OpenSSL dicht kwetsbaarheid waardoor heap memory kan lekken


De makers van OpenSSL hebben updates uitgebracht voor meerdere kwetsbaarheden in de software, waaronder een beveiligingslek waardoor gedeeltes heap memory kunnen lekken. De impact van dit probleem (CVE-2026-84782) is beoordeeld als ‘High’. OpenSSL-kwetsbaarheden krijgen zelden een dergelijke beoordeling.

OpenSSL behoort tot de meest gebruikte software voor het versleutelen van internetverbindingen. Websites maken er bijvoorbeeld gebruik van om het verkeer van en naar bezoekers te versleutelen. Kwetsbaarheden in OpenSSL kunnen zeer grote gevolgen voor het internet hebben, zo heeft de Heartbleed Bug in het verleden aangetoond.

CVE-2026-84782 betreft een logicaprobleem bij DTLS handshake messages. DTLS staat voor Datagram Transport Layer Security (DTLS) en is een TLS-variant voor UDP. Bij het opzetten van een handshake kan het voorkomen dat het wegschrijven van dit bericht halverwege wordt gepauzeerd. De DTLS retransmission timer kan dan de ‘retransmission logica’ vragen om een eerder verzonden bericht opnieuw te versturen.

Hierbij gebruikt de retransmission logica dezelfde interne buffer en positie tracking als de handshake message die niet kon worden voltooid, zonder de positie terug naar het begin van het bericht te zetten. Hierdoor kan OpenSSL heap memory als plaintext handshake data lekken. Daarnaast kan het probleem voor een denial of service zorgen. CVE-2026-84782 en dertien andere beveiligingslekken zijn verholpen in OpenSSL 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj en 1.0.2zs.

Het Ierse voorzitterschap stelt aan de EU-lidstaten voor dat AI-bedrijven de data van Europese gebruikers mag gaan gebruiken, …


Bron: Security.nl


AXONZERO

Incident Melden

Selecteer de aard van het incident.

ParticulierPersoonlijke accounts