CVE-2026-45447
Heap-Use-After-Free in der PKCS7_verify()-Funktion
- Veröffentlicht
- 09.06.2026
- Aktualisiert
- 18.09.2026
- CNA zuweisen
- openssl
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 88,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Issue summary: Eine speziell präparierte signierte PKCS#7- oder S/MIME-Nachricht könnte während der PKCS#7-Signaturprüfung einen Use-after-Free auslösen. Impact summary: Ein Use-after-Free kann zu Prozessabstürzen, Heap-Korruption oder potenziell Remote-Codeausführung führen. Wenn bei der Verarbeitung einer signierten PKCS#7- oder S/MIME-Nachricht das Feld digestAlgorithms von SignedData als leeres ASN.1 SET vorhanden ist, kann OpenSSL während PKCS7_verify() fälschlicherweise eine dem Aufrufer gehörende BIO freigeben. Eine anschließende Nutzung der BIO durch die aufrufende Anwendung führt zu einer Use-after-Free-Bedingung. Im häufigen Fall tritt dies auf, wenn die Anwendung später BIO_free() für die BIO aufruft, die ursprünglich an PKCS7_verify() übergeben wurde. Abhängig vom Verhalten des Allokators und anwendungsspezifischen BIO-Nutzungsmustern kann dies zu einem Absturz oder anderer Speicherkorruption führen. In manchen Anwendungskontexten könnte dies möglicherweise für Remote-Codeausführung ausgenutzt werden. Anwendungen, die signierte PKCS#7- oder S/MIME-Nachrichten mithilfe der OpenSSL-PKCS#7-APIs verarbeiten, können betroffen sein. Anwendungen, die für diese Verarbeitung die CMS-APIs verwenden, sind nicht betroffen. Die FIPS-Module in 4.0, 3.6, 3.5, 3.4 und 3.0 sind von diesem Problem nicht betroffen, da der betroffene Code außerhalb der Grenze des OpenSSL-FIPS-Moduls liegt.
Quellen
1- CVE-2026-45447Informativ
CVE-2026-45447
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.