Gevaren door kwetsbaarheden in GStreamer, CUPS, wolfSSL, OpenSSL, OpenClaw, Nix en de Linux-kernel

Een aantal gevaarlijke kwetsbaarheden die de afgelopen dagen zijn ontdekt, waarvan de meeste op afstand kunnen worden misbruikt:

  • In de correctie-release van het multimediakader GStreamer 1.28.2 zijn 11 kwetsbaarheden gevonden, waarvan 3 zijn veroorzaakt door buffer-overflows en mogelijk kunnen leiden tot code-executie bij de verwerking van speciaal opgemaakte multimediam containers MKV (CVE is niet toegewezen) en MOV/MP4 (CVE-2026-5056), evenals streams in het H.266/VVC-formaat (CVE is niet toegewezen). De overige 8 kwetsbaarheden worden veroorzaakt door integer-overflows of dereferencing van null pointers, en kunnen leiden tot service-onderbrekingen of datalekken bij de verwerking van gegevens in de formaten WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub en SRT/WebVTT. Het gevaar van kwetsbaarheden in GStreamer wordt versterkt doordat het wordt gebruikt in GNOME voor het parseren van metadata bij de automatische indexering van nieuwe bestanden, wat betekent dat het voldoende is om een bestand in de te indexeren map ~/Downloads te laten uploaden.
  • In de server Bij CUPS zijn 8 kwetsbaarheden ontdekt, waarvan er twee (CVE-2026-34980, CVE-2026-34990) kunnen worden gebruikt voor het organiseren van remote code-executie met root-rechten door het indienen van een speciaal opgemaakt verzoek naar de printserver. De eerste kwetsbaarheid staat een niet-geauthenticeerde aanvaller toe om code met de rechten van de gebruiker lp uit te laten voeren door een speciaal opgemaakte printopdracht te versturen (het probleem wordt veroorzaakt door onjuiste verwerking van geĆ«scapete line feed-tekens). De tweede kwetsbaarheid maakt het mogelijk om de rechten van de gebruiker lp te verhogen naar root, door bestanden met root-rechten te wijzigen via substitutie van een fictieve printer. Een update van CUPS om de kwetsbaarheden op te lossen is momenteel niet beschikbaar.
  • De correctie-release van de cryptografische bibliotheek wolfSSL 5.9.1 is uitgebracht, die 21 kwetsbaarheden heeft verholpen. Aan ƩƩn probleem is een kritieke criticiteitstoestand toegekend, en 9 zijn hoog (leiden tot geheugenbeschadiging). De kritieke kwetsbaarheid (CVE-2026-5194) is veroorzaakt door het ontbreken van een controle op de grootte van de hash en de OID-identificator, waardoor het mogelijk is om hashes op te geven die kleiner zijn dan toegestaan, wat de weerstand van ECDSA/ECC-, DSA-, ML-DSA-, ED25519- en ED448-digital signature-algoritmen vermindert en authenticatie op basis van certificaten omzeilt. De kwetsbaarheid werd ontdekt door ingenieurs van Anthropic tijdens een code-review met behulp van een AI-model.
  • Er zijn correctieve releases uitgebracht voor de cryptografische bibliotheek OpenSSL 3.6.2, 3.5.6, 3.4.5 en 3.3.7, die 7 kwetsbaarheden verhelpen. De meest gevaarlijke kwetsbaarheid (CVE-2026-31790) kan leiden tot het uitlekken van vertrouwelijke gegevens die in de buffer zijn achtergebleven na de vorige operatie. Het probleem wordt veroorzaakt door het gebruik van niet-geĆÆnitieerde geheugen bij de encapsulatie van RSA KEM-sleutels RSASVE.

    Een andere kwetsbaarheid (CVE-2026-31789) wordt veroorzaakt door een buffer overflow en kan potentieel leiden tot code-executie bij het uitvoeren van bewerkingen om strings naar hexadecimale weergave te converteren bij het verwerken van speciaal opgemaakte X.509-certificaten. Het probleem wordt geclassificeerd als niet-gevaarlijk omdat het zich alleen manifesteert op 32-bits platforms. Andere kwetsbaarheden zijn het gevolg van het lezen van gegevens uit gebieden buiten de buffer, toegang tot al vrijgegeven geheugen en dereferencen van een nulpointer.

  • In de AI-agent OpenClaw 2026.3.11, die AI-modellen in staat stelt om te interageren met systeemomgevingen (bijvoorbeeld hulpprogramma's uitvoeren en met bestanden werken), is een kritieke kwetsbaarheid verholpen (CVE-2026-32922) met een gevaarniveau van 10 uit 10. De kwetsbaarheid is het gevolg van het feit dat het commando '/pair approve' niet correct de bevoegdheden controleerde, waardoor elke gebruiker met pairing-rechten op de host (de laagste privilegen, waarvoor toegang tot OpenClaw voldoende is) zichzelf als administrator kon autoriseren en volledige controle over de omgeving kon krijgen. Voor het uitvoeren van een aanval is het voldoende om verbinding te maken met OpenClaw, een verzoek tot registratie van een nepapparaat met operator.admin-toegang aan te vragen, vervolgens zelf het verzoek goed te keuren met het commando '/pair approve' en volledige controle te verkrijgen over de aangevallen instantie van OpenClaw en alle daarmee verbonden diensten.

    Enkele dagen eerder werd in OpenClaw een soortgelijke kwetsbaarheid (CVE-2026-33579) ontdekt, die het mogelijk maakte om de toegang te omzeilen en administratorrechten te verkrijgen. Onderzoekers die het probleem hebben ontdekt, geven aan dat er naar schatting 135.000 openbaar toegankelijke instanties van OpenClaw op het netwerk zijn gevonden, waarvan 63% toegang zonder authenticatie toestaat.

  • In de pakketbeheerder Nix, gebruikt in de distributie NixOS, is een kwetsbaarheid ontdekt (CVE-2026-39860) die een kritiek risico (9 van 10) heeft. Deze kwetsbaarheid maakt het mogelijk om elk bestand in het systeem te herschrijven, afhankelijk van de toegangsrechten van het achtergrondproces Nix, dat in NixOS en meergebruikersinstallaties als root wordt uitgevoerd. Het probleem is veroorzaakt door een onjuiste oplossing van de kwetsbaarheid CVE-2024-27297 in 2024. De exploitatie gebeurt via het vervangen van een directory door een symbolische link binnen een geĆÆsoleerde bouwomgeving, waarin het resultaat van de bouw werd opgeslagen. De kwetsbaarheid is verholpen in de updates nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 en 2.28.6.
  • In de Linux-kernel zijn 5 kwetsbaarheden verholpen, ontdekt tijdens experimenten met de Claude Code-toolset en die de subsystemen nfsd, io_uring, futex en ksmbd aantasten (1, 2). De kwetsbaarheid in de NFS-driver stelt een aanvaller in staat om, door verzoeken naar de NFS-server te sturen, de inhoud van geheugengebieden van de kernel te onthullen. Dit probleem verschijnt vanaf kernel 2.6.0 (2003).

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster