安全更新:openssl 4.0.2 RPM 和 DEB 软件包已发布

openssl 4.0.2 已新增到 CodeIT 仓库。这些软件包适用于 RHEL、CentOS、AlmaLinux、Rocky Linux 和 Oracle Linux 7、8、9 和 10,以及 Ubuntu 22.04 和 24.04。

本次更新修复了安全漏洞,建议尽快升级。

主要变更:

  • OpenSSL 4.0.2 是一个安全修补版本。此版本修复的最严重 CVE 为 Moderate。
  • 此版本包含以下错误修复与缓解措施:
  • 修复了在 CCM 密码套件模式下,对 AEAD 密码的空密文进行认证标记检查。

修复的漏洞:

  • 修复了 QUIC 服务器在处理 `INITIAL` 数据包时可能触发 double free 的问题。(CVE-2026-18798)
  • 修复了 CMS 密钥解包中的堆缓冲区溢出。(CVE-2026-63072)
  • 修复了通过精心构造的 `protectionAlg` 访问 CMP 服务器时出现的无效指针解引用。(CVE-2026-63076)
  • 修复了 QUIC 服务器入站通道队列中的内存无界增长。(CVE-2026-14456)
  • 修复了 RPK 服务器在选择签名算法时可能解引用缺失证书的问题。(CVE-2026-14457)
  • 修复了为未来纪元缓冲 DTLS 记录而导致的过度内存使用。(CVE-2026-54874)
  • 修复了在校验 OCSP 响应时客户端侧的内存泄漏。(CVE-2026-54876)
  • 修复了在校验 CMP 响应时使用不受信任的 Sender DN 作为格式字符串。(CVE-2026-63073)
  • 修复了 CMP 中 `extraCerts` 的缓存无期限增长问题。(CVE-2026-63074)
  • 修复了 QUIC 中仅 ACK 数据包的保留可能导致内存耗尽的问题。(CVE-2026-63075)
  • 修复了在使用 `EVP_Cipher()` 时,空密文下可能发生 AEAD 伪造的情况。(CVE-2026-75803)

带有 QUIC 支持的库仍作为单独的、不会冲突的 openssl-quic-libs 软件包提供,使用独立的 .so.81.4 后缀,以避免与官方 .so.X 冲突。

Leave a Reply

Your email address will not be published. Required fields are marked *