image

OpenSSL dicht kwetsbaarheid waardoor heap memory kan lekken

woensdag 30 september 2026, 15:37 door Redactie, 0 reacties

De makers van OpenSSL hebben updates uitgebracht voor meerdere kwetsbaarheden in de software, waaronder een beveiligingslek waardoor gedeeltes heap memory kunnen lekken. De impact van dit probleem (CVE-2026-84782) is beoordeeld als 'High'. OpenSSL-kwetsbaarheden krijgen zelden een dergelijke beoordeling.

OpenSSL behoort tot de meest gebruikte software voor het versleutelen van internetverbindingen. Websites maken er bijvoorbeeld gebruik van om het verkeer van en naar bezoekers te versleutelen. Kwetsbaarheden in OpenSSL kunnen zeer grote gevolgen voor het internet hebben, zo heeft de Heartbleed Bug in het verleden aangetoond.

CVE-2026-84782 betreft een logicaprobleem bij DTLS handshake messages. DTLS staat voor Datagram Transport Layer Security (DTLS) en is een TLS-variant voor UDP. Bij het opzetten van een handshake kan het voorkomen dat het wegschrijven van dit bericht halverwege wordt gepauzeerd. De DTLS retransmission timer kan dan de 'retransmission logica' vragen om een eerder verzonden bericht opnieuw te versturen.

Hierbij gebruikt de retransmission logica dezelfde interne buffer en positie tracking als de handshake message die niet kon worden voltooid, zonder de positie terug naar het begin van het bericht te zetten. Hierdoor kan OpenSSL heap memory als plaintext handshake data lekken. Daarnaast kan het probleem voor een denial of service zorgen. CVE-2026-84782 en dertien andere beveiligingslekken zijn verholpen in OpenSSL 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj en 1.0.2zs.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.