Report
CVE-2026-55952 Hoch

Erlang/OTP – Denial of Service im TLS-1.3-Session-Ticket-Handling

Kennzahlen

CVSS-Basiswert
7.5
EPSS
0.48%
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

Die ssl-Anwendung von Erlang/OTP prüft nicht, ob die Identity-Liste und die Binder-Liste in der Pre-Shared-Key-Erweiterung eines TLS-1.3-ClientHello gleich lang sind, bevor sie an den Session-Ticket-Handler übergeben werden; ein nicht übereinstimmender Datensatz bringt diesen Prozess zum Absturz. Ein nicht authentifizierter Angreifer kann mit einem einzigen präparierten ClientHello das Session-Ticket-Handling eines TLS-1.3-Servers mit aktivierten Session-Tickets dauerhaft stören – neue TLS-1.3-Handshakes schlagen beim Ausstellen des Tickets fehl, bis die ssl-Anwendung neu gestartet wird; TLS 1.2 ist nicht betroffen. Betroffen ist OTP ab 22.2 vor 29.0.3, 28.5.0.3 und 27.3.4.14 (ssl ab 9.5 vor 11.7.3, 11.6.0.3 und 11.2.12.10). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine der bereinigten OTP-Versionen aktualisieren.

Changelog

  1. 2026-07-26 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Erlang/OTP

Alle Reports zu Erlang/OTP

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.