OpenSSL-QUIC-Lücke CVE-2026-14456: DoS durch Speichererschöpfung

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Aufklärung

Der Angreifer identifiziert einen erreichbaren nativen OpenSSL-QUIC-Listener auf UDP-Port 443.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Zielsuche nach HTTP/3-/QUIC-Diensten über UDP-Port 443
  • Verwundbar nur bei OpenSSL 3.5.0–3.5.7, 3.6.0–3.6.3, 4.0.0–4.0.1
  • Voraussetzung: nativer OpenSSL-QUIC-Server-Listener, nicht BoringSSL/LibreSSL/QuicTLS
PHASE 2/4 · Erstzugriff

Ein entfernter, nicht angemeldeter Angreifer sendet gültig aussehende QUIC-Initial-Pakete an den öffentlichen Server.

T1190 – Exploit Public-Facing Application
  • Kein Passwort, kein Login und keine Codelücke erforderlich
  • Nutzt CVE-2026-14456 (CWE-770, Ressourcenallokation ohne Begrenzung)
  • Jedes Paket mit unbekannter Destination Connection ID gilt als neue Verbindung
PHASE 3/4 · Ausführung

Der Angreifer überflutet den Listener schneller mit Verbindungsanfragen, als die Anwendung sie via SSL_accept() annimmt.

T1499.002 – Endpoint Denial of Service: Service Exhaustion Flood
  • Für jedes Initial-Paket wird ein Verbindungsobjekt in die Warteschlange gestellt
  • Vor dem Fix fehlte jede Obergrenze für wartende Verbindungen
  • Belegter Arbeitsspeicher wächst unbegrenzt weiter
PHASE 4/4 · Auswirkung

Der Speicher läuft voll und der QUIC-Listener wird nicht mehr verfügbar – ein Denial of Service.

T1499 – Endpoint Denial of Service
  • Betrifft ausschließlich die Verfügbarkeit, kein Datenabfluss oder -manipulation
  • OpenSSL stuft die Schwere als 'Low' ein
  • Kein Diebstahl von Kundendaten, aber Dienstausfall möglich
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-14456 betroffen?
Betroffen sind nur die OpenSSL-Versionen 3.5.0–3.5.7, 3.6.0–3.6.3 und 4.0.0–4.0.1 – und auch nur dann, wenn Sie die native OpenSSL-QUIC-Serverfunktion als erreichbaren Listener nutzen. Bietet Ihre Website kein HTTP/3 bzw. QUIC an, sind Sie über diesen Weg nicht angreifbar. Läuft Ihr HTTP/3 über eine andere Bibliothek wie BoringSSL, LibreSSL oder QuicTLS, folgt aus der OpenSSL-Version allein keine Betroffenheit.
Wie prüfe ich, ob meine Website betroffen ist?
Prüfen Sie zuerst, ob Ihre Website überhaupt QUIC/HTTP/3 über UDP-Port 443 anbietet (bei NGINX etwa die Direktive `listen 443 quic`). Stellen Sie danach fest, welche Bibliothek QUIC terminiert (z. B. mit `nginx -V`) und welche OpenSSL-Version läuft (`openssl version -a` oder über den Paketmanager). Bei Managed Hosting, CDN oder Agentur fragen Sie schriftlich nach, ob die native OpenSSL-QUIC-Implementierung verwendet wird und ob der Fix eingespielt ist.
Was muss ich jetzt konkret tun?
Wenn ein betroffener nativer OpenSSL-QUIC-Listener bestätigt ist, aktualisieren Sie über den freigegebenen Hersteller- oder Distributionskanal auf mindestens OpenSSL 3.5.8, 3.6.4 oder 4.0.2. Nutzen Sie Managed Hosting oder ein CDN, verlangen Sie eine schriftliche Bestätigung, dass CVE-2026-14456 behoben ist, und dokumentieren Sie Antwort und Wartungsfenster. Bieten Sie kein QUIC/HTTP/3 an, besteht über diesen Weg kein Handlungsdruck.
Wie gefährlich ist diese Schwachstelle wirklich?
OpenSSL stuft die Lücke selbst als „Low" (niedrig) ein. Es geht ausschließlich um die Verfügbarkeit: Ein Angreifer kann den Dienst durch überlaufenden Speicher lahmlegen (Denial of Service), aber es werden keine Daten gestohlen oder verändert. Der CISA-KEV-Katalog (Stand 14.08.2026) enthält keinen Eintrag zu dieser CVE, eine aktive Ausnutzung ist damit nicht bestätigt.
Können durch diese Lücke Kundendaten gestohlen werden?
Nein. OpenSSL beschreibt weder einen Abfluss noch eine Veränderung von Daten – es geht ausschließlich um die Verfügbarkeit des Dienstes. Kundendaten werden also nicht gestohlen und Inhalte nicht manipuliert; der Dienst kann im Angriffsfall lediglich ausfallen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.