Amazon AWS hat mehrere Schwachstellen in AWS-LC, seiner quelloffenen kryptografischen Bibliothek, offengelegt.
Zu den Problemen gehören Fehler, durch die sich die Zertifikatsprüfung umgehen lässt, sowie Schwachstellen, durch die Timing-Informationen der Verschlüsselung offengelegt werden können.
Eine der Schwachstellen, CVE-2026-3338, „ermöglicht es einem nicht authentifizierten Benutzer, die Signaturprüfung beim Verarbeiten von PKCS7-Objekten mit authentifizierten Attributen zu umgehen“, so AWS in seiner Empfehlung.
Die kryptografischen Schwachstellen in AWS-LC
AWS-LC ist die universell einsetzbare kryptografische Bibliothek von Amazon AWS, die in der Cloud-Infrastruktur und anderer Software für Sicherheitsfunktionen wie Zertifikatsvalidierung, Signaturprüfung und Verschlüsselung verwendet wird.
Da kryptografische Bibliotheken in vielen Software-Stacks grundlegende Komponenten sind, können Schwachstellen darin weitreichende Auswirkungen auf Anwendungen, Plattformen und Dienste haben, die für sichere Kommunikation und Vertrauensvalidierung auf sie angewiesen sind.
Die Schwachstellen betreffen mehrere Komponenten des AWS-LC-Ökosystems, darunter AWS-LC, AWS-LC-FIPS und zugehörige Bindings wie aws-lc-sys, über die in anderen Programmiersprachen geschriebene Anwendungen mit der Bibliothek interagieren können.
Daher können Organisationen indirekt betroffen sein, wenn ihre Anwendungen oder Cloud-Dienste diese Komponenten als Abhängigkeiten verwenden.
Zwei Schwachstellen – CVE-2026-3336 und CVE-2026-3338 – betreffen die PKCS7_verify()-Funktion zur Validierung digitaler Signaturen und Zertifikatsketten.
PKCS7-Strukturen werden häufig in sicheren Nachrichtensystemen, bei der Softwareverteilung und in Authentifizierungssystemen eingesetzt, um die Integrität und Authentizität signierter Daten zu überprüfen.
CVE-2026-3336
Das erste Problem, CVE-2026-3336, beruht auf einer fehlerhaften Zertifikatsvalidierung beim Verarbeiten von PKCS7-Objekten mit mehreren Signierern.
In betroffenen Versionen validiert die Implementierung unter bestimmten Bedingungen möglicherweise nur den letzten Signierer in der Zertifikatskette, anstatt jedes Zertifikat zu überprüfen.
Dieser Fehler könnte es Angreifern ermöglichen, bösartige PKCS7-Objekte zu erstellen, die legitim erscheinen und dadurch möglicherweise die Validierung der Zertifikatskette zu umgehen.
CVE-2026-3338
Die zweite Schwachstelle, CVE-2026-3338, kann dazu führen, dass die Signaturprüfung umgangen wird, wenn PKCS7-Objekte authentifizierte Attribute enthalten.
In diesen Fällen kann die Prüfroutine die Signaturstruktur möglicherweise nicht korrekt validieren, sodass gefälschte oder manipulierte Daten als gültig behandelt werden.
CVE-2026-3337
Eine dritte Schwachstelle, CVE-2026-3337, betrifft die Prüfung von AES-CCM-Authentifizierungstags und führt zu einer Timing-Side-Channel-Schwachstelle.
Durch das Messen geringfügiger Zeitunterschiede während Entschlüsselungsvorgängen kann ein Angreifer möglicherweise ableiten, ob ein Authentifizierungstag gültig ist.
Timing-Side-Channel-Schwachstellen legen zwar typischerweise keine Verschlüsselungsschlüssel direkt offen, können aber die Zuverlässigkeit kryptografischer Schutzmechanismen schwächen, indem sie Informationen über interne Prüfprozesse preisgeben.
Mit der Zeit können Angreifer diese Signale nutzen, um Angriffe zu verfeinern oder Einblicke in das Verhalten kryptografischer Validierungsroutinen zu gewinnen.
Zum Zeitpunkt der Offenlegung lagen keine bestätigten Berichte über aktive Ausnutzung oder öffentlich verfügbare Proof-of-Concept-Codes vor, die auf diese Schwachstellen abzielten.
Wie Organisationen kryptografische Risiken reduzieren können
Organisationen, die AWS-LC und verwandte kryptografische Bibliotheken verwenden, sollten betroffene Komponenten aktualisieren, um die Schwachstellen zu beheben.
- Alle betroffenen Bibliotheken auf die neuesten gepatchtenVersionen aktualisieren von AWS-LC, AWS-LC-FIPS, aws-lc-sys und aws-lc-sys-fips.
- Anwendungen identifizieren und inventarisieren, die von AWS-LC abhängen mithilfe von Tools zur Software-Composition-Analyse (SCA), um anfällige kryptografische Abhängigkeiten schnell zu erkennen und zu beheben.
- Zertifikats-Pinning und eine strikte Validierung des Truststores implementieren , um zu verhindern, dass bösartige oder gefälschte Zertifikate während der Prüfprozesse akzeptiert werden.
- Überwachen Sie Systeme auf ungewöhnliches Zertifikatsvalidierungsverhalten, kryptografische Prüfungsfehler oder ungewöhnliche Authentifizierungsereignisse, die auf Ausnutzungsversuche hindeuten könnten.
- Kryptografische Sicherheitskontrollen stärkendurch Verschlüsselung sensibler Kommunikation, die Durchsetzung sicherer Konfigurationsstandards und die regelmäßige Überprüfung kryptografischer Implementierungen.
- DevSecOps-Tools zum Absichern der Software-Lieferkette einsetzen, einschließlich der Signierung von Artefakten, automatisierter Abhängigkeitsprüfungen und Integritätsüberprüfungen in CI/CD-Pipelines.
- Regelmäßig testen Sie Incident-Response-Pläne durch Tabletop-Übungen und Simulationen, die Szenarien zur Ausnutzung kryptografischer Schwachstellen nachbilden.
Zusammen helfen diese Maßnahmen, den Schadensradius potenzieller kryptografischer Schwachstellen zu begrenzen und gleichzeitig die allgemeine Resilienz von Anwendungen und Software-Lieferketten zu stärken.
Warum kryptografische Abhängigkeiten engmaschig überwacht werden müssen
Auch wenn keine aktive Ausnutzung gemeldet wurde, unterstreicht die Offenlegung, wie wichtig die genaue Überwachung kryptografischer Abhängigkeiten ist, auf denen Cloud-Dienste und Softwareanwendungen aufbauen.
Da Bibliotheken wie AWS-LC in Infrastruktur- und Entwicklungsökosystemen weit verbreitet eingebettet sind, können selbst kleine Fehler weitreichende Folgen haben, wenn sie nicht behoben werden.
Diese Risiken unterstreichen die Bedeutung der Sicherheit der Software-Lieferkette und der Transparenz über Abhängigkeiten von Drittanbietern.

