DTLS, die für UDP-Verkehr gedachte TLS-Variante, sendet eine Handshake-Nachricht erneut, wenn vor Ablauf des Timers keine Antwort eintrifft. Große Handshake-Nachrichten werden dabei in Fragmente zerlegt, die jeweils in ein UDP-Datagramm passen. Kann die Verbindung vorübergehend keine weiteren Daten aufnehmen, pausiert der Versand mitten in einer Nachricht und wird später fortgesetzt. Genau in dieser Pause kann der Wiederholungs-Timer auslösen.

Vor dem Fix nutzte die Neuübertragung die Position der pausierten Nachricht im Puffer, statt an den Anfang der erneut zu sendenden Nachricht zurückzuspringen. Die wiederholte Nachricht ging dadurch mit falscher Kennzeichnung hinaus; ihr Inhalt bestand aus übrig gebliebenen Bytes der größeren Nachricht, und das Auslesen konnte über den Puffer hinauslaufen. Die falsch gekennzeichnete Nachricht kann laut OpenSSL Heap-Speicher als unverschlüsselte Handshake-Daten an die Gegenstelle tragen. Erreicht der Lesezugriff nicht zugeordneten Speicher, stürzt das Programm ab.

OpenSSL beschränkt die Schwachstelle weder auf DTLS-Clients noch auf -Server; der Fix wurde in beiden Rollen getestet. Ob ein Angreifer eine Neuübertragung erzwingen kann, während eine Nachricht feststeckt, hat das Projekt nicht mitgeteilt. Angriffe über die Lücke sind von OpenSSL nicht gemeldet worden.

Gemeldet wurde der Fehler am 17. August von Laurent Gaffie von Secorizon, den Fix entwickelte Ryan Hooper. OpenSSL stuft die Lücke als hoch ein, eine Stufe unter kritisch; die Sicherheitsrichtlinie des Projekts empfiehlt, Updates mit Fixes dieser Stufe so schnell wie möglich einzuspielen. CISA vergab am 29. September einen CVSS-Wert von 8,2 von 10 und bewertete die Auswirkung auf die Vertraulichkeit als niedrig, die auf die Verfügbarkeit als hoch; als Ausnutzungsstatus war zu diesem Zeitpunkt “keine” vermerkt. OpenSSL selbst verwendet CVSS nicht für seine Einstufungen und weist darauf hin, dass Bewertungen Dritter stark abweichen können. Ubuntus Sicherheitshinweis spricht davon, ein Angreifer könne die Lücke möglicherweise für “fehlerhaftes Handshake-Verhalten oder einen Denial of Service” nutzen; von ausgelesenem Speicher ist dort keine Rede.

Betroffen sind die Zweige OpenSSL 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 und 1.0.2 in allen Versionen vor der jeweils korrigierten Fassung. Behoben ist der Fehler in:

  • OpenSSL 4.0.3
  • OpenSSL 3.6.5
  • OpenSSL 3.5.9
  • OpenSSL 3.4.8

Für die älteren Zweige 3.0, 1.1.1 und 1.0.2 gibt es korrigierte Versionen nur für zahlende Kunden des Premium-Supports. Die öffentliche Versorgung von OpenSSL 3.0 mit Sicherheitsfixes endete am 7. September. Einen Workaround für Anwender, die nicht aktualisieren können, nennt OpenSSL nicht.

Ubuntu hat die Lücke am 29. September in eigenen Paketen geschlossen, die ältere OpenSSL-Versionsnummern beibehalten:

  • Ubuntu 26.04 LTS: libssl3t64 3.5.5-1ubuntu3.6
  • Ubuntu 24.04 LTS: libssl3t64 3.0.13-0ubuntu3.16
  • Ubuntu 22.04 LTS: libssl3 3.0.2-0ubuntu1.30

Nach dem Update ist unter Ubuntu ein Neustart nötig, damit alle Änderungen wirksam werden. Debian hat den Fehler in Debian 13 mit Version 3.5.7-1~deb13u3 des openssl-Pakets behoben, veröffentlicht als DSA-6531-1. Der Sicherheits-Tracker führte Debian 12 am 30. September um 07:36 UTC weiterhin als verwundbar.

Die letzte öffentliche Ausgabe des 3.0-Zweigs war 3.0.22 vom 25. August. Version 3.0.23 ist die erste 3.0-Sicherheitsversion, die OpenSSL nicht öffentlich bereitstellt; sie behebt 6 der 14 am 29. September offengelegten Schwachstellen, darunter CVE-2026-84782. Für Ubuntu 22.04 und 24.04, die OpenSSL 3.0 einsetzen, steht der Fix über die genannten Pakete bereit. Wer OpenSSL 3.0 selbst baut oder eine Kopie in eigener Software ausliefert, erhält von OpenSSL keinen öffentlichen Fix. Das Projekt empfiehlt den Wechsel auf einen neueren Zweig wie 4.0 oder die Long-Term-Support-Version 3.5; alternativ bleibt ein kostenpflichtiger Supportvertrag, der weiterhin Zugang zu Sicherheitsfixes für Versionen nach deren öffentlichem Ende bietet.

Die Veröffentlichungen vom 29. September beheben 13 weitere Schwachstellen. Die schwerwiegendste davon, CVE-2026-84783, ist als mittel eingestuft und betrifft ausschließlich OpenSSL 4.0: Eine entfernte, nicht authentifizierte Gegenstelle kann damit einen mehrfädigen TLS-Client zum Absturz bringen oder einen mehrfädigen TLS-Server, der Client-Zertifikate anfordert. Das ist nur möglich, wenn mehrere Verbindungen gleichzeitig ihre ersten Zertifikatsketten zum selben vertrauenswürdigen CA-Zertifikat aufbauen.

Eine weitere DTLS-Lücke, CVE-2026-75806, ist als niedrig eingestuft. Sie betrifft bestehende DTLS-1.2-Verbindungen mit AEAD-Cipher-Suite: Wer ein Datagramm an eine solche Verbindung senden kann, beendet sie mit einem einzigen zu kurzen Datagramm, ohne Schlüssel zu kennen. Die übrigen 11 Schwachstellen sind ebenfalls als niedrig eingestuft, darunter 5 im QUIC-Code von OpenSSL und 3 Timing-Seitenkanäle im ECDSA- und SM2-Code.