„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74882 betrifft openssl_encrypt in Versionen vor 1.4.0. Ein unsicheres Standard-Konfigurationsverhalten ermöglicht es Angreifern im privaten Netzwerk, mTLS-Authentifizierung durch Manipulation von Client-Zertifikat-Headern zu umgehen. Der Schweregrad wird mit „High“ (CVSS 7.5) eingestuft.
Betroffene Systeme
Folgende Komponenten sind anfällig:
- openssl_encrypt Versionen < 1.4.0
- Systeme mit aktiviertem IntegrityProxyConfig
- Konfigurationen mit unsicheren trusted_proxies-Einstellungen
- Deployments mit relaxierter ProxyAuth-Validierung
Technische Details
Die Schwachstelle liegt in der standardmäßigen Vertrauenskonfiguration des IntegrityProxyConfig-Moduls. Dieses vertraut automatisch dem gesamten RFC 1918 Private Address Space (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16). Attackers im internen Netzwerk können dadurch manipulierte X-Forwarded-* Header oder Client-Zertifikat-Header einschleusen, ohne dass diese validiert werden.
Durch gezielte Header-Injektion können Angreifer gefälschte Client-Identitäten etablieren und die mTLS-Authentifizierungskette kompromittieren. Dies ermöglicht unautorisierte Zugriffe auf geschützte Ressourcen, insbesondere wenn die ProxyAuth-Validierung gelockert oder modifiziert wurde.
Empfohlene Massnahmen
- Sofort: Prüfen Sie die trusted_proxies-Konfiguration und beschränken Sie diese auf explizite IP-Adressen statt Netzwerk-Ranges
- Validierung: Implementieren Sie strenge Header-Validierung und Signature-Verification für alle Proxy-Header
- Netzwerksegmentierung: Isolieren Sie interne Services mit Zero-Trust-Prinzipien
- Update: Upgrade auf openssl_encrypt 1.4.0+ sobald verfügbar
- Monitoring: Überwachen Sie verdächtige Header-Kombinationen und fehlgeschlagene mTLS-Handshakes
Bewertung
CVSS Score: 7.5 (High) | Angriffsvektor: Network (Netzwerk-intern) | Patch-Status: Nicht verfügbar
Die Schwachstelle erfordert sofortige Aufmerksamkeit. Betroffene Organisationen sollten präventive Massnahmen implementieren, bis ein offizieller Patch zur Verfügung steht.
„`