CVE-2026-74901 Critical CVSS 9.8/10

đź”´ CVE-2026-74901: Critical Schwachstelle

CVE-2026-74901
9.8/10
Critical
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-74901 ist eine kritische Authentifizierungslücke in openssl_encrypt vor Version 1.4.0. Die Schwachstelle ermöglicht es Angreifern, die Integrität verschlüsselter Daten zu umgehen, indem ein Fallback-Mechanismus von AES-GCM zu unauthentifiziertem AES-CTR ausgelöst wird. Mit einem CVSS-Score von 9.8 stellt diese Lücke eine erhebliche Bedrohung dar.

Betroffene Systeme

Alle Systeme mit openssl_encrypt-Versionen vor 1.4.0 sind anfällig. Dies betrifft Anwendungen, die die Bibliothek zur Verschlüsselung sensiblen Datenverkehrs einsetzen. Besonders kritisch sind produktive Umgebungen in Finanzsektor, Gesundheitswesen und kritischer Infrastruktur.

Technische Details

Die Schwachstelle liegt in der pqc.py-Komponente. Bei Fehlern während der AES-GCM-Entschlüsselung fällt das System automatisch auf den unauthentifizierten AES-CTR-Modus zurück, ohne den Benutzer zu warnen. Dies hebt die Integritätssicherung auf.

Angreifer können im Netzwerk abgefangene Chiffretexte manipulieren. Der Fallback-Mechanismus akzeptiert die verfälschten Daten, ohne Authentifizierungsprüfungen durchzuführen. Dies ermöglicht gezielte Bit-Flipping-Angriffe, bei denen einzelne Bits modifiziert werden, um Datenpakete zu verfälschen – ohne dass eine Integritätsprüfung Alarm schlägt.

Empfohlene Massnahmen

Sofortmassnahmen: Deaktivieren Sie den AES-CTR-Fallback-Modus in allen betroffenen Systemen. Implementieren Sie zusätzliche Integritätsprüfungen auf Applikationsebene.

Längerfristig: Aktualisieren Sie openssl_encrypt auf Version 1.4.0 oder höher, sobald verfügbar. Überwachen Sie offiziellen Sicherheitskanäle für Patch-Verfügbarkeit. Führen Sie Netzwerksegmentierung durch, um das Risiko von Ciphertext-Manipulation zu reduzieren.

Testen Sie alle Abhängigkeiten auf Kompatibilität vor dem Update.

Bewertung

Mit CVSS 9.8 und dem Angriffsvektor Netzwerk ist dies eine der kritischsten Schwachstellen. Die fehlende Verfügbarkeit eines Patches verschärft die Situation erheblich. Sofortige Mitigationsmassnahmen sind erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-74901-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen