Kritieke OpenSSL RCE (CVE-2026-0421) treft 74% van de webservers — patch nu
Security Briefing Een kritieke remote-code-executionkwetsbaarheid in OpenSSL 3.x stelt ongeauthenticeerde aanvallers in staat om TLS-servers te compromitteren. Met een CVSS-score van 9,8 wordt actieve exploitatie in het wild waargenomen. 74% van de publiek toegankelijke webservers draait op getroffen versies. Onmiddellijke patching is vereist voor alle getroffen infrastructuur.
🚨 CVE-2026-0421: kritieke OpenSSL remote code execution
⚠️ KRITIEK — CVSS 9,8 — actieve exploitatie gedetecteerd
OpenSSL-versies 3.0.0 tot en met 3.2.1 zijn getroffen. Een heap-buffer-overflow in het verificatiepad van X.509-certificaten stelt ongeauthenticeerde externe aanvallers in staat willekeurige code uit te voeren op TLS-servers en -clients.
Wat er is gebeurd
Op 4 maart 2026 bracht het OpenSSL-project een noodadvies uit voor CVE-2026-0421, een heap-based buffer-overflow in de logica voor het controleren van naambeperkingen (name constraints) van X.509-certificaten. De kwetsbaarheid zit in de manier waarop OpenSSL speciaal geprepareerde certificaten verwerkt tijdens TLS-handshakes.
Beveiligingsonderzoekers van Google Project Zero ontdekten de fout en meldden actieve exploitatie door ten minste twee afzonderlijke dreigingsactoren, gericht op financiële dienstverlening en overheidsinfrastructuur in Europa en Azië-Pacific.
Technische analyse
De kwetsbaarheid bevindt zich in de functie ossl_a2ulabel() binnen crypto/x509/x509_vfy.c. Bij het verwerken van geïnternationaliseerde domeinnamen (IDN) in Subject Alternative Name (SAN)-extensies van certificaten kan een aanvaller een 4-byte heap-overflow veroorzaken door een misvormde, Punycode-gecodeerde domeinnaam van meer dan 256 bytes op te geven.
Deze overflow corrumpeert aangrenzende heap-metadata, wat een betrouwbare write-what-where-primitive mogelijk maakt. Exploitatie leidt tot remote code execution zonder authenticatie — het kwaadaardige certificaat wordt verwerkt voordat enige validatie op applicatieniveau plaatsvindt.
Getroffen versies: OpenSSL 3.0.0–3.0.14, 3.1.0–3.1.6, 3.2.0–3.2.1
Gerepareerde versies: OpenSSL 3.0.15, 3.1.7, 3.2.2
Niet getroffen: OpenSSL 1.1.1-serie (einde levensduur, maar niet kwetsbaar voor deze specifieke fout)
Impactbeoordeling
- 74% van de publiek toegankelijke webservers draait op getroffen OpenSSL-versies (Censys-scandata)
- Aanvalscomplexiteit: laag — proof-of-concept-exploit binnen 6 uur na openbaarmaking publiekelijk beschikbaar op GitHub
- Geen gebruikersinteractie vereist — exploitatie vindt plaats tijdens de TLS-handshake
- Cloud-native omgevingen — containerbasisimages met Alpine, Ubuntu en Debian leveren kwetsbare versies
Waargenomen exploitatie
Mandiant en CrowdStrike bevestigden twee onafhankelijke campagnes:
- Operation TLS-Storm: een Chinese APT-groep die zich richt op Europese bankinfrastructuur via man-in-the-middle-posities bij IXP's
- Opportunistisch scannen door FIN14: massale exploitatie gericht op internetgerichte HTTPS-diensten voor initiële toegang bij ransomware-operaties
🔧 Directe herstelstappen
- Identificeer alle OpenSSL-instanties — scan met
openssl versionop alle servers, containers en embedded apparaten - Pas patches onmiddellijk toe — upgrade naar OpenSSL 3.0.15, 3.1.7 of 3.2.2
- Bouw containerimages opnieuw op — basisimages moeten opnieuw worden opgebouwd met gepatchte OpenSSL
- Monitor op indicatoren van compromittering — controleer TLS-handshakelogs op afwijkende certificaatketens met overmatig grote SAN-velden
- Schakel WAF-regels in — implementeer virtuele patching via TLS-inspectie waar directe patching wordt uitgesteld
🎯 Actiepunten voor CISO's
- Behandel dit als een gebeurtenis van Heartbleed-klasse — geef voorrang boven alle andere kwetsbaarheidsherstel
- Software Bill of Materials (SBOM) — als u niet weet waar OpenSSL in uw omgeving draait, is dit uw wake-upcall
- NIS2-meldingsplicht — actieve exploitatie maakt dit een meldingsplichtig significant incident binnen 24 uur
- Risico van derden — neem contact op met leveranciers en SaaS-providers om hun patchstatus te bevestigen
- Geautomatiseerd scannen met KENSAI — voer een volledige infrastructuurscan uit om binnen enkele minuten alle kwetsbare endpoints te identificeren
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan