CVE-2026-14355 Medium CVSS 5.6/10

🟡 CVE-2026-14355: Medium Schwachstelle

CVE-2026-14355
5.6/10
Medium
Nein
Various
Network

„`html

Zusammenfassung

Die Schwachstelle CVE-2026-14355 betrifft die AES-WRAP-PAD-Algorithmus-Implementierung in der OpenSSL-Erweiterung mehrerer PHP-Versionen. Ein Buffer Allocation Flaw ermöglicht es, Daten über die allocated memory hinaus zu schreiben, was zu Heap-Speicher-Korruption und Application Abort führt. Der CVSS-Score von 5.6 klassifiziert diese als mittelschwere Sicherheitslücke.

Betroffene Systeme

  • PHP 8.2.* vor 8.2.32
  • PHP 8.3.* vor 8.3.32
  • PHP 8.4.* vor 8.4.23
  • PHP 8.5.* vor 8.5.8

Betroffen sind ausschließlich Systeme, die die OpenSSL-Erweiterung mit AES-WRAP-PAD-Operationen nutzen.

Technische Details

Die Sicherheitslücke liegt in der Buffer-Allokation der AES-Key-Wrap-with-Padding-Operation. Der Output-Buffer wird basierend auf die Plaintext-Länge dimensioniert, berücksichtigt aber nicht die RFC 5649 Expansion. Bei dieser RFC ist eine Padding-Erweiterung um 8 Bytes vorgesehen, die bei der Speicherallokation ignoriert wird.

Folge: OpenSSL schreibt über die Puffergrenzen hinaus und korrupt Heap-Metadaten. Dies führt zu unpredictable Behavior und in den meisten Fällen zum sofortigen Application Abort, was eine Denial-of-Service-Bedingung darstellt.

Empfohlene Massnahmen

  • Sofort: Identifizieren Sie alle PHP-Installationen mit betroffenen Versionen
  • Update: Upgraden Sie auf die minimal erforderlichen gepatchten Versionen (8.2.32, 8.3.32, 8.4.23 oder 8.5.8)
  • Alternative: Deaktivieren Sie AES-WRAP-PAD-Operationen, falls nicht essentiell
  • Monitoring: Überwachen Sie Logs auf unerwartete Application Aborts

Bewertung

Mit einem CVSS-Score von 5.6 und Angriffsvektor Network ist diese Schwachstelle relevant für öffentlich erreichbare PHP-Anwendungen. Der fehlende Patch verschärft die Situation. Priorisieren Sie das Update entsprechend Ihrer Systemlandschaft und Exposure-Analyse.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-14355-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 05.07.2026
Alle CVEs ansehen