Betroffen ist die OpenSSL-Erweiterung von PHP, genauer die Umsetzung des Schlüssel-Verpackungsverfahrens AES-WRAP-PAD. Beim Verpacken eines Schlüssels wird der Ausgabepuffer allein anhand der Länge der Eingabedaten berechnet. Dabei bleibt unberücksichtigt, dass das Verfahren die Daten durch Auffüllen und zusätzliche Kopfdaten vergrößert, sodass das Ergebnis länger ausfällt als der reservierte Speicherbereich. In der Folge schreibt die zugrunde liegende Kryptobibliothek über das Ende des zugewiesenen Speichers hinaus. Dadurch werden Verwaltungsstrukturen des Heap-Speichers beschädigt, was typischerweise zum sofortigen Abbruch der Anwendung führt. Für Betreiber bedeutet das einen möglichen Ausfall von PHP-Anwendungen, die diese Verschlüsselungsfunktion nutzen; Speicherfehler dieser Art bergen darüber hinaus grundsätzlich das Risiko weitergehender Manipulationen des Programmablaufs.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: ShareFile-Warnung und lange Liste neuer Schwachstellen 13.07.2026