Actualización de seguridad: Publicados los paquetes RPM y DEB de openssl 4.0.3

openssl 4.0.3 ha sido añadido al repositorio de CodeIT. Los paquetes se han compilado para RHEL, CentOS, AlmaLinux, Rocky Linux y Oracle Linux 7, 8, 9 y 10, y para Ubuntu 22.04 y 24.04.

Esta actualización corrige vulnerabilidades de seguridad. Se recomienda actualizar.

Cambios principales:

  • OpenSSL 4.0.3 es un lanzamiento de corrección de seguridad. La CVE más grave corregida en este lanzamiento es High.
  • Este lanzamiento incorpora las siguientes correcciones de errores y mitigaciones:
  • Se corrigió un fallo en el que `EVP_DecryptFinal()` informaba incorrectamente de un éxito obsoleto en el fallo de la autenticación de AES-SIV.
  • Se corrigió una regresión en el filtrado BIO de codificación base64 introducida en OpenSSL 4.0 donde escrituras incompletas a través de la cadena del BIO pueden provocar la pérdida de datos base64 codificados.

Vulnerabilidades corregidas:

  • Se corrigieron las retransmisiones DTLS de mensajes de handshake desde un desplazamiento de búfer obsoleto. (CVE-2026-84782)
  • Se corrigió un uso después de liberar memoria (use-after-free) en la caché de extensiones X.509 durante el uso concurrente. (CVE-2026-84783)
  • Se corrigió una asignación excesiva de memoria en el procesamiento relative CRLDP. (CVE-2026-35189)
  • Se corrigió que el amplification credit no validado en QUIC pudiera contabilizarse en exceso. (CVE-2026-35191)
  • Se corrigió una posible DoS de CPU mediante la reensamblación de fragmentos en O(n^2) en QUIC. (CVE-2026-42772)
  • Se corrigió un canal lateral por temporización en la multiplicación escalar para curvas mon-NIST EC. (CVE-2026-54872)
  • Se corrigió una DoS en la metainformación de fragmentos `STREAM` de QUIC. (CVE-2026-54873)
  • Se corrigió la multiplicación escalar de SM2 que no se realiza en tiempo constante en ARM64 y RISC-V. (CVE-2026-54875)
  • Se corrigió el acceso fuera de límites después de `SSL_set_SSL_CTX()` durante un handshake. (CVE-2026-72897)
  • Se corrigió que el control de flujo a nivel de conexión en QUIC no se aplicara a los flujos. (CVE-2026-75804)
  • Se corrigió una desreferenciación de puntero NULL en el manejo de la respuesta de revocación del cliente CMP. (CVE-2026-75805)
  • Se corrigió un registro AEAD de DTLS 1.2 no autenticado y de tamaño insuficiente que causaba DoS. (CVE-2026-75806)
  • Se corrigió un canal lateral por temporización en la generación de firma de SM2. (CVE-2026-77696)
  • Se corrigió una cola sin límite de `RETIRE_CONNECTION_ID` en la implementación de la pila QUIC. (CVE-2026-84784)

Las bibliotecas con soporte para QUIC siguen distribuyéndose como un paquete separado, no conflictivo, openssl-quic-libs, con su propio sufijo .so.81.4, para evitar conflictos con el .so.X oficial.

Leave a Reply

Your email address will not be published. Required fields are marked *