CVE-2026-74885
CRITICAL
9,3
Source: [email protected]
Attack Vector: network
Attack Complexity: low
Privileges Required: none
User Interaction: none
Confidentiality: N/A
Integrity: N/A
Availability: N/A
LOW
3,6
Source: [email protected]
Attack Vector: local
Attack Complexity: high
Privileges Required: low
User Interaction: none
Scope: unchanged
Confidentiality: low
Integrity: low
Availability: none
Description
AI Translation Available
openssl_encrypt versions before 1.4.0 contain a logging bug in restore_hidden_modules() that logs module counts after clearing, always showing zero restored modules and corrupting audit trails. Additionally, a race condition exists between module hiding and import hook installation where another thread could re-import blocked modules in multi-threaded environments.
117
Improper Output Neutralization for Logs
DraftCommon Consequences
Security Scopes Affected:
Integrity
Confidentiality
Availability
Non-Repudiation
Potential Impacts:
Modify Application Data
Hide Activities
Execute Unauthorized Code Or Commands
Applicable Platforms
All platforms may be affected
https://github.com/jahlives/openssl_encrypt/security/advisories/GHSA-43r4-3hf9-…
https://www.vulncheck.com/advisories/openssl-encrypt-before-logging-bug-and-rac…