Actualización de seguridad: Publicados los paquetes RPM y DEB de openssl 4.0.2

openssl 4.0.2 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • OpenSSL 4.0.2 es un lanzamiento de corrección de seguridad. La CVE más grave corregida en este lanzamiento es Moderate.
  • Este lanzamiento incorpora las siguientes correcciones de errores y mitigaciones:
  • Se corrigió la comprobación de las etiquetas de autenticación para cifrados vacíos en cifradores AEAD en modo CCM.

Vulnerabilidades corregidas:

  • Se corrigió que el servidor QUIC pudiera provocar una doble liberación al procesar el paquete `INITIAL`. (CVE-2026-18798)
  • Se corrigió un desbordamiento de búfer en el montón al desenrollar claves en CMS. (CVE-2026-63072)
  • Se corrigió una desreferencia de puntero no válida en el servidor CMP mediante un `protectionAlg` manipulado. (CVE-2026-63076)
  • Se corrigió el crecimiento de memoria sin límite en la cola de canales entrantes del servidor QUIC. (CVE-2026-14456)
  • Se corrigió que el servidor RPK pudiera, al seleccionar el algoritmo de firma, desreferenciar un certificado que no existe. (CVE-2026-14457)
  • Se corrigió el uso excesivo de memoria al almacenar en búfer registros DTLS para una época futura. (CVE-2026-54874)
  • Se corrigió una fuga de memoria del lado del cliente al comprobar respuestas de OCSP. (CVE-2026-54876)
  • Se corrigió que un Sender DN no fiable se usara como cadena de formato en la validación de la respuesta CMP. (CVE-2026-63073)
  • Se corrigió el crecimiento indefinido de la caché en CMP de `extraCerts`. (CVE-2026-63074)
  • Se corrigió que la retención de paquetes que solo contienen ACK en QUIC pudiera causar agotamiento de memoria. (CVE-2026-63075)
  • Se corrigió la posibilidad de falsificaciones AEAD con texto cifrado vacío al usar `EVP_Cipher()`. (CVE-2026-75803)

Las bibliotecas con soporte para QUIC siguen distribuyéndose como un paquete separado, no conflictivo, openssl-quic-libs, con su propio sufijo .so.81.4, para evitar conflictos con el .so.X oficial.

Leave a Reply

Your email address will not be published. Required fields are marked *