„`html
CVE-2026-74894: Authentication Bypass in openssl_encrypt
Zusammenfassung
Die openssl_encrypt-Bibliothek in Versionen vor 1.4.0 weist eine kritische Authentication-Bypass-Schwachstelle auf. Die Funktion verify_api_token validiert Bearer-Token nicht korrekt und akzeptiert beliebige nicht-leere Tokenstrings. Dies ermöglicht es Angreifern, sich als autorisierte Benutzer auszugeben und sensitive API-Operationen auszuführen.
Betroffene Systeme
- openssl_encrypt < 1.4.0
- Verschiedene Anwendungen, die diese Bibliothek zur Token-Validierung nutzen
- Systeme mit aktivierter Bearer-Token-Authentifizierung
Technische Details
Schwachstellentyp: Unzureichende Eingabevalidierung in der Token-Verifizierungslogik
Angriffsvektor: Network (CVSS 9.8 – Critical)
Die vulnerable Funktion überprüft nur, ob ein Bearer-Token vorhanden und nicht leer ist. Eine echte kryptographische Validierung oder Signaturüberprüfung erfolgt nicht. Angreifer können:
- Beliebige öffentliche Schlüssel hochladen
- Alle vorhandenen SchlĂĽssel auflisten/enumerieren
- AuthentifizierungsschlĂĽssel anderer Benutzer widerrufen
Eine einfache Anfrage mit beliebigem Token genĂĽgt: Authorization: Bearer INVALID_TOKEN
Empfohlene Massnahmen
- Sofortiges Update: Upgrade auf openssl_encrypt 1.4.0 oder höher durchführen
- Temporäre Mitigation: Implementierung einer zusätzlichen Token-Validierungsschicht auf Anwendungsseite
- Audit: Logs auf verdächtige API-Zugriffe überprüfen
- Token-Rotation: Alle bestehenden Authentifizierungstokens und SchlĂĽssel erneuern
- Zugriffsschutz: Rate-Limiting und IP-Whitelisting implementieren
Bewertung
CVSS-Score: 9.8 (Critical)
Diese Schwachstelle erlaubt unbeschränkten unbefugten Zugriff auf kritische API-Funktionen. Sofortiges Handeln ist erforderlich. Kein Patch wird vom Hersteller bereitgestellt – ein Update ist zwingend notwendig.
„`