openssl 4.0.3 добавлен в репозиторий CodeIT. Пакеты собраны для RHEL, CentOS, AlmaLinux, Rocky Linux и Oracle Linux 7, 8, 9 и 10, а также для Ubuntu 22.04 и 24.04.
Это обновление устраняет уязвимости. Рекомендуется обновиться.
Основные изменения:
- OpenSSL 4.0.3 — исправление безопасности. Самая критичная исправленная в этом релизе уязвимость имеет уровень High.
- В этот релиз включены следующие исправления ошибок и меры по снижению рисков:
- Исправлена ошибка, из-за которой `EVP_DecryptFinal()` неверно сообщала об устаревшем успешном результате при сбое аутентификации AES-SIV.
- Исправлена регрессия в кодировании base64 фильтром BIO, добавленным в OpenSSL 4.0. При неполных записях по цепочке BIO может теряться закодированное содержимое base64.
Исправленные уязвимости:
- Исправлены повторные передачи (retransmissions) рукопожатий DTLS из-за устаревшего смещения в буфере. (CVE-2026-84782)
- Исправлено использование освобождённой памяти (use-after-free) в кэше расширений X.509 при параллельном использовании. (CVE-2026-84783)
- Исправлено чрезмерное выделение памяти при обработке relative CRLDP. (CVE-2026-35189)
- Исправлен возможный неверный учёт amplification credit в QUIC из-за неподтверждённости. (CVE-2026-35191)
- Исправлена потенциальная DoS-атака на ЦП через O(n^2) сборку фрагментов в QUIC. (CVE-2026-42772)
- Исправлен тайминговый побочный канал при скалярном умножении для кривых mon-NIST EC. (CVE-2026-54872)
- Исправлена DoS-атака через метаданные фрагментов `STREAM` в QUIC. (CVE-2026-54873)
- Исправлено скалярное умножение SM2, выполняемое не за константное время на ARM64 и RISC-V. (CVE-2026-54875)
- Исправлен выход за границы после вызова `SSL_set_SSL_CTX()` во время рукопожатия. (CVE-2026-72897)
- Исправлено то, что на уровне соединения в QUIC не применялось управление потоком для потоков. (CVE-2026-75804)
- Исправлено разыменование NULL-указателя при обработке ответа на отзыв в клиенте CMP. (CVE-2026-75805)
- Исправлена необработанная подлинность и недостаточный размер записи AEAD DTLS 1.2, приводившие к DoS. (CVE-2026-75806)
- Исправлен тайминговый побочный канал при генерации подписи SM2. (CVE-2026-77696)
- Исправлена неограниченная очередь `RETIRE_CONNECTION_ID` в реализации стека QUIC. (CVE-2026-84784)
Библиотеки с поддержкой QUIC по-прежнему поставляются отдельным, не конфликтующим пакетом openssl-quic-libs с собственным суффиксом .so.81.4, чтобы избежать конфликтов с официальным .so.X.
