Megjelent az OpenSSL 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj és 1.0.2zs

Megjelent az OpenSSL számos új verziója, amelyek hibajavításokat, köztük biztonsági javításokat is tartalmaznak: 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj és 1.0.2z

Bővebben:

OpenSSL logó
OpenSSL logó

Megjelent az OpenSSL számos új verziója, amelyek hibajavításokat, köztük biztonsági javításokat is tartalmaznak: 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj és 1.0.2z

Bővebben:

Magas kockázatú sebezhetőség:

  • DTLS Retransmits Handshake Messages From a Stale Buffer Offset (CVE-2026-84782) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1, 1.0.2

Közepes kockázatú sebezhetőség:

  • Use-After-Free in X.509 Extension Cache Under Concurrent Use (CVE-2026-84783) – 4.0

Alacsony kockázatú sebezhetőség:

  • Excessive Memory Allocation in Relative CRLDP Processing (CVE-2026-35189) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1, 1.0.2
  • QUIC Unvalidated Amplification Credit may be Over Accounted (CVE-2026-35191) – 4.0, 3.6, 3.5
  • Potential CPU DoS via O(n^2) Fragment Reassembly in QUIC (CVE-2026-42772) – 4.0, 3.6, 3.5, 3.4
  • Timing Side-Channel in Scalar Multiplication for Non-NIST EC Curves (CVE-2026-54872) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1, 1.0.2
  • QUIC STREAM Fragment Metadata DoS (CVE-2026-54873) – 4.0, 3.6, 3.5, 3.4
  • Non-Constant-Time SM2 Scalar Multiplication on ARM64 and RISC-V (CVE-2026-54875) – 4.0, 3.6, 3.5, 3.4
  • Out-of-Bounds Access After SSL_set_SSL_CTX() During a Handshake (CVE-2026-72897) – 4.0, 3.6, 3.5, 3.4
  • QUIC Connection-Level Flow Control is Not Enforced for Streams (CVE-2026-75804) – 4.0, 3.6, 3.5, 3.4
  • NULL Pointer Dereference in CMP Client Revocation Response Handling (CVE-2026-75805) – 4.0, 3.6, 3.5, 3.4, 3.0
  • Unauthenticated and Undersized DTLS 1.2 AEAD Record Causes DoS (CVE-2026-75806) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1
  • Timing Side-Channel in SM2 Signature Generation (CVE-2026-77696) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1
  • QUIC: Unbounded RETIRE_CONNECTION_ID Backlog (CVE-2026-84784) – 4.0, 3.6, 3.5, 3.4

Részletek és a teljes lista az OpenSSL Github oldalán olvasható az egyes változásjegyzékekben:

OpenSSL 4.0.x: https://github.com/openssl/openssl/blob/openssl-4.0/CHANGES.md#openssl-40

OpenSSL 3.6.x: https://github.com/openssl/openssl/blob/openssl-3.6/CHANGES.md#openssl-36

OpenSSL 3.5.x: https://github.com/openssl/openssl/blob/openssl-3.5/CHANGES.md#openssl-35

OpenSSL 3.4.x: https://github.com/openssl/openssl/blob/openssl-3.4/CHANGES.md#openssl-34

OpenSSL 3.0.x: https://github.com/openssl/openssl/blob/openssl-3.0/CHANGES.md#openssl-30

OpenSSL 1.1.1: https://github.com/openssl/openssl/blob/master/CHANGES.md#openssl-111

OpenSSL 1.0.2: https://github.com/openssl/openssl/blob/master/CHANGES.md#openssl-102

A biztonsági tájékoztató az OpenSSL oldalán olvasható angolul. Ezen kívül külön leírást tettek közzé a régebbi verziókról történő frissítés menetéről.