De ontwikkelaars van OpenSSL hebben beveiligingsupdates vrijgegeven voor meerdere kwetsbaarheden, waaronder een ernstig lek dat kan leiden tot het lekken van gedeelten van heap memory. Deze kwetsbaarheid, geregistreerd als CVE-2026-84782, is beoordeeld met een impactniveau 'High', een zeldzame classificatie voor OpenSSL-kwetsbaarheden.
OpenSSL is een van de meest gebruikte softwarebibliotheken voor het versleutelen van internetverkeer. Het wordt bijvoorbeeld ingezet door websites om communicatie met bezoekers te beveiligen. Kwetsbaarheden in OpenSSL kunnen daarom grote gevolgen hebben voor de beveiliging van internetverbindingen, zoals eerder bleek bij de Heartbleed Bug.
De kwetsbaarheid CVE-2026-84782 betreft een logica-issue in de verwerking van DTLS-handshakeberichten. DTLS, de Datagram Transport Layer Security, is een variant van TLS die werkt over het UDP-protocol. Tijdens het opzetten van een handshake kan het voorkomen dat het wegschrijven van een bericht halverwege wordt onderbroken. De DTLS retransmission timer kan dan de logica aansturen om een eerder verzonden bericht opnieuw te versturen. Hierbij wordt dezelfde interne buffer en positie gebruikt als bij het niet-voltooide handshakebericht, zonder de positie terug te zetten naar het begin van het bericht. Dit kan ertoe leiden dat OpenSSL delen van heap memory als plaintext uitlekt in de handshake data.
Naast het lekken van geheugen kan deze kwetsbaarheid ook misbruikt worden voor een denial of service-aanval. In totaal zijn CVE-2026-84782 en dertien andere beveiligingslekken opgelost in de nieuwe OpenSSL-versies 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj en 1.0.2zs. Meer informatie over de verschillende kwetsbaarheden is beschikbaar via de OpenSSL security advisories.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *