剣 KENSAI

Kritieke OpenSSL RCE (CVE-2026-0421) treft 74% van de webservers — patch nu

5 maart 2026 2 min leestijd security-briefing

Security Briefing Een kritieke remote-code-executionkwetsbaarheid in OpenSSL 3.x stelt ongeauthenticeerde aanvallers in staat om TLS-servers te compromitteren. Met een CVSS-score van 9,8 wordt actieve exploitatie in het wild waargenomen. 74% van de publiek toegankelijke webservers draait op getroffen versies. Onmiddellijke patching is vereist voor alle getroffen infrastructuur.

🚨 CVE-2026-0421: kritieke OpenSSL remote code execution

⚠️ KRITIEK — CVSS 9,8 — actieve exploitatie gedetecteerd

OpenSSL-versies 3.0.0 tot en met 3.2.1 zijn getroffen. Een heap-buffer-overflow in het verificatiepad van X.509-certificaten stelt ongeauthenticeerde externe aanvallers in staat willekeurige code uit te voeren op TLS-servers en -clients.

Wat er is gebeurd

Op 4 maart 2026 bracht het OpenSSL-project een noodadvies uit voor CVE-2026-0421, een heap-based buffer-overflow in de logica voor het controleren van naambeperkingen (name constraints) van X.509-certificaten. De kwetsbaarheid zit in de manier waarop OpenSSL speciaal geprepareerde certificaten verwerkt tijdens TLS-handshakes.

Beveiligingsonderzoekers van Google Project Zero ontdekten de fout en meldden actieve exploitatie door ten minste twee afzonderlijke dreigingsactoren, gericht op financiële dienstverlening en overheidsinfrastructuur in Europa en Azië-Pacific.

Technische analyse

De kwetsbaarheid bevindt zich in de functie ossl_a2ulabel() binnen crypto/x509/x509_vfy.c. Bij het verwerken van geïnternationaliseerde domeinnamen (IDN) in Subject Alternative Name (SAN)-extensies van certificaten kan een aanvaller een 4-byte heap-overflow veroorzaken door een misvormde, Punycode-gecodeerde domeinnaam van meer dan 256 bytes op te geven.

Deze overflow corrumpeert aangrenzende heap-metadata, wat een betrouwbare write-what-where-primitive mogelijk maakt. Exploitatie leidt tot remote code execution zonder authenticatie — het kwaadaardige certificaat wordt verwerkt voordat enige validatie op applicatieniveau plaatsvindt.

Getroffen versies: OpenSSL 3.0.0–3.0.14, 3.1.0–3.1.6, 3.2.0–3.2.1

Gerepareerde versies: OpenSSL 3.0.15, 3.1.7, 3.2.2

Niet getroffen: OpenSSL 1.1.1-serie (einde levensduur, maar niet kwetsbaar voor deze specifieke fout)

Impactbeoordeling

Waargenomen exploitatie

Mandiant en CrowdStrike bevestigden twee onafhankelijke campagnes:

  1. Operation TLS-Storm: een Chinese APT-groep die zich richt op Europese bankinfrastructuur via man-in-the-middle-posities bij IXP's
  2. Opportunistisch scannen door FIN14: massale exploitatie gericht op internetgerichte HTTPS-diensten voor initiële toegang bij ransomware-operaties

🔧 Directe herstelstappen

  1. Identificeer alle OpenSSL-instanties — scan met openssl version op alle servers, containers en embedded apparaten
  2. Pas patches onmiddellijk toe — upgrade naar OpenSSL 3.0.15, 3.1.7 of 3.2.2
  3. Bouw containerimages opnieuw op — basisimages moeten opnieuw worden opgebouwd met gepatchte OpenSSL
  4. Monitor op indicatoren van compromittering — controleer TLS-handshakelogs op afwijkende certificaatketens met overmatig grote SAN-velden
  5. Schakel WAF-regels in — implementeer virtuele patching via TLS-inspectie waar directe patching wordt uitgesteld

🎯 Actiepunten voor CISO's

  1. Behandel dit als een gebeurtenis van Heartbleed-klasse — geef voorrang boven alle andere kwetsbaarheidsherstel
  2. Software Bill of Materials (SBOM) — als u niet weet waar OpenSSL in uw omgeving draait, is dit uw wake-upcall
  3. NIS2-meldingsplicht — actieve exploitatie maakt dit een meldingsplichtig significant incident binnen 24 uur
  4. Risico van derden — neem contact op met leveranciers en SaaS-providers om hun patchstatus te bevestigen
  5. Geautomatiseerd scannen met KENSAI — voer een volledige infrastructuurscan uit om binnen enkele minuten alle kwetsbare endpoints te identificeren
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan