剣 KENSAI
← Zurück zum Sicherheitsblog
📅 2026-03-05 ⏱ 9 Min. Lesezeit Sicherheit OpenSSL CVE RCE Kritisch

Kritische OpenSSL-RCE (CVE-2026-0421) betrifft 74 % der Webserver — jetzt patchen

Eine kritische Schwachstelle zur Remotecodeausführung in OpenSSL 3.x ermöglicht es nicht authentifizierten Angreifern, TLS-fähige Server zu kompromittieren. CVSS 9.8. Aktive Ausnutzung in freier Wildbahn festgestellt. Alle betroffenen Infrastrukturen müssen unverzüglich gepatcht werden.


🚨 CVE-2026-0421: Kritische Remotecodeausführung in OpenSSL

⚠️ KRITISCH — CVSS 9.8 — Aktive Ausnutzung festgestellt

Betroffen sind die OpenSSL-Versionen 3.0.0 bis 3.2.1. Ein Heap-Pufferüberlauf im Prüfpfad für X.509-Zertifikate ermöglicht es nicht authentifizierten entfernten Angreifern, beliebigen Code auf TLS-Servern und -Clients auszuführen.

Was ist passiert?

Am 4. März 2026 veröffentlichte das OpenSSL-Projekt eine dringende Sicherheitswarnung zu CVE-2026-0421, einem Heap-basierten Pufferüberlauf in der Prüflogik für Namensbeschränkungen von X.509-Zertifikaten. Die Schwachstelle liegt in der Verarbeitung speziell präparierter Zertifikate während TLS-Handshakes durch OpenSSL.

Sicherheitsforscher von Google Project Zero entdeckten die Schwachstelle und meldeten ihre aktive Ausnutzung durch mindestens zwei unterschiedliche Bedrohungsakteure, die Finanzdienstleister und staatliche Infrastruktur in Europa und im asiatisch-pazifischen Raum ins Visier nehmen.

Technische Analyse

Die Schwachstelle befindet sich in der Funktion ossl_a2ulabel() innerhalb von crypto/x509/x509_vfy.c. Bei der Verarbeitung internationalisierter Domainnamen (IDN) in Subject-Alternative-Name-Erweiterungen (SAN) eines Zertifikats kann ein Angreifer einen 4-Byte-Heap-Überlauf auslösen, indem er einen fehlerhaften, Punycode-codierten Domainnamen mit mehr als 256 Byte bereitstellt.

Dieser Überlauf beschädigt angrenzende Heap-Metadaten und ermöglicht dadurch eine zuverlässige Write-What-Where-Primitive. Die Ausnutzung führt ohne Authentifizierung zur Remotecodeausführung — das schädliche Zertifikat wird verarbeitet, bevor eine Validierung auf Anwendungsebene stattfindet.

Betroffene Versionen: OpenSSL 3.0.0–3.0.14, 3.1.0–3.1.6, 3.2.0–3.2.1

Behobene Versionen: OpenSSL 3.0.15, 3.1.7, 3.2.2

Nicht betroffen: OpenSSL-1.1.1-Reihe (EOL, aber nicht für diese spezifische Schwachstelle anfällig)

Folgenabschätzung

Beobachtete Ausnutzung

Mandiant und CrowdStrike bestätigten zwei voneinander unabhängige Kampagnen:

  1. Operation TLS-Storm: Chinesische APT-Gruppe nimmt über Man-in-the-Middle-Positionen an Internetknoten europäische Bankeninfrastruktur ins Visier
  2. Opportunistische Scans von FIN14: Massenhafte Ausnutzung öffentlich erreichbarer HTTPS-Dienste für den Erstzugriff im Rahmen von Ransomware-Operationen

🔧 Sofortige Maßnahmen zur Behebung

  1. Alle OpenSSL-Instanzen identifizieren — Alle Server, Container und eingebetteten Geräte mit openssl version scannen
  2. Patches unverzüglich installieren — Auf OpenSSL 3.0.15, 3.1.7 oder 3.2.2 aktualisieren
  3. Container-Images neu erstellen — Basisimages müssen mit der gepatchten OpenSSL-Version neu erstellt werden
  4. Auf Kompromittierungsindikatoren überwachen — TLS-Handshake-Protokolle auf ungewöhnliche Zertifikatsketten mit übergroßen SAN-Feldern prüfen
  5. WAF-Regeln aktivieren — Virtuelles Patching mittels TLS-Inspektion einsetzen, wenn sich direktes Patchen verzögert

🎯 Konkrete Handlungsempfehlungen für CISOs

  1. Diesen Vorfall wie ein Ereignis der Heartbleed-Klasse behandeln — Gegenüber allen anderen Maßnahmen zur Schwachstellenbehebung priorisieren
  2. Software Bill of Materials (SBOM) — Wenn Sie nicht wissen, wo OpenSSL in Ihrer Umgebung eingesetzt wird, ist dies Ihr Weckruf
  3. NIS2-Meldepflicht — Aufgrund der aktiven Ausnutzung handelt es sich um einen meldepflichtigen erheblichen Sicherheitsvorfall, der innerhalb von 24 Stunden gemeldet werden muss
  4. Drittanbieterrisiko — Anbieter und SaaS-Dienstleister kontaktieren, um deren Patchstatus zu bestätigen
  5. Automatisierte Scans mit KENSAI — Einen vollständigen Infrastrukturscan durchführen, um innerhalb weniger Minuten alle anfälligen Endpunkte zu identifizieren

Schützen Sie Ihr Unternehmen mit automatisierter Sicherheit

KENSAI scannt Ihre Infrastruktur kontinuierlich auf Schwachstellen wie diese — bevor Angreifer sie finden. AI-gestützte Penetrationstests, Compliance-Automatisierung und sofortige Empfehlungen zur Behebung.

Kostenlose Sicherheitsbewertung anfordern

Bleiben Sie sicher,
das Sicherheitsteam von KENSAI

Tägliche Sicherheitsbriefings auf Basis AI-gestützter Bedrohungsinformationen. Aktualisiert an jedem Werktag um 06:00 Uhr CET.

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →

📚 Ähnliche Artikel