Donnerstag · 08.10.2026 Ausgabe 175 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-66199

5,9 MEDIUM CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die Verarbeitung komprimierter Zertifikate bei TLS-1.3-Verbindungen in OpenSSL. Beim Empfang einer Nachricht mit komprimiertem Zertifikat übernimmt die Implementierung die von der Gegenstelle angegebene Länge des unkomprimierten Zertifikats und vergrößert daraufhin einen Speicherpuffer, noch bevor die eigentliche Dekomprimierung stattfindet. Diese Längenangabe wird dabei nicht gegen die konfigurierte Obergrenze für Zertifikatsnachrichten geprüft. Ein Angreifer kann dadurch pro Verbindung sehr große Speicherbereiche belegen lassen und zusätzliche Rechenlast erzeugen; anschließend scheitert der Handshake. In der Summe kann dies zu Dienstbeeinträchtigungen bis hin zur Erschöpfung der Systemressourcen führen – ein klassischer Denial-of-Service. Zu einer Speicherverfälschung oder zum Abfluss von Informationen kommt es nicht. Betroffen sind nur Installationen, bei denen die Zertifikatskomprimierung einkompiliert ist, mindestens ein Komprimierungsverfahren zur Verfügung steht und die entsprechende Erweiterung ausgehandelt wird. Betroffen sind sowohl Clients als auch Server, die Client-Zertifikate anfordern. Als Gegenmaßnahme lässt sich der Empfang komprimierter Zertifikate per Option abschalten.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.