Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-105794

MsQuic: servercertificaat niet gecontroleerd op hostnaam bij OpenSSL en QuicTLS

Kritiek9,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 4.0 · bron: CNA

Kerngegevens

Leverancier
Microsoft
Product
MsQuic
Soort software
besturingssysteem
Getroffen versies
MsQuic vóór 2.4.20, vóór 2.5.11, vóór 2.6.1
Oplossing
Update beschikbaar
Opgeloste versie
MsQuic 2.4.20
MsQuic 2.5.11
MsQuic 2.6.1
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

MsQuic is een softwarebibliotheek van Microsoft die het QUIC-protocol implementeert. Clients die MsQuic gebruiken met OpenSSL of QuicTLS controleren niet goed of de hostnaam in het certificaat van de server overeenkomt met de server waarmee ze willen verbinden. Daardoor kan een aanvaller een certificaat tonen dat bij een andere hostnaam hoort en zich voordoen als de echte server. Het gaat om een zogenoemde man-in-the-middle-aanval.

Wie loopt risico?

Je loopt risico als je software gebruikt of ontwikkelt die MsQuic als client inzet met de OpenSSL- of QuicTLS-backend, in een versie vóór 2.4.20, 2.5.11 of 2.6.1. Een aanvaller moet daarvoor tussen jouw client en de server zitten, bijvoorbeeld op hetzelfde netwerk of op de route van het verkeer. De Schannel-backend is niet getroffen. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt.

Wat moet je doen?

  1. Controleer of je MsQuic gebruikt

    Kijk na of jouw software of de software die je beheert MsQuic bevat en of daarbij de OpenSSL- of QuicTLS-backend wordt gebruikt. Bij de Schannel-backend is het lek niet aanwezig.

  2. Update MsQuic

    Update naar versie 2.4.20, 2.5.11 of 2.6.1, afhankelijk van de lijn die je gebruikt.

  3. Bouw je applicaties opnieuw

    Gebruik je MsQuic als onderdeel van eigen software, compileer en verspreid die dan opnieuw met de bijgewerkte versie.

  4. Wees voorzichtig op onbetrouwbare netwerken

    Zolang je nog niet hebt bijgewerkt, kun je het gebruik van getroffen clients op onbetrouwbare netwerken, zoals openbare wifi, beperken.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

MsQuic-clients met de OpenSSL- of QuicTLS-TLS-backend voeren geen correcte verificatie uit van de hostnaam in het servercertificaat ten opzichte van de beoogde doelserver. Dit is een onjuiste certificaatvalidatie (CWE-295). Een aanvaller op het netwerkpad kan een certificaat presenteren dat niet bij de doelhostnaam hoort en zo de server nabootsen. De aanval vereist geen authenticatie en geen interactie van de gebruiker, maar wel een positie op het netwerkpad. Dit kan de vertrouwelijkheid en integriteit van het verkeer aantasten. De Schannel-backend is niet getroffen. De fout is verholpen in de versies 2.4.20, 2.5.11 en 2.6.1.

CVSS-vector (versie 4.0, basisscore 9,1, bron: CNA)

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Zwakheid (CWE)
CWE-295 · Onjuiste validatie van certificaten
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek