VMTech
Обсудить проект →

OpenSSL исправил уязвимость DTLS с утечкой heap-памяти

OpenSSL исправил уязвимость DTLS с утечкой heap-памяти

OpenSSL исправил уязвимость высокой опасности CVE-2026-84782 в DTLS, которая могла передать удалённой стороне соединения незашифрованные фрагменты heap-памяти процесса или привести к аварийному завершению программы. Исправления доступны в OpenSSL 4.0.3, 3.6.5, 3.5.9 и 3.4.8; CISA присвоила проблеме оценку CVSS 8,2 из 10.

Ошибка проявляется при повторной отправке DTLS-сообщений

DTLS — вариант TLS для трафика UDP. Он применяется, в частности, для защиты каналов данных WebRTC и при установлении ключей шифрования для интернет-звонков. Риск затрагивает только ПО, которое использует OpenSSL именно для DTLS.

Крупные сообщения рукопожатия DTLS разбиваются на фрагменты, помещающиеся в UDP-датаграммы. Если приложение временно не может передавать новые данные, отправка способна остановиться на середине сообщения и продолжиться позднее. При этом таймер повторной передачи остаётся активным.

До исправления повторная отправка использовала позицию в буфере от приостановленного крупного сообщения, а не возвращалась к началу сообщения, которое нужно отправить повторно. В результате пакет получал неверную метку, а его телом становились остаточные байты большого сообщения.

OpenSSL предупреждает, что эти данные могут содержать незашифрованную heap-память и уйти на другую сторону соединения как данные рукопожатия. Если чтение выходит в неотображённую область памяти, программа завершается аварийно. Проект тестировал исправление как для клиентской, так и для серверной роли.

Какие версии получили исправление

Публично обновить можно ветки 4.0 до 4.0.3, 3.6 до 3.6.5, 3.5 до 3.5.9 и 3.4 до 3.4.8. Для веток 3.0, 1.1.1 и 1.0.2 исправления доступны только клиентам платной расширенной поддержки. Публичная поддержка OpenSSL 3.0 завершилась 7 сентября 2026 года.

Для Ubuntu исправления уже выпущены в пакетах для 26.04 LTS, 24.04 LTS и 22.04 LTS, несмотря на сохранение прежней базовой нумерации OpenSSL. После обновления Ubuntu рекомендует перезагрузить систему, чтобы изменения вступили в силу для всех процессов. В Debian 13 исправление вошло в пакет openssl 3.5.7-1~deb13u3; на 30 сентября Debian 12 ещё числился уязвимым в трекере проекта.

Что проверить администраторам

OpenSSL не опубликовал обходного решения и не сообщил о подтверждённых атаках. Также не уточняется, способен ли атакующий надёжно вызвать повторную отправку в момент приостановленной передачи. Тем не менее политика проекта предписывает устанавливать обновления с исправлениями уровня High как можно скорее.

Организациям стоит определить сервисы, где OpenSSL обслуживает DTLS: прежде всего компоненты WebRTC, голосовые платформы и иные UDP-сценарии с защищённым рукопожатием. Для самостоятельно собранного OpenSSL 3.0 публичного патча нет: проект рекомендует переход на поддерживаемую ветку, например 4.0 или LTS-ветку 3.5, либо использовать платную поддержку.

Практический приоритет — обновить уязвимые пакеты, перезапустить использующие библиотеку процессы и проверить версии в образах и поставляемом ПО. Это снижает риск раскрытия памяти и отказа в обслуживании в DTLS-компонентах без доступного временного обхода.

#openssl#dtls#cybersecurity#vulnerability
Открытая аналитика
На сайте 3 просмотров
мин чтения 3 30.09.2026
Instagram

OpenSSL исправил уязвимость DTLS с утечкой heap-памяти

Открыть публикацию в Instagram ↗