Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos

← Terug naar CVE-database

CVE-2026-14355

MEDIUM · 5.6 CVSS Gepubliceerd: CWE-122

Beschrijving NL

In PHP-versies 8.2.* vóór 8.2.32, 8.3.* vóór 8.3.32, 8.4.* vóór 8.4.23, 8.5.* vóór 8.5.8 bevat de implementatie van het AES-WRAP-PAD-algoritme in OpenSSL-extensie een bufferallocatiefout. De uitvoerbuffer voor de AES key-wrap-met-padding-bewerking heeft de grootte van de lengte van de platte tekst zonder rekening te houden met RFC 5649-uitbreiding. Dit kan ertoe leiden dat OpenSSL buiten het toegewezen geheugen schrijft, metagegevens van heap corrumpeert en het afbreken van toepassingen activeert.

Origineel (Engels) tonen

In PHP versions 8.2.* before 8.2.32, 8.3.* before 8.3.32, 8.4.* before 8.4.23, 8.5.* before 8.5.8, the AES-WRAP-PAD algorithm implementation in OpenSSL extension contains a buffer allocation flaw. The output buffer for the AES key-wrap-with-padding operation is sized from the plaintext length without accounting for RFC 5649 expansion. This may cause OpenSSL to write beyond allocated memory, corrupting heap metadata and triggering application abort.

Vendors

Php Debian

Affected products

Php Debian Linux

References