„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74875 betrifft openssl_encrypt-Versionen vor 1.4.0. Ein kritisches Validierungsversäumnis ermöglicht es Angreifern, JSON-Schema-Überprüfungen zu umgehen und manipulierte Metadaten zu verarbeiten. Der fehlende Patch erhöht das Risiko für betroffene Systeme erheblich.
Betroffene Systeme
Folgende Komponenten sind betroffen:
- openssl_encrypt vor Version 1.4.0
- Systeme mit optionaler jsonschema-Abhängigkeit
- Deployments ohne Validierungsalternative
- Produktive Umgebungen mit aktivierter Metadaten-Verarbeitung
Technische Details
Das Sicherheitsversäumnis basiert auf einer unsicheren Abhängigkeitsbehandlung: Wenn die jsonschema-Bibliothek nicht installiert ist, werden Schema-Validierungen stillschweigend ignoriert statt einen Fehler zu werfen. Dies führt zu mehreren Angriffsszenarien:
- Entfernen des jsonschema-Pakets zur Deaktivierung aller Validierungen
- Injection unbekannter Metadaten-Format-Versionen
- Verarbeitung bösartiger Daten ohne Überprüfung
- Potenzielle Code-Execution durch manipulierte Metadaten
Der Angriffsvektor ist netzwerkgestützt, was eine Exploitation aus der Ferne ermöglicht. Die CVSS-Bewertung von 9.8 verdeutlicht die kritische Natur dieser Schwachstelle.
Empfohlene Massnahmen
- Sofortig: Deaktivieren Sie Metadaten-Verarbeitung, falls nicht essentiell
- Abhängigkeits-Sicherung: Konfigurieren Sie Paketmanager, um jsonschema als Pflicht-Abhängigkeit zu behandeln
- Eingabevalidierung: Implementieren Sie zusätzliche serverseitige Validierungsmechanismen
- Monitoring: Ăśberwachen Sie unerwartete Metadaten-Formate in Logs
- Update-Planung: Notieren Sie sich Version 1.4.0 für das nächste Update
- Workaround: Implementieren Sie eine erzwungene JSON-Schema-Validierungsebene
Bewertung
Kritikalität: Critical (CVSS 9.8) – Sofortige Maßnahmen erforderlich
Status: Ungepatcht – Keine offiziellen Fixes verfügbar
Handlungsbedarf: Hoch – Mitigationsmaßnahmen sind essentiell bis zur Verfügbarkeit von Version 1.4.0
„`