Megjelent az OpenSSL 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj és 1.0.2zs
Megjelent az OpenSSL számos új verziója, amelyek hibajavításokat, köztük biztonsági javításokat is tartalmaznak: 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj és 1.0.2z
Bővebben:
Megjelent az OpenSSL számos új verziója, amelyek hibajavításokat, köztük biztonsági javításokat is tartalmaznak: 4.0.3, 3.6.5, 3.5.9, 3.4.8, 3.0.23, 1.1.1zj és 1.0.2z
Bővebben:
Magas kockázatú sebezhetőség:
- DTLS Retransmits Handshake Messages From a Stale Buffer Offset (CVE-2026-84782) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1, 1.0.2
Közepes kockázatú sebezhetőség:
- Use-After-Free in X.509 Extension Cache Under Concurrent Use (CVE-2026-84783) – 4.0
Alacsony kockázatú sebezhetőség:
- Excessive Memory Allocation in Relative CRLDP Processing (CVE-2026-35189) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1, 1.0.2
- QUIC Unvalidated Amplification Credit may be Over Accounted (CVE-2026-35191) – 4.0, 3.6, 3.5
- Potential CPU DoS via O(n^2) Fragment Reassembly in QUIC (CVE-2026-42772) – 4.0, 3.6, 3.5, 3.4
- Timing Side-Channel in Scalar Multiplication for Non-NIST EC Curves (CVE-2026-54872) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1, 1.0.2
- QUIC STREAM Fragment Metadata DoS (CVE-2026-54873) – 4.0, 3.6, 3.5, 3.4
- Non-Constant-Time SM2 Scalar Multiplication on ARM64 and RISC-V (CVE-2026-54875) – 4.0, 3.6, 3.5, 3.4
- Out-of-Bounds Access After SSL_set_SSL_CTX() During a Handshake (CVE-2026-72897) – 4.0, 3.6, 3.5, 3.4
- QUIC Connection-Level Flow Control is Not Enforced for Streams (CVE-2026-75804) – 4.0, 3.6, 3.5, 3.4
- NULL Pointer Dereference in CMP Client Revocation Response Handling (CVE-2026-75805) – 4.0, 3.6, 3.5, 3.4, 3.0
- Unauthenticated and Undersized DTLS 1.2 AEAD Record Causes DoS (CVE-2026-75806) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1
- Timing Side-Channel in SM2 Signature Generation (CVE-2026-77696) – 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1
- QUIC: Unbounded RETIRE_CONNECTION_ID Backlog (CVE-2026-84784) – 4.0, 3.6, 3.5, 3.4
Részletek és a teljes lista az OpenSSL Github oldalán olvasható az egyes változásjegyzékekben:
OpenSSL 4.0.x: https://github.com/openssl/openssl/blob/openssl-4.0/CHANGES.md#openssl-40
OpenSSL 3.6.x: https://github.com/openssl/openssl/blob/openssl-3.6/CHANGES.md#openssl-36
OpenSSL 3.5.x: https://github.com/openssl/openssl/blob/openssl-3.5/CHANGES.md#openssl-35
OpenSSL 3.4.x: https://github.com/openssl/openssl/blob/openssl-3.4/CHANGES.md#openssl-34
OpenSSL 3.0.x: https://github.com/openssl/openssl/blob/openssl-3.0/CHANGES.md#openssl-30
OpenSSL 1.1.1: https://github.com/openssl/openssl/blob/master/CHANGES.md#openssl-111
OpenSSL 1.0.2: https://github.com/openssl/openssl/blob/master/CHANGES.md#openssl-102
A biztonsági tájékoztató az OpenSSL oldalán olvasható angolul. Ezen kívül külön leírást tettek közzé a régebbi verziókról történő frissítés menetéről.