Die Schwachstelle betrifft die Record-Verarbeitung von DTLS- und TLS-Verbindungen, die mit einem AEAD-Verfahren geschützt sind. Bei diesen Verfahren enthält jeder Datensatz einen explizit übertragenen Initialisierungsvektor, den verschlüsselten Inhalt und eine Prüfsumme zur Authentifizierung. Die Implementierung reichte die angegebene Länge eines Datensatzes an die Verschlüsselungsroutine weiter, ohne vorher zu prüfen, ob der Datensatz überhaupt lang genug für Initialisierungsvektor und Prüfsumme ist. Bei einem zu kurzen Datensatz wurde die abgewiesene Länge als interner Fehler gewertet und ein schwerwiegender Abbruch ausgelöst, statt den Datensatz schlicht als fehlgeschlagene Authentifizierung zu behandeln. Dadurch kann ein Angreifer, der ein einzelnes unauthentifiziertes Datenpaket an eine bestehende DTLS-Verbindung senden kann, diese Verbindung ohne jede Kenntnis von Schlüsselmaterial abbrechen. Die Folge ist eine Dienstblockade, die auf die jeweils angegriffene Verbindung beschränkt bleibt; Speichersicherheit und Vertraulichkeit sind nicht betroffen. Bei TLS handelt es sich lediglich um eine abweichende Fehlermeldung und damit um ein Konformitätsproblem.
CVE-2026-75806
5,3
MEDIUM
CVSS Basis-Score
Beschreibung