Випуск OpenSSL 4.0.3: важливі оновлення безпеки
Випуск OpenSSL 4.0.3: важливі оновлення безпеки
Сьогодні було випущено OpenSSL 4.0.3 як патч безпеки для популярного відкритого програмного забезпечення шифрування та TLS. Цей реліз виправляє значну кількість вразливостей у DTLS, QUIC, обробці X.509, операціях з еліптичними кривими та інших компонентах.
Важливі виправлення в OpenSSL 4.0.3
Команда OpenSSL повідомила, що найбільш серйозна вразливість у цій версії отримала високу оцінку тяжкості. Усього OpenSSL 4.0.3 містить виправлення або пом’якшення для 14 CVE.
Серед них є CVE-2026-84782, яка впливає на повторні передачі рукостискання DTLS, а також CVE-2026-84783, що є проблемою використання пам’яті після звільнення в кеші розширень X.509 при паралельному використанні.
Уразливості, пов’язані з QUIC
Також виправлено кілька вразливостей, пов’язаних із QUIC, включаючи надмірний облік кредиту підсилення, потенційну відмову в обслуговуванні процесора через неефективну зборку фрагментів, DoS з метаданими фрагмента STREAM, відсутнє дотримання рівня управління потоком підключення та необмежений запас RETIRE_CONNECTION_ID.
Оновлення також виправляє надмірне виділення пам’яті при обробці точок розподілу CRL. Воно усуває також проблеми з доступом за межами допустимого під час виконання SSL_set_SSL_CTX() під час рукостискання, розіменування нульових вказівників у обробці відповіді про відкликання CMP-клієнта, а також умову відмови в обслуговуванні DTLS 1.2, викликану недостатнім неавтентифікованим записом AEAD.
Удосконалення криптографічних операцій
Криптографічні операції також отримали увагу. OpenSSL 4.0.3 виправляє проблеми з часовими сторонніми каналами, що впливають на скалярне множення на не-NIST еліптичних кривих і генерування підписів SM2, а також неконстантне скалярне множення SM2 на системах ARM64 та RISC-V.
Крім того, реліз виправляє помилку, коли EVP_DecryptFinal() може неправильно повідомляти про успішність після збою аутентифікації AES-SIV. Також виправлено регресію в базовому64 кодуванні BIO-фільтра OpenSSL 4.0, що може призвести до втрати закодованих даних після неповних записів у BIO-ланцюга.
У зв’язку з кількістю та масштабом виправлень безпеки, користувачам та адміністраторам, які використовують OpenSSL 4.0, рекомендується оновитися до версії 4.0.3, коли пакунки стануть доступними через їх операційну систему або канали програмного забезпечення.
Для отримання додаткових відомостей, перегляньте журнал змін.




