„`html
Zusammenfassung
CVE-2026-74896 ist eine kritische Sandbox-Escape-Schwachstelle in openssl_encrypt vor Version 1.4.0. Die Vulnerability ermöglicht es Angreifern, durch unzureichende AST-Analyse (Abstract Syntax Tree) in der DangerousPatternVisitor-Komponente Sicherheitsrestriktionen zu umgehen und beliebige Systemkommandos auszuführen. Der CVSS-Score von 9.8 unterstreicht die kritische Natur dieser Schwachstelle.
Betroffene Systeme
openssl_encrypt Versionen vor 1.4.0 sind anfällig. Die Schwachstelle betrifft Systeme, die diese Bibliothek zur Verschlüsselung oder Plugin-Verwaltung nutzen. Besonders kritisch sind Umgebungen, die Sandbox-Mechanismen zur Isolierung von Plugin-Code einsetzen.
Technische Details
Der DangerousPatternVisitor in betroffenen Versionen validiert unzureichend den Zugriff auf Python-Dunder-Attribute. Angreifer können durch Verkettung von __class__, __bases__, __subclasses__() und __globals__ die AST-Filterung umgehen. Dies ermöglicht direkten Zugriff auf:
- Eingebaute Funktionen wie
eval()undexec() - Systemaufrufe ĂĽber
os-Modul - Beliebige Code-AusfĂĽhrung im Plugin-Kontext
Der Angriffsvektor ist netzwerkbasiert; bösartiger Plugin-Code kann remote ausgeführt werden.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf openssl_encrypt 1.4.0 oder neuer
- Isolierung gefährdeter Systeme bis zur Patching
- Prüfung von Audit-Logs auf verdächtige Plugin-Aktivitäten
- Deaktivierung von Plugin-Funktionalität bis zur Aktualisierung, falls möglich
- Netzwerkseitige Segmentierung zur Begrenzung des Explosionsradius
Bewertung
Mit CVSS 9.8 stellt diese Schwachstelle eine unmittelbare und kritische Bedrohung dar. Das Fehlen eines verfügbaren Patches verschärft die Situation zusätzlich. Eine priorisierte Aktualisierung ist zwingend erforderlich.
„`