„`html
Zusammenfassung
CVE-2026-74901 ist eine kritische Authentifizierungslücke in openssl_encrypt vor Version 1.4.0. Die Schwachstelle ermöglicht es Angreifern, die Integrität verschlüsselter Daten zu umgehen, indem ein Fallback-Mechanismus von AES-GCM zu unauthentifiziertem AES-CTR ausgelöst wird. Mit einem CVSS-Score von 9.8 stellt diese Lücke eine erhebliche Bedrohung dar.
Betroffene Systeme
Alle Systeme mit openssl_encrypt-Versionen vor 1.4.0 sind anfällig. Dies betrifft Anwendungen, die die Bibliothek zur Verschlüsselung sensiblen Datenverkehrs einsetzen. Besonders kritisch sind produktive Umgebungen in Finanzsektor, Gesundheitswesen und kritischer Infrastruktur.
Technische Details
Die Schwachstelle liegt in der pqc.py-Komponente. Bei Fehlern während der AES-GCM-Entschlüsselung fällt das System automatisch auf den unauthentifizierten AES-CTR-Modus zurück, ohne den Benutzer zu warnen. Dies hebt die Integritätssicherung auf.
Angreifer können im Netzwerk abgefangene Chiffretexte manipulieren. Der Fallback-Mechanismus akzeptiert die verfälschten Daten, ohne Authentifizierungsprüfungen durchzuführen. Dies ermöglicht gezielte Bit-Flipping-Angriffe, bei denen einzelne Bits modifiziert werden, um Datenpakete zu verfälschen – ohne dass eine Integritätsprüfung Alarm schlägt.
Empfohlene Massnahmen
Sofortmassnahmen: Deaktivieren Sie den AES-CTR-Fallback-Modus in allen betroffenen Systemen. Implementieren Sie zusätzliche Integritätsprüfungen auf Applikationsebene.
Längerfristig: Aktualisieren Sie openssl_encrypt auf Version 1.4.0 oder höher, sobald verfügbar. Überwachen Sie offiziellen Sicherheitskanäle für Patch-Verfügbarkeit. Führen Sie Netzwerksegmentierung durch, um das Risiko von Ciphertext-Manipulation zu reduzieren.
Testen Sie alle Abhängigkeiten auf Kompatibilität vor dem Update.
Bewertung
Mit CVSS 9.8 und dem Angriffsvektor Netzwerk ist dies eine der kritischsten Schwachstellen. Die fehlende Verfügbarkeit eines Patches verschärft die Situation erheblich. Sofortige Mitigationsmassnahmen sind erforderlich.
„`