„`html
Zusammenfassung
Die Schwachstelle CVE-2026-14355 betrifft die AES-WRAP-PAD-Algorithmus-Implementierung in der OpenSSL-Erweiterung mehrerer PHP-Versionen. Ein Buffer Allocation Flaw ermöglicht es, Daten über die allocated memory hinaus zu schreiben, was zu Heap-Speicher-Korruption und Application Abort führt. Der CVSS-Score von 5.6 klassifiziert diese als mittelschwere Sicherheitslücke.
Betroffene Systeme
- PHP 8.2.* vor 8.2.32
- PHP 8.3.* vor 8.3.32
- PHP 8.4.* vor 8.4.23
- PHP 8.5.* vor 8.5.8
Betroffen sind ausschließlich Systeme, die die OpenSSL-Erweiterung mit AES-WRAP-PAD-Operationen nutzen.
Technische Details
Die Sicherheitslücke liegt in der Buffer-Allokation der AES-Key-Wrap-with-Padding-Operation. Der Output-Buffer wird basierend auf die Plaintext-Länge dimensioniert, berücksichtigt aber nicht die RFC 5649 Expansion. Bei dieser RFC ist eine Padding-Erweiterung um 8 Bytes vorgesehen, die bei der Speicherallokation ignoriert wird.
Folge: OpenSSL schreibt über die Puffergrenzen hinaus und korrupt Heap-Metadaten. Dies führt zu unpredictable Behavior und in den meisten Fällen zum sofortigen Application Abort, was eine Denial-of-Service-Bedingung darstellt.
Empfohlene Massnahmen
- Sofort: Identifizieren Sie alle PHP-Installationen mit betroffenen Versionen
- Update: Upgraden Sie auf die minimal erforderlichen gepatchten Versionen (8.2.32, 8.3.32, 8.4.23 oder 8.5.8)
- Alternative: Deaktivieren Sie AES-WRAP-PAD-Operationen, falls nicht essentiell
- Monitoring: Überwachen Sie Logs auf unerwartete Application Aborts
Bewertung
Mit einem CVSS-Score von 5.6 und Angriffsvektor Network ist diese Schwachstelle relevant für öffentlich erreichbare PHP-Anwendungen. Der fehlende Patch verschärft die Situation. Priorisieren Sie das Update entsprechend Ihrer Systemlandschaft und Exposure-Analyse.
„`