifikation vor from_dict() implementieren
- Überwachung: Logs auf verdächtige Schlüsselbündelimporte überprüfen
- Umgebung: Betroffene Systeme isolieren bis Patch verfĂĽgbar ist
- Audit: ĂśberprĂĽfung aller mit manipulierten SchlĂĽsseln verschlĂĽsselten Daten
Bewertung
Risiko: Kritisch | CVSS: 9.8 | Patch Status: Ausstehend
Diese Sicherheitslücke erfordert sofortige Aufmerksamkeit. Die fehlende Signaturverifikation gefährdet den gesamten Verschlüsselungsmechanismus und muss als Sicherheitsnotfall behandelt werden.
„`