1. Op 17 augustus 2026 heeft Laurent Gaffie van Secorizon een kwetsbaarheid met de bijnaam CVE-2026-84782 gemeld bij het OpenSSL Project. De kwetsbaarheid, geclassificeerd als een 'out-of-bounds read' (CWE-125), betreft de Datagram Transport Layer Security (DTLS) handshakes.
2. DTLS biedt TLS-achtige beveiliging over onbetrouwbare datagramtransporten, waar pakketverlies of vertraging kan optreden. De handshakeslaag van DTLS kan grote berichten fragmenteren en eerder verzonden gegevens opnieuw versturen wanneer een timer afloopt.
3. De kwetsbaarheid ontstaat wanneer OpenSSL een schrijfactie voor een handshake-bericht onderbreekt omdat de transportlaag geen gegevens meer kan accepteren (WANT_WRITE). Terwijl de schrijfactie onderbroken is, kan een timer voor opnieuw versturen ervoor zorgen dat een eerder handshake-bericht opnieuw wordt verzonden. Kwetsbare OpenSSL-versies hergebruiken interne buffers en de positiebewaking van de onderbroken schrijfactie, maar zetten de leespositie niet terug naar het begin van het bericht.
4. Dit kan ertoe leiden dat het opnieuw versturen begint op een verkeerde positie, met gegevens van een ander, groter bericht, en voorbij de toegewezen buffer leest. Dit kan leiden tot het uitlekken van geheugeninhoud (heap memory) in platte tekst tijdens DTLS-handshakes. De blootgestelde bytes zijn afhankelijk van de inhoud van het nabijgelegen procesgeheugen.
5. Als de 'out-of-bounds' fout een niet-gemapte geheugenregio treft, kan dit het proces doen beëindigen, wat resulteert in een denial-of-service (DoS) conditie.
6. Het probleem kan zich ook voordoen wanneer het opnieuw versturen correct begint, maar wordt voltooid terwijl een andere handshake-schrijfactie is gepauzeerd, door het overschrijven van gedeelde boekhoudinformatie. Latere aanroepen naar functies zoals SSL_read() of SSL_write() kunnen hierdoor inconsistenties in de status tegenkomen.
7. Het OpenSSL Project heeft de kwetsbaarheid op 29 september 2026 bekendgemaakt, samen met beveiligingsreleases. Ryan Hooper ontwikkelde de correctie na ontvangst van het rapport in augustus 2026. OpenSSL 4.0.3 verhelpt naast CVE-2026-84782 ook 13 andere kwetsbaarheden.
8. De kwetsbaarheid wordt verholpen door de leespositie voor het opnieuw versturen te resetten voordat een bericht opnieuw wordt verzonden en door het opnieuw versturen over te slaan wanneer een handshake-schrijfactie is gepauzeerd.
9. Kwetsbare OpenSSL-versies zijn: 4.0 vóór 4.0.3, 3.6 vóór 3.6.5, 3.5 vóór 3.5.9, 3.4 vóór 3.4.8, 3.0 vóór 3.0.23, 1.1.1 vóór 1.1.1zj en 1.0.2 vóór 1.0.2zs. De aangetaste logica bevindt zich buiten de OpenSSL FIPS module.
10. Systeembeheerders wordt geadviseerd om apparaten, ingebedde systemen, VPN-producten en applicaties die OpenSSL DTLS gebruiken te inventariseren en te updaten. Upgraden naar de nieuwste versies (4.0.3, 3.6.5, 3.5.9 of 3.4.8) lost het probleem op voor ondersteunde branches. Klanten met ondersteuning kunnen ook toegang krijgen tot latere versies van oudere branches (3.0.23, 1.1.1zj of 1.0.2zs).
11. Omdat applicaties OpenSSL soms direct bundelen in plaats van de systeem-bibliotheek te gebruiken, is het controleren van alleen de pakketbeheerder mogelijk onvoldoende. Voor de drie oudste branches zijn de oplossingen enkel beschikbaar voor klanten met premium ondersteuning.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!