Обновление безопасности: Выпущены RPM- и DEB-пакеты openssl 4.0.3

openssl 4.0.3 добавлен в репозиторий CodeIT. Пакеты собраны для RHEL, CentOS, AlmaLinux, Rocky Linux и Oracle Linux 7, 8, 9 и 10, а также для Ubuntu 22.04 и 24.04.

Это обновление устраняет уязвимости. Рекомендуется обновиться.

Основные изменения:

  • OpenSSL 4.0.3 — исправление безопасности. Самая критичная исправленная в этом релизе уязвимость имеет уровень High.
  • В этот релиз включены следующие исправления ошибок и меры по снижению рисков:
  • Исправлена ошибка, из-за которой `EVP_DecryptFinal()` неверно сообщала об устаревшем успешном результате при сбое аутентификации AES-SIV.
  • Исправлена регрессия в кодировании base64 фильтром BIO, добавленным в OpenSSL 4.0. При неполных записях по цепочке BIO может теряться закодированное содержимое base64.

Исправленные уязвимости:

  • Исправлены повторные передачи (retransmissions) рукопожатий DTLS из-за устаревшего смещения в буфере. (CVE-2026-84782)
  • Исправлено использование освобождённой памяти (use-after-free) в кэше расширений X.509 при параллельном использовании. (CVE-2026-84783)
  • Исправлено чрезмерное выделение памяти при обработке relative CRLDP. (CVE-2026-35189)
  • Исправлен возможный неверный учёт amplification credit в QUIC из-за неподтверждённости. (CVE-2026-35191)
  • Исправлена потенциальная DoS-атака на ЦП через O(n^2) сборку фрагментов в QUIC. (CVE-2026-42772)
  • Исправлен тайминговый побочный канал при скалярном умножении для кривых mon-NIST EC. (CVE-2026-54872)
  • Исправлена DoS-атака через метаданные фрагментов `STREAM` в QUIC. (CVE-2026-54873)
  • Исправлено скалярное умножение SM2, выполняемое не за константное время на ARM64 и RISC-V. (CVE-2026-54875)
  • Исправлен выход за границы после вызова `SSL_set_SSL_CTX()` во время рукопожатия. (CVE-2026-72897)
  • Исправлено то, что на уровне соединения в QUIC не применялось управление потоком для потоков. (CVE-2026-75804)
  • Исправлено разыменование NULL-указателя при обработке ответа на отзыв в клиенте CMP. (CVE-2026-75805)
  • Исправлена необработанная подлинность и недостаточный размер записи AEAD DTLS 1.2, приводившие к DoS. (CVE-2026-75806)
  • Исправлен тайминговый побочный канал при генерации подписи SM2. (CVE-2026-77696)
  • Исправлена неограниченная очередь `RETIRE_CONNECTION_ID` в реализации стека QUIC. (CVE-2026-84784)

Библиотеки с поддержкой QUIC по-прежнему поставляются отдельным, не конфликтующим пакетом openssl-quic-libs с собственным суффиксом .so.81.4, чтобы избежать конфликтов с официальным .so.X.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *