Quanos SIS.one Sicherheitshinweise

Mai 2026

Aktuelle Sicherheits-Updates

In den vergangenen Monaten ist branchenweit eine deutliche Zunahme gemeldeter Schwachstellen in weit verbreiteten Drittkomponenten wie PHP, OpenSSL und vergleichbaren Frameworks zu beobachten. Diese Entwicklung wird zusätzlich dadurch verstärkt, dass durch den Einsatz moderner KI-gestützter Analysewerkzeuge inzwischen wesentlich mehr potenzielle Schwachstellen automatisiert identifiziert und veröffentlicht werden als noch vor wenigen Jahren. Wir beobachten dies sehr genau und arbeiten derzeit an einem Prozessdokument, das unser Vorgehen bei sicherheitsrelevanten Updates ausgelieferter Drittkomponenten strukturiert und transparent beschreibt. Sobald dieses final abgestimmt ist, stellen wir es zur Verfügung.

Aktuelle Schwachstelle: CVE-2026-28387

Vor diesem Hintergrund informieren wir Sie über eine weitere sicherheitsrelevante Schwachstelle in OpenSSL, veröffentlicht unter CVE-2026-28387. Es handelt sich um eine Use-after-free-Schwachstelle in der DANE-TLSA-basierten Server-Authentifizierung, die unter bestimmten Konstellationen zu Speicherkorruption oder Anwendungsabstürzen führen kann.

Maßnahmen für Bestandskunden

Für Windows-Umgebungen stellen wir eine aktualisierte Version des OpenSSL HotfixPatcher sowie alternativ Update-Pakete zur Verfügung. Dabei berücksichtigen wir nur die aktuell unterstützten PHP-Versionen ab PHP 8.2. Falls Sie ältere PHP-Versionen einsetzen, die bereits End-of-Life sind, eröffnen Sie bitte ein Support-Ticket über den SIS.one Service Desk oder wenden sich an den Sie betreuenden Quanos Partner.

Welche Dateien aktualisiert werden müssen, hängt von der tatsächlich verwendeten OpenSSL-Library-Version ab – diese ist nicht direkt an die PHP-Version gebunden und auch unabhängig von der eingesetzten ExportDynamic-Version. Wir empfehlen daher den Einsatz des OpenSSL HotfixPatcher:

  • Das Tool ermittelt in einem anzugebenden Pfad die verwendete OpenSSL-Library-Version
  • Anschließend bietet es die Aktualisierung der betroffenen Dateien an
  • Dabei wird automatisch ein Backup der bestehenden Dateien erstellt
  • Nach Abschluss wird angezeigt, ob das Update erfolgreich war

Alternativ kann das Tool auch ausschließlich zur Ermittlung der aktuell eingesetzten OpenSSL-Version verwendet werden. Eine Anleitung liegt dem Paket als PDF bei.

Kunden, die den Austausch manuell durchführen möchten, können das bereitgestellte Update-Paket nutzen. Dieses ist sowohl für Server Publications als auch für Offline Publications einsetzbar und enthält Updates für alle betroffenen OpenSSL-Library-Versionen. Eine Anleitung liegt als HowTo.txt bei.

Für Linux-Umgebungen liefert Quanos kein PHP/Apache aus. Dort wird OpenSSL systemseitig verwaltet; bitte stellen Sie sicher, dass Ihr Systemadministrator ein entsprechendes Update durchführt.

Hier können Sie die oben genannten Pakete herunterladen:
 

Zu den Paketen


Sollten Sie sich unsicher sein, welche Version bei Ihnen im Einsatz ist oder Unterstützung beim Austausch benötigen, eröffnen Sie bitte ein Support-Ticket über den SIS.one Service Desk oder wenden sich an den Sie betreuenden Quanos Partner.

März 2026

Dringendes Sicherheitsupdate der OpenSSL-Bibliotheken in den PHP Frameworks

Aus aktuellem Anlass möchten wir Sie über eine sicherheitsrelevante Schwachstelle im Zusammenhang mit OpenSSL informieren. Unsere Entwickler haben diese Sicherheitslücke CVE-2025-15467 als kritisch eingestuft. Die von uns unterstützten PHP-Versionen verwenden eine davon betroffene OpenSSL Version.

Betroffen sind unsere Installationen ab PHP 8.2 und höher. Ältere Versionen können ebenfalls betroffen sein, werden von uns aber nicht mehr ausgeliefert oder unterstützt. 

 Die Sicherheitslücke kann unter bestimmten Umständen die Integrität und Sicherheit der Anwendung beeinträchtigen. Aus diesem Grund stellen wir für Windows-Umgebungen sowohl ein automatisiertes Update-Tool – OpenSSL HotfixPatcher – als auch alternativ Update-Pakete bereit, mit denen die betroffenen OpenSSL-Dateien ersetzt werden können.

Bitte beachten Sie:

Welche Dateien aktualisiert werden müssen, hängt von der tatsächlich verwendeten OpenSSL-Library Version ab. Diese ist nicht direkt an die PHP-Version gebunden und auch unabhängig von der eingesetzten ExportDynamic-Version.

Maßnahmen für Bestandskunden

Um sicherzustellen, dass mit der korrekten OpenSSL-Library Version aktualisiert wird, empfehlen wir den Einsatz unseres Tools OpenSSL HotfixPatcher

  • Das Tool ermittelt in einem anzugebenden Pfad die verwendete OpenSSL-Library-Version
  • Anschließend bietet es die Aktualisierung der betroffenen Dateien an
  • Dabei wird automatisch ein Backup der bestehenden Dateien erstellt
  • Nach Abschluss wird angezeigt, ob das Update erfolgreich war

Alternativ kann das Tool auch ausschließlich zur Ermittlung der aktuell eingesetzten OpenSSL-Version verwendet werden. Eine Anleitung befindet sich im Paket in Form einer PDF.

Kunden, die den Austausch manuell durchführen möchten, können das bereitgestellte Update-Paket nutzen.

Dieses Paket ist sowohl für Server Publications als auch für Offline Publications einsetzbar und enthält Updates für alle fünf betroffenen OpenSSL-Library-Versionen. Eine Anleitung befindet sich im Paket in Form einer HowTo.txt.

Für Linux-Umgebungen liefert Quanos kein PHP/Apache aus. Dort wird OpenSSL systemseitig verwaltet.  Bitte stellen Sie sicher, dass in diesem Fall Ihr Systemadministrator ein entsprechendes Update durchführt.

Wir empfehlen dringend, die genannten Maßnahmen zeitnah umzusetzen, um einen sicheren Betrieb weiterhin zu gewährleisten.

Hier können Sie die oben genannten Pakete herunterladen:  

Zu den Paketen
 

Sollten Sie sich unsicher sein, welche Version bei Ihnen im Einsatz ist oder Unterstützung beim Austausch benötigen, eröffnen Sie bitte ein Support-Ticket über den  SIS.one Service Desk oder wenden sich an den Sie betreuenden Quanos Partner.