Der Fehler liegt im Zusammenspiel von Fragmentierung und Neuübertragung. DTLS zerlegt große Handshake-Nachrichten in Fragmente, die jeweils in ein UDP-Datagramm passen. Kann die Verbindung vorübergehend keine weiteren Daten aufnehmen, pausiert der Versand mitten in einer Nachricht. Läuft in dieser Pause der Retransmit-Timer ab, wird eine frühere Nachricht erneut gesendet.

Vor dem Fix nutzte diese Neuübertragung die Position der pausierten Nachricht im Puffer, statt an den Anfang der eigentlich zu wiederholenden Nachricht zurückzuspringen. Die Nachricht ging damit falsch etikettiert hinaus, ihr Inhalt bestand aus Restbytes der größeren Nachricht, und das Auslesen konnte über den Puffer hinauslaufen. So können laut OpenSSL Heap-Inhalte unverschlüsselt an die Gegenstelle gelangen; trifft der Lesezugriff auf nicht abgebildeten Speicher, stürzt das Programm ab.

OpenSSL beschränkt das Problem weder auf DTLS-Clients noch auf -Server; der Fix wurde in beiden Rollen getestet. Betroffen sind die Zweige 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 und 1.0.2 in allen Versionen vor der jeweiligen korrigierten Ausgabe. Das Projekt stuft die Lücke als „hoch" ein, eine Stufe unter „kritisch", und empfiehlt in seiner Sicherheitsrichtlinie, Updates dieser Kategorie so schnell wie möglich einzuspielen.

Anzeige

CISA vergab am 29. September einen CVSS-Wert von 8,2 von 10 und bewertete die Auswirkung auf die Vertraulichkeit als niedrig, auf die Verfügbarkeit als hoch; als Ausnutzung war zu diesem Zeitpunkt „keine" vermerkt. OpenSSL selbst verwendet CVSS nicht für seine Einstufungen und weist darauf hin, dass Bewertungen Dritter deutlich abweichen können. Ubuntu spricht in seiner Sicherheitsmeldung lediglich davon, ein Angreifer könne möglicherweise „fehlerhaftes Handshake-Verhalten oder eine Dienstverweigerung" verursachen — von abfließendem Speicher ist dort keine Rede.

Ubuntu hat die Lücke am 29. September in eigenen Paketen behoben, die ältere OpenSSL-Versionsnummern beibehalten; nach dem Update ist ein Neustart nötig, damit alle Änderungen wirksam werden. Für Ubuntu 22.04 und 24.04, die auf OpenSSL 3.0 basieren, steht der Fix damit bereits bereit. Debian lieferte für Debian 13 die Paketversion 3.5.7-1~deb13u3 als DSA-6531-1 aus; Debian 12 war im Sicherheits-Tracker um 07:36 UTC am 30. September noch als verwundbar gelistet.

Heikel ist die Lage für alle, die OpenSSL 3.0 selbst bauen oder in eigene Software einbetten: Die letzte öffentliche Ausgabe war 3.0.22 vom 25. August. Version 3.0.23 ist die erste 3.0-Sicherheitsversion, die OpenSSL nicht öffentlich macht; sie behebt 6 der 14 am 29. September offengelegten Schwachstellen, darunter CVE-2026-84782. OpenSSL empfiehlt den Wechsel auf einen neueren Zweig wie 4.0 oder die Langzeitversion 3.5 — Alternative bleibt ein kostenpflichtiger Supportvertrag.

Die Veröffentlichungen beheben 13 weitere Fehler. Der gravierendste, CVE-2026-84783, ist als „moderat" eingestuft und betrifft nur OpenSSL 4.0: Ein entfernter, nicht authentifizierter Gegenpart kann damit einen mehrfädigen TLS-Client oder einen mehrfädigen TLS-Server, der Client-Zertifikate anfordert, zum Absturz bringen — allerdings nur, wenn mehrere Verbindungen gleichzeitig ihre erste Zertifikatskette zum selben vertrauenswürdigen CA-Zertifikat aufbauen. Eine weitere DTLS-Lücke, CVE-2026-75806 (niedrig), betrifft bestehende DTLS-1.2-Verbindungen mit AEAD-Cipher-Suite: Wer ein Datagramm an eine solche Verbindung senden kann, beendet sie mit einem einzigen zu kurzen Datagramm, ohne Schlüssel zu kennen. Die übrigen 11 Fehler sind ebenfalls niedrig eingestuft, darunter 5 im QUIC-Code und 3 Timing-Seitenkanäle im ECDSA- und SM2-Code.