openssl 4.0.3 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.
Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.
Cambios principales:
- OpenSSL 4.0.3 es un lanzamiento de corrección de seguridad. La CVE más grave corregida en este lanzamiento es High.
- Este lanzamiento incorpora las siguientes correcciones de errores y mitigaciones:
- Se corrigió un fallo en el que `EVP_DecryptFinal()` informaba incorrectamente de un éxito obsoleto en el fallo de la autenticación de AES-SIV.
- Se corrigió una regresión en el filtrado BIO de codificación base64 introducida en OpenSSL 4.0 donde escrituras incompletas a través de la cadena del BIO pueden provocar la pérdida de datos base64 codificados.
Vulnerabilidades corregidas:
- Se corrigieron las retransmisiones DTLS de mensajes de handshake desde un desplazamiento de búfer obsoleto. (CVE-2026-84782)
- Se corrigió un uso después de liberar memoria (use-after-free) en la caché de extensiones X.509 durante el uso concurrente. (CVE-2026-84783)
- Se corrigió una asignación excesiva de memoria en el procesamiento relative CRLDP. (CVE-2026-35189)
- Se corrigió que el amplification credit no validado en QUIC pudiera contabilizarse en exceso. (CVE-2026-35191)
- Se corrigió una posible DoS de CPU mediante la reensamblación de fragmentos en O(n^2) en QUIC. (CVE-2026-42772)
- Se corrigió un canal lateral por temporización en la multiplicación escalar para curvas mon-NIST EC. (CVE-2026-54872)
- Se corrigió una DoS en la metainformación de fragmentos `STREAM` de QUIC. (CVE-2026-54873)
- Se corrigió la multiplicación escalar de SM2 que no se realiza en tiempo constante en ARM64 y RISC-V. (CVE-2026-54875)
- Se corrigió el acceso fuera de límites después de `SSL_set_SSL_CTX()` durante un handshake. (CVE-2026-72897)
- Se corrigió que el control de flujo a nivel de conexión en QUIC no se aplicara a los flujos. (CVE-2026-75804)
- Se corrigió una desreferenciación de puntero NULL en el manejo de la respuesta de revocación del cliente CMP. (CVE-2026-75805)
- Se corrigió un registro AEAD de DTLS 1.2 no autenticado y de tamaño insuficiente que causaba DoS. (CVE-2026-75806)
- Se corrigió un canal lateral por temporización en la generación de firma de SM2. (CVE-2026-77696)
- Se corrigió una cola sin límite de `RETIRE_CONNECTION_ID` en la implementación de la pila QUIC. (CVE-2026-84784)
Las bibliotecas con soporte para QUIC siguen distribuyéndose como un paquete separado, no conflictivo, openssl-quic-libs, con su propio sufijo .so.81.4, para evitar conflictos con el .so.X oficial.
