A vulnerability was found in OpenSSL up to 3.5.8/3.6.4/4.0.2. It has been declared as problematic. This affects an unknown part of the component QUIC. Executing a manipulation can lead to expected behavior violation. The identification of this vulnerability is CVE-2026-35191. The attack may be launched remotely. There is no exploit available. It... Weiterlesen
Intelligence View
⚡ tsecurity.de Intelligence
CVE-2026-35191 | OpenSSL up to 3.5.8/3.6.4/4.0.2 QUIC expected behavior violation (Nessus ID 352194)
A vulnerability was found in OpenSSL up to 3.5.8/3.6.4/4.0.2. It has been declared as problematic. This affects an unknown part of the component QUIC.…
Cyber Threat Intelligence & Forensik
Bedrohungsgraph · ATT&CK-Mapping · Exploit-Belege
IoC Intelligence (1 Indikatoren)
CVE-2026-35191
CTI Threat Relationship Graph
Akteure · Techniken · Beziehungen
CVE / Incident Threat Actor Software MITRE ATT&CK CWE Weakness IoC
Exploit & Remediation Lifecycle Timeline
CVE-2026-35191Entdeckung & Meldung
Schwachstelle identifiziert & registriert
Sicherheits-Advisory
Offizielle Warnung & CVE-Zuweisung
Exploit / PoC
Öffentlicher Nachweis/Code verfügbar (Exploit-DB/EUVD)
In-the-Wild Ausnutzung
Keine Massenausnutzung gemeldet
Patch & Schutzmaßnahmen
Upstream-Patch-Referenz vorhanden (Commit-/Advisory-Link)
Exploit Weaponization & Public PoC Radar
CRITICAL WEAPONIZED · Index 75/100Exploit-DB
Kein EDB-EintragInteraktion
0-ClickAuthentifizierung
Nicht erforderlichCWE-Schwachstellen-Taxonomie & Defensive Architektur
CWE-440
Software-Schwachstellen-Klasse CWE-440
Allgemeine Sicherheitsarchitektur
Wurzelursache (Root Cause)
Spezifische Schwachstelle gemäß MITRE CWE-Katalog.
Exploitation-Mechanik
Potenzielle Beeinträchtigung von Vertraulichkeit, Integrität oder Verfügbarkeit.
Defensive Architektur
Upstream-Advisory und herstellerspezifische Richtlinien für sichere Programmierung prüfen.
Compliance, SLA & Vendor Adherence
Advisory-Prüfung · Score-Einordnung · Fristen
CVSS 3.7CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Impact: 1.41 | Exploitability: 2.22
AVN
Netzwerk (Remote)
Aus der Ferne über das Internet ohne Vorbedingungen exploitbar.
ACH
Hoch (High)
Erfordert Vorwissen, spezifische Zeitfenster oder unzuverlässige Race Conditions.
PRN
Keine (Unauthenticated)
Vollständig unauthentifiziert ohne Benutzerkonto exploitbar.
UIN
Keine (Zero-Click)
Autonom ohne menschliches Zutun ausführbar (Zero-Click Exploitation).
SU
Unverändert (Scope Unchanged)
Auswirkungen verbleiben isoliert in der angreifbaren Anwendungskomponente.
CN
Keine
Teilweiser oder kein Datenabfluss.
IN
Keine
Teilweise oder keine Manipulation.
AL
Gering (Drosselung)
Teilweise oder keine Beeinträchtigung.
BSI-Warnung (Deutschland)CVE-2026-35191
OpenSSL: Mehrere Schwachstellen hoch29.09.2026
Advisory Radar
In herstellerseitiger Prüfung
Hersteller-Sicherheitsmeldungen & Patch-Status
Handlungsempfehlung für Administratoren
Hersteller-Advisory noch nicht formal hinterlegt. Regelmäßiges Re-Scanning der CTI-Quellen anberaumt.
Referenzen aus der Primärquelle („Verifiziert" nur bei Hersteller-Domäne):
-
Web Referenceopenssl-library.org
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com
-
Upstream-Referenz (Code-Hosting, kein Advisory)github.com