CVE-2026-74878 Critical CVSS 9.8/10

đź”´ CVE-2026-74878: Critical Schwachstelle

CVE-2026-74878
9.8/10
Critical
Nein
Various
Network

„`html




CVE-2026-74878 – openssl_encrypt TOTP Rate Limiting Bypass

CVE-2026-74878: openssl_encrypt TOTP Rate Limiter Bypass

Zusammenfassung

openssl_encrypt Versionen vor 1.4.0 weisen eine kritische Schwachstelle auf. Der implementierte In-Memory Rate Limiter für TOTP-Brute-Force-Schutz ist nicht über mehrere Worker-Prozesse verteilt und geht bei Server-Neustarts verloren. Dies ermöglicht Angreifern, die Authentifizierungsschutzmaßnahmen zu umgehen.

Betroffene Systeme

  • openssl_encrypt < 1.4.0
  • Multi-Worker Konfigurationen (Apache, Nginx mit PHP-FPM)
  • Systeme mit häufigen Server-Neustarts
  • Load-Balanced Umgebungen

Technische Details

Schwachstelle: Der Rate Limiter speichert Authentifizierungsversuche nur im Arbeitsspeicher des aktuellen Prozesses. Jeder Worker-Prozess führt eine separate Zählung, wodurch sich Angreifer ihre Versuche auf mehrere Instanzen verteilen können.

Angriffsvektor: Network-basiert, keine besonderen Voraussetzungen erforderlich. Ein Angreifer kann:

  • Anfragen auf verschiedene Server-Instanzen verteilen
  • Nach Server-Restart sofort neue Brute-Force-Versuche starten
  • TOTP-Codes mit deutlich reduzierten Wartezeiten durchprobieren

CVSS Score: 9.8 (Critical) – Hohe Komplexität nicht erforderlich, vollständige Authentifizierungsumgehung möglich.

Empfohlene Massnahmen

  • SofortmaĂźnahme: Upgrade auf openssl_encrypt 1.4.0 oder höher durchfĂĽhren
  • Interim-Schutz: Verteilten Cache (Redis, Memcached) fĂĽr Rate Limiting implementieren
  • DatenbankgestĂĽtzte TOTP-Versuchsverfolgung einfĂĽhren
  • Monitoring auf verdächtige Authentifizierungsmuster aktivieren
  • Multi-Factor-Authentication zusätzliche Layer hinzufĂĽgen

Bewertung

Diese Schwachstelle stellt eine kritische Bedrohung für die Authentifizierungssicherheit dar, insbesondere in verteilten Systemen. Betroffene Organisationen sollten priorität auf Patching legen. Bis zur Aktualisierung sind Zwischenlösungen mit persistentem Speicher essential.



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%94%b4-cve-2026-74878-critical-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 19.08.2026
Alle CVEs ansehen