Overslaan en naar de inhoud gaan
OpenSSL kwetsbaarheid CVE-2026-84782 kan via DTLS servergeheugen lekken en Denial of Service veroorzaken

Kritieke OpenSSL-kwetsbaarheid CVE-2026-84782 kan servergeheugen lekken

30 september 2026
Vincent Zeilmaker – Vservs B.V.

In OpenSSL is een nieuwe kwetsbaarheid met severity High ontdekt waarmee onder specifieke omstandigheden delen van het heapgeheugen als plaintext naar een externe peer kunnen worden verstuurd. De OpenSSL kwetsbaarheid, geregistreerd als CVE-2026-84782, bevindt zich in de verwerking van DTLS-handshakeberichten en kan daarnaast een getroffen proces laten crashen.

Het OpenSSL-project publiceerde CVE-2026-84782 op 29 september 2026. De kwetsbaarheid treft meerdere actuele OpenSSL-versies. Voor hostingproviders en serverbeheerders is het belangrijk om te controleren welke OpenSSL-versie wordt gebruikt en vooral of toepassingen gebruikmaken van DTLS.

Er is op het moment van publicatie geen betrouwbare bevestiging van actieve exploitatie van CVE-2026-84782. De kwetsbaarheid moet bovendien niet worden geïnterpreteerd als een algemene remote-code-executionkwetsbaarheid in HTTPS-servers.

Wat is OpenSSL kwetsbaarheid CVE-2026-84782?

CVE-2026-84782 bevindt zich in de retransmissielogica van DTLS-handshakeberichten. DTLS staat voor Datagram Transport Layer Security en biedt TLS-achtige beveiliging voor datagramprotocollen zoals UDP.

Volgens OpenSSL wordt een gedeeltelijk onderbroken schrijfactie van een handshakebericht niet correct verwerkt. Wanneer het bericht vervolgens opnieuw wordt verzonden, kan OpenSSL voorbij het bedoelde berichtbuffer lezen.

Hierdoor kunnen gegevens uit het heapgeheugen terechtkomen in handshakegegevens die als plaintext naar de andere kant van de verbinding worden gestuurd.

Als het uitlezen een niet-toegewezen geheugengebied bereikt, kan het getroffen proces bovendien crashen. Daardoor is ook een Denial of Service (DoS) mogelijk.

Welke OpenSSL-versies zijn kwetsbaar?

Volgens het OpenSSL-project zijn de volgende versiereeksen getroffen:

  • OpenSSL 4.0.0 tot vóór 4.0.3
  • OpenSSL 3.6.0 tot vóór 3.6.5
  • OpenSSL 3.5.0 tot vóór 3.5.9
  • OpenSSL 3.4.0 tot vóór 3.4.8
  • OpenSSL 3.0.0 tot vóór 3.0.23
  • OpenSSL 1.1.1 tot vóór 1.1.1zj
  • OpenSSL 1.0.2 tot vóór 1.0.2zs

De beschikbare upstream beveiligde versies zijn daarmee:

  • OpenSSL 4.0.3 of nieuwer
  • OpenSSL 3.6.5 of nieuwer
  • OpenSSL 3.5.9 of nieuwer
  • OpenSSL 3.4.8 of nieuwer
  • OpenSSL 3.0.23 of een door de Linux-distributie gepatchte versie

Bij Linux-distributies moet niet uitsluitend naar het upstream versienummer worden gekeken. Distributies zoals Debian, Ubuntu, AlmaLinux en CloudLinux backporten beveiligingspatches regelmatig naar hun eigen OpenSSL-pakketten zonder het volledige upstream versienummer over te nemen.

Zijn normale HTTPS-webservers kwetsbaar?

Dit onderscheid is belangrijk: CVE-2026-84782 bevindt zich specifiek in de DTLS-code van OpenSSL.

DTLS werkt anders dan het reguliere TLS-protocol dat normaal voor HTTPS, SMTP over TLS, IMAP over TLS en vergelijkbare TCP-diensten wordt gebruikt.

Een webserver is daarom niet automatisch op afstand exploiteerbaar via CVE-2026-84782 alleen omdat Apache, Nginx of PHP aan OpenSSL is gekoppeld.

Het daadwerkelijke risico ontstaat bij software en diensten die de getroffen DTLS-functionaliteit van OpenSSL gebruiken en waarbij een aanvaller of ongewenste peer een DTLS-verbinding kan beïnvloeden.

Wat kan CVE-2026-84782 veroorzaken?

OpenSSL beschrijft twee belangrijke gevolgen.

1. Openbaarmaking van heapgeheugen

Bij het opnieuw verzenden van een DTLS-handshakebericht kan OpenSSL gegevens buiten de bedoelde buffer uitlezen. Delen van het heapgeheugen kunnen daardoor als plaintext handshakegegevens naar de andere peer worden verstuurd.

De exacte inhoud van dit geheugen is afhankelijk van het proces en de omstandigheden. Er kan daarom niet zonder aanvullend onderzoek worden gesteld dat bijvoorbeeld wachtwoorden of cryptografische sleutels automatisch uitleesbaar zijn.

2. Denial of Service

Wanneer de out-of-bounds read een niet-toegewezen geheugengebied bereikt, kan het proces crashen. Bij een netwerkdienst kan dit leiden tot tijdelijke of herhaalde uitval van de betreffende dienst.

Wordt CVE-2026-84782 actief misbruikt?

Op het moment van deze publicatie is er geen betrouwbare bevestiging dat CVE-2026-84782 actief wordt misbruikt.

Ook is er geen aanwijzing dat deze kwetsbaarheid algemene remote code execution op een OpenSSL-server mogelijk maakt.

Vservs adviseert daarom om de kwetsbaarheid serieus te behandelen en beschikbare beveiligingsupdates te installeren, maar niet om CVE-2026-84782 als een actief uitgebuite internetbrede RCE-aanval te presenteren.

Debian 12 en Debian 13

De Debian Security Tracker vermeldde na publicatie van CVE-2026-84782 zowel OpenSSL-pakketten voor Debian 12 (Bookworm) als Debian 13 (Trixie) als getroffen.

Serverbeheerders moeten daarom controleren of hun distributie inmiddels een beveiligingsupdate beschikbaar heeft gesteld en deze via het normale pakketbeheer installeren.

Controleer de geïnstalleerde OpenSSL-versie bijvoorbeeld met:

openssl version -a
dpkg -l | grep openssl
apt update
apt list --upgradable 2>/dev/null | grep -i openssl

Gebruik op productieomgevingen bij voorkeur de beveiligingspakketten van de gebruikte Linux-distributie in plaats van handmatig een eigen OpenSSL-versie over de systeembibliotheken te installeren.

Wat moeten serverbeheerders nu doen?

  1. Controleer welke OpenSSL-versie en distributiepakketten op de server zijn geïnstalleerd.
  2. Installeer beschikbare OpenSSL-beveiligingsupdates via het pakketbeheer van de Linux-distributie.
  3. Controleer of applicaties of netwerkdiensten gebruikmaken van DTLS.
  4. Herstart na de update processen die de oude OpenSSL-bibliotheken nog in het geheugen hebben geladen.
  5. Controleer bedrijfskritische diensten na de update op correcte werking.
  6. Houd distributie-advisories in de gaten wanneer een gepatcht pakket nog niet beschikbaar is.

Controleer welke processen de oude OpenSSL-bibliotheek gebruiken

Alleen het vervangen van een OpenSSL-pakket betekent niet noodzakelijk dat ieder reeds actief proces direct de nieuwe bibliotheek gebruikt. Langlopende processen kunnen de oude library nog in het geheugen hebben.

Op Debian- en Ubuntu-systemen kan na het installeren van updates bijvoorbeeld worden gecontroleerd welke processen opnieuw moeten worden gestart.

needrestart

Wanneer een volledige reboot praktisch en verantwoord is, zorgt deze er eveneens voor dat alle processen opnieuw met de actuele systeembibliotheken worden gestart.

Compromise-checks voor CVE-2026-84782

Omdat er momenteel geen bevestigde actieve exploitatie bekend is, bestaat er geen betrouwbare universele indicator waarmee kan worden vastgesteld dat een server via CVE-2026-84782 is aangevallen.

Op systemen die daadwerkelijk een publiek bereikbare DTLS-dienst gebruiken, kunnen beheerders wel controleren op:

  • onverwachte crashes of core dumps van DTLS-gerelateerde processen;
  • herhaalde abnormale DTLS-handshakes;
  • onverklaarde service restarts;
  • segmentation faults in systeem- en applicatielogs;
  • afwijkende verbindingen naar DTLS-diensten;
  • crashmeldingen die samenvallen met externe DTLS-verbindingen.

Een crash of segmentation fault bewijst op zichzelf niet dat CVE-2026-84782 is misbruikt. Hiervoor is correlatie met netwerkverkeer, applicatielogs en eventueel beschikbare core dumps nodig.

OpenSSL is onderdeel van veel hostingsoftware

OpenSSL vormt een fundamentele cryptografische component van Linux-servers en wordt direct of indirect door veel hostingsoftware gebruikt.

Daarom is het belangrijk om OpenSSL-updates als onderdeel van regulier serveronderhoud te installeren, ook wanneer een specifieke kwetsbaarheid niet rechtstreeks via een normale HTTPS-verbinding kan worden aangevallen.

Bij een Managed VPS van Vservs verzorgen wij het technische beheer van de server, waaronder relevante besturingssysteem- en beveiligingsupdates, monitoring en server-hardening.

Bij unmanaged VPS-servers blijft het installeren en controleren van besturingssysteem-, library- en beveiligingsupdates de verantwoordelijkheid van de beheerder.

Samenvatting

  • Kwetsbaarheid: CVE-2026-84782
  • Software: OpenSSL
  • Severity: High
  • Techniek: out-of-bounds read tijdens DTLS-retransmissie
  • Mogelijke impact: openbaarmaking van heapgeheugen en Denial of Service
  • Remote Code Execution: niet door OpenSSL gemeld voor deze kwetsbaarheid
  • Actieve exploitatie: momenteel niet bevestigd
  • Protocol: DTLS
  • Actie: installeer de beschikbare beveiligingsupdate van OpenSSL of de Linux-distributie

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.