[TLP:CLEAR] OpenSSL opravuje 14 zranitelností
OpenSSL verzemi 3.4.8, 3.5.9, 3.6.5, 4.0.3 [1] (pro zákazníky s prémiovou podporou také 1.0.2zs, 1.1.1zj, 3.0.23) opravuje 14 zranitelností [2]. Nejzávažnější z nich najdete popsané níže. Opravené verze knihovny [1]: OpenSSL - 3.4.8, 3.5.9, 3.6.5, 4.0.3 OpenSSL (premium support) - 1.0.2zs, 1.1.1zj, 3.0.23, 3.4.8, 3.5.9, 3.6.5, 4.0.3 Vydání Debian a jejich opravené verze [3]: trixie (security) - 3.5.7-1~deb13u3 sid - 3.6.5-1 Vydání Ubuntu a jejich opravené verze [4][5][6]: 26.04 LTS resolute - libssl3t64 – 3.5.5-1ubuntu3.7 24.04 LTS noble - libssl3t64 – 3.0.13-0ubuntu3.16 22.04 LTS jammy - libssl3 – 3.0.2-0ubuntu1.30
Neautentizovanému vzdálenému útočníkovi, který je protistranou DTLS spojení, je umožněno získat obsah paměti haldy odeslaný v nešifrované handshake zprávě nebo vykonat útok DoS. Zranitelnost je zneužitelná, vyprší-li během DTLS handshaku časovač pro opakovaný přenos zpráv ve chvíli, kdy je zápis jiné handshake zprávy pozastaven, protože transportní vrstva dočasně nepřijímá data (WANT_WRITE) [2].
Zranitelnost se nachází v produktu OpenSSL ve verzích (>=1.0.2 AND <1.0.2zs) OR (>=1.1.1 AND <1.1.1zj) OR (>=3.0 AND <3.0.23) OR (>=3.4 AND <3.4.8) OR (>=3.5 AND <3.5.9) OR (>=3.6 AND <3.6.5) OR (>=4.0 AND <4.0.3).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Více informací:
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu Use-After-Free v mezipaměti pro rozšíření certifikátů X.509 umožněno vykonat útok DoS ve vícevláknovém TLS klientovi nebo serveru vyžadujícím klientské certifikáty za předpokladu, že jsou první řetězce k téže důvěryhodné certifikační autoritě budovány několika spojeními současně [2].
Zranitelnost se nachází v produktu OpenSSL ve verzích >=4.0 AND <4.0.3.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Více informací:
Odkazy
- [1] https://github.com/openssl/openssl/releases
- [2] https://openssl-library.org/news/secadv/20260929.txt
- [3] https://security-tracker.debian.org/tracker/source-package/openssl
- [4] https://ubuntu.com/security/notices/USN-8847-1
- [5] https://ubuntu.com/security/CVE-2026-42772
- [6] https://ubuntu.com/security/CVE-2026-54873
Za CESNET-CERTS Táňa Macháčková dne 2. 10. 2026.