OpenSSL verhelpt kwetsbaarheid met hoge ernst in DTLS

OpenSSL patcht een kwetsbaarheid met hoge ernst (CVSS 8,2) in DTLS die onversleuteld heap-geheugen kan lekken naar de andere kant van een verbinding.

OpenSSL heeft een kwetsbaarheid met hoge ernst verholpen die onversleuteld heap-geheugen kan lekken tijdens een DTLS-verbinding, of het programma kan laten crashen. Het OpenSSL-project maakte de fix op 29 september 2026 bekend onder kenmerk CVE-2026-84782, met een CVSS-score van 8,2.

DTLS is de TLS-variant voor verkeer over UDP en stuurt een handshake-bericht opnieuw als er geen antwoord binnenkomt voordat de timer afloopt. De fout zit in die hersteltruc. Bij een gedeeltelijk verzonden handshake-fragment gebruikte OpenSSL bij het opnieuw versturen de positie van het gepauzeerde bericht in de buffer, in plaats van terug te gaan naar het begin van het bericht dat opnieuw verstuurd moest worden. Daardoor kon heap-geheugen onbedoeld en onversleuteld meegestuurd worden naar de andere kant van de verbinding, of kon een buffer overrun het proces laten crashen.

De kwetsbaarheid speelt in alle actieve OpenSSL-lijnen: 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 en 1.0.2. Gefixte versies zijn 4.0.3, 3.6.5, 3.5.9 en 3.4.8. Voor 3.0.23 en de oudere 1.1.1zj en 1.0.2zs geldt dat deze alleen beschikbaar zijn voor klanten met een premium-supportcontract.

OpenSSL wordt door talloze applicaties en netwerkapparaten onder de motorkap gebruikt, vaak zonder dat beheerders zich daar direct van bewust zijn. Wie zelf geen DTLS gebruikt, bijvoorbeeld voor VPN’s, VoIP of IoT-verbindingen, loopt via dit specifieke lek geen risico. Toch is het een goed moment om te controleren welke OpenSSL-versie in gebruik is. Draai je eigen infrastructuur met een van de genoemde lijnen, update dan naar de gepatchte release. Gebruik je software van derden die op OpenSSL leunt, denk aan reverse proxies, VPN-servers of embedded apparaten, controleer dan of de leverancier al een update heeft uitgebracht en volg het reguliere patchproces voor bibliotheken en afhankelijkheden.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Beheer je systemen met DTLS, zoals VPN's of VoIP-oplossingen die op OpenSSL leunen? Update naar 4.0.3, 3.6.5, 3.5.9 of 3.4.8, of vraag bij oudere lijnen na of er een patch beschikbaar is.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.