„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-74880 betrifft openssl_encrypt in Versionen vor 1.4.0. Das Schwachstellenproblem liegt in der unsicheren Handhabung von Refresh-Tokens, die als URL-Query-Parameter in Keyserver- und Telemetry-Server-Routen akzeptiert werden. Dies ermöglicht Angreifern die Extraktion sensibler Authentifizierungstokens und damit verbundene Privilege-Escalation-Angriffe.
Betroffene Systeme
openssl_encrypt Versionen vor 1.4.0 sind anfällig. Die Anfälligkeit betrifft alle Systeme, die diese Komponente in Keyserver- und Telemetry-Funktionalität einsetzen. Der Schweregrad wird mit CVSS 9.8 als kritisch eingestuft.
Technische Details
Das Kernproblem besteht darin, dass Refresh-Tokens als URL-Query-Parameter verarbeitet werden, anstatt diese ĂĽber sichere Mechanismen wie HTTP-Post-Bodies oder Authorization-Header zu ĂĽbertragen. Dies fĂĽhrt zu mehreren Angriffsszenarien:
- Server-Logs: Tokens werden in Webserver-Access-Logs persistiert
- Proxy-Logs: Intermediäre Systeme protokollieren vollständige URLs mit Tokens
- Browser-Historie: Tokens verbleiben in Browser-Verlaufsdaten
- HTTP-Referer-Header: Tokens werden an externe Seiten weitergeleitet
Der Angriffsvektor ist netzwerkbasiert und erfordert nur passive Zugriffsmöglichkeiten auf diese Log-Dateien oder Browser-Daten.
Empfohlene Massnahmen
Ein Sicherheitspatch fĂĽr Version 1.4.0 existiert nicht. Sofortige Massnahmen umfassen:
- Sofortige Deaktivierung betroffener Dienste bis zur VerfĂĽgbarkeit eines Patches
- ĂśberprĂĽfung und Rotation aller bestehenden Refresh-Tokens
- Audit aller Server-, Proxy- und Browser-Logs auf Token-Exposition
- Implementierung von Access-Logs-Redaction fĂĽr sensitive Parameter
- Migration zu sicheren Token-Ăśbertragungsmethoden (Authorization-Header)
Bewertung
Mit CVSS 9.8 handelt es sich um eine kritische Sicherheitslücke mit hohem Exploitationspotential. Die fehlende Patch-Verfügbarkeit verschärft die Situation erheblich. Betroffene Organisationen sollten unverzüglich ihre Infrastruktur überprüfen und Containment-Massnahmen einleiten.
„`