Kerngegevens
- Leverancier
- Microsoft
- Product
- MsQuic
- Soort software
- besturingssysteem
- Getroffen versies
- MsQuic vóór 2.4.20, vóór 2.5.11, vóór 2.6.1
- Oplossing
- Update beschikbaar
- Opgeloste versie
- MsQuic 2.4.20
- MsQuic 2.5.11
- MsQuic 2.6.1
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
MsQuic is een softwarebibliotheek van Microsoft die het QUIC-protocol implementeert. Clients die MsQuic gebruiken met OpenSSL of QuicTLS controleren niet goed of de hostnaam in het certificaat van de server overeenkomt met de server waarmee ze willen verbinden. Daardoor kan een aanvaller een certificaat tonen dat bij een andere hostnaam hoort en zich voordoen als de echte server. Het gaat om een zogenoemde man-in-the-middle-aanval.
Wie loopt risico?
Je loopt risico als je software gebruikt of ontwikkelt die MsQuic als client inzet met de OpenSSL- of QuicTLS-backend, in een versie vóór 2.4.20, 2.5.11 of 2.6.1. Een aanvaller moet daarvoor tussen jouw client en de server zitten, bijvoorbeeld op hetzelfde netwerk of op de route van het verkeer. De Schannel-backend is niet getroffen. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt.
Wat moet je doen?
Controleer of je MsQuic gebruikt
Kijk na of jouw software of de software die je beheert MsQuic bevat en of daarbij de OpenSSL- of QuicTLS-backend wordt gebruikt. Bij de Schannel-backend is het lek niet aanwezig.
Update MsQuic
Update naar versie 2.4.20, 2.5.11 of 2.6.1, afhankelijk van de lijn die je gebruikt.
Bouw je applicaties opnieuw
Gebruik je MsQuic als onderdeel van eigen software, compileer en verspreid die dan opnieuw met de bijgewerkte versie.
Wees voorzichtig op onbetrouwbare netwerken
Zolang je nog niet hebt bijgewerkt, kun je het gebruik van getroffen clients op onbetrouwbare netwerken, zoals openbare wifi, beperken.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
MsQuic-clients met de OpenSSL- of QuicTLS-TLS-backend voeren geen correcte verificatie uit van de hostnaam in het servercertificaat ten opzichte van de beoogde doelserver. Dit is een onjuiste certificaatvalidatie (CWE-295). Een aanvaller op het netwerkpad kan een certificaat presenteren dat niet bij de doelhostnaam hoort en zo de server nabootsen. De aanval vereist geen authenticatie en geen interactie van de gebruiker, maar wel een positie op het netwerkpad. Dit kan de vertrouwelijkheid en integriteit van het verkeer aantasten. De Schannel-backend is niet getroffen. De fout is verholpen in de versies 2.4.20, 2.5.11 en 2.6.1.
CVSS-vector (versie 4.0, basisscore 9,1, bron: CNA)
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X- Zwakheid (CWE)
- CWE-295 · Onjuiste validatie van certificaten
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee