OpenSSL veröffentlicht Sicherheitsupdates für mehrere Schwachstellen

Die OpenSSL-Entwickler haben am 30. September 2025 drei Sicherheitslücken bekanntgegeben, die verschiedene Versionen der Bibliothek betreffen.

CVE-2025-9230: Out-of-bounds Read & Write im RFC 3211 KEK Unwrap kann zu Abstürzen, Speicherfehlern oder potenziell Codeausführung führen. Betroffen sind OpenSSL 3.5, 3.4, 3.3, 3.2, 3.0, 1.1.1 und 1.0.2.
CVE-2025-9231: Timing-Side-Channel im SM2-Algorithmus auf 64-Bit-ARM-Systemen könnte unter bestimmten Umständen den privaten Schlüssel offenlegen. Betroffen sind OpenSSL 3.5 bis 3.2.
CVE-2025-9232: Out-of-bounds Read in der HTTP-Client-Implementierung kann einen Absturz verursachen, wenn bestimmte Umgebungsvariablen gesetzt sind. Betroffen sind OpenSSL 3.5 bis 3.0.

Die Schwachstellen wurden als moderat bzw. niedrig eingestuft, dennoch raten die Entwickler dringend zum Update auf die neuesten Versionen (u. a. 3.5.4, 3.4.3, 3.3.5, 3.2.6, 3.0.18).

Related Posts

LockBit 5.0: Neue Ransomware-Generation zielt auf Windows, Linux und ESXi

Trend Research hat die neueste Version der berüchtigten LockBit-Ransomware analysiert. LockBit 5.0 zeigt sich mit erweiterten Obfuskations- und Anti-Analyse-Techniken sowie plattformübergreifender Unterstützung für Windows, Linux und VMware ESXi.

Read More

Kritische Deserialization-Schwachstelle in GoAnywhere MFT (CVE-2025-10035)

Am 18. September 2025 hat Fortra eine schwerwiegende Sicherheitslücke in GoAnywhere MFT veröffentlicht. Betroffen ist das License Servlet, das für die Lizenzprüfung verantwortlich ist.

Read More

Entra ID: Actor-Token-Fehler erlaubte globale Admin-Übernahme in jedem Tenant

Der Sicherheits-Forscher Dirk-Jan Mollema beschreibt in einem Blogartikel eine kritische Schwachstelle in Entra ID, mit der sich mittels undokumentierter „Actor Tokens“ über die Legacy-Azure AD Graph API jede beliebige Identität – bis hin zum Global Admin – in beliebigen Tenants impersonieren ließ. Ursache war eine fehlende Mandanten-Validierung in Azure AD Graph, kombiniert mit von Microsoft-internen Diensten genutzten Actor Tokens für Service-zu-Service-Kommunikation. Diese Tokens unterlaufen Conditional Access, sind 24 Stunden gültig, erzeugen keine Ausgabe-Logs und lassen sich nicht widerrufen; missbrauchte Vorgänge wären im Ziel-Tenant kaum nachvollziehbar gewesen. Microsoft hat die Lücke nach Meldung am 14. Juli 2025 binnen Tagen serverseitig geschlossen und weitere Mitigations ausgerollt; die Schwachstelle wurde als CVE-2025-55241 erfasst.

Read More