Sceawere
Vulnerability Detail
CVE-2026-74885UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
OpenSSL Encrypt Logging and Race Condition Vulnerabilities
Vulnerability Metadata
- Severity
- Low
- Score / CVSS
- 3.6
- Creation Date
- 2h ago
- Vendor
- jahlives
- Product
- openssl_encrypt
- Attack Type
- Improper Output Neutralization for Logs
- Vector String
- CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:N
- Attack Complexity
- HIGH
Narrative and Response
Description
openssl_encrypt versions before 1.4.0 contain a logging bug in restore_hidden_modules() that logs module counts after clearing, always showing zero restored modules and corrupting audit trails. Additionally, a race condition exists between module hiding and import hook installation where another thread could re-import blocked modules in multi-threaded environments.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "3.6",
"pubDate": "2026-08-17T11:16:43.260Z",
"pubdate": "2026-08-17T11:16:43.260Z",
"executiveSummary": "A logging bug and a race condition vulnerability exist in openssl_encrypt versions prior to 1.4.0. The vulnerability compromises audit trail integrity and introduces concurrency risks in multi-threaded environments.\nThe primary impact involves the corruption of security audit logs via inaccurate module count reporting and the potential unauthorized re-importation of blocked modules.\nAffected systems include deployments utilizing openssl_encrypt versions below 1.4.0.\nRisk implications center on diminished system observability and potential bypass of module isolation controls.\nAn attacker with the capability to execute concurrent threads in a multi-threaded environment can exploit the race condition to interact with restricted modules.\nExploitation requires concurrent execution timing between module hiding operations and import hook installation.",
"technicalDetails": "The vulnerability comprises two distinct technical issues within openssl_encrypt versions before 1.4.0: an audit logging flaw and a thread-synchronization race condition.\nThe root cause of the logging issue resides within the restore_hidden_modules() function, where module counts are erroneously logged subsequent to their clearing operation. Consequently, logging outputs invariably record zero restored modules, directly corrupting audit trails and impairing forensic analysis.\nThe root cause of the second issue is a race condition occurring between the module hiding mechanism and the installation of import hooks. In multi-threaded execution environments, this synchronization gap allows an interleaving thread to successfully re-import blocked modules before import restrictions are fully enforced.\nThe vulnerable component encompasses the module management and logging subsystems of openssl_encrypt.\nThe attack flow proceeds as follows: First, an application initiates module hiding or restoration processes within a multi-threaded context. Second, a competing thread exploits the temporal window between module hiding and import hook installation to execute a re-import of targeted blocked modules. Third, concurrent operations trigger the logging flaw in restore_hidden_modules(), obfuscating the state transitions within the system audit logs.\nRegarding environmental constraints, exploitation requires a multi-threaded architecture capable of precise thread scheduling to win the race condition during module import lifecycles.\nPost-exploitation impact includes the potential circumvention of module blocking boundaries, enabling unauthorized module execution or persistence while evading detection via compromised logging artifacts."
}