安全更新:openssl 4.0.3 RPM 和 DEB 软件包已发布

openssl 4.0.3 已新增到 CodeIT 仓库。这些软件包适用于 RHEL、CentOS、AlmaLinux、Rocky Linux 和 Oracle Linux 7、8、9 和 10,以及 Ubuntu 22.04 和 24.04。

本次更新修复了安全漏洞,建议尽快升级。

主要变更:

  • OpenSSL 4.0.3 是一个安全补丁版本。本次发布中修复的最严重 CVE 等级为 High。
  • 本次发布包含以下错误修复和缓解措施:
  • 修复了在 AES-SIV 认证失败时,`EVP_DecryptFinal()` 会错误地报告过时成功结果的漏洞。
  • 修复了在 OpenSSL 4.0 中引入的 base64 编码 BIO 过滤器的回归问题;当对 BIO 链进行不完整写入时,可能导致丢失已编码的 base64 数据。

修复的漏洞:

  • 修复了来自过时缓冲区偏移量的 DTLS 握手消息重传问题。(CVE-2026-84782)
  • 修复了在并发使用下 X.509 扩展缓存中的 use-after-free 问题。(CVE-2026-84783)
  • 修复了在 relative CRLDP 处理过程中分配过多内存的问题。(CVE-2026-35189)
  • 修复了 QUIC 中未经验证的 amplification credit 可能被重复/过度记账的问题。(CVE-2026-35191)
  • 修复了 QUIC 中通过 O(n^2) 方式进行片段重组而导致的潜在 CPU DoS 风险。(CVE-2026-42772)
  • 修复了针对 mon-NIST EC 曲线的标量乘法中的计时侧信道问题。(CVE-2026-54872)
  • 修复了 QUIC 的 `STREAM` 片段元数据导致的 DoS 问题。(CVE-2026-54873)
  • 修复了在 ARM64 和 RISC-V 上 SM2 标量乘法并非恒定时间执行的问题。(CVE-2026-54875)
  • 修复了在握手过程中调用 `SSL_set_SSL_CTX()` 之后发生越界访问的问题。(CVE-2026-72897)
  • 修复了 QUIC 连接级别的流量控制未对流(streams)实施的问题。(CVE-2026-75804)
  • 修复了在处理 CMP 客户端撤销响应时发生的 NULL 指针解引用问题。(CVE-2026-75805)
  • 修复了未认证且长度过小的 DTLS 1.2 AEAD 记录导致 DoS 的问题。(CVE-2026-75806)
  • 修复了 SM2 签名生成中的计时侧信道问题。(CVE-2026-77696)
  • 修复了 QUIC 协议栈实现中的 `RETIRE_CONNECTION_ID` 未受限制的积压队列问题。(CVE-2026-84784)

带有 QUIC 支持的库仍作为单独的、不会冲突的 openssl-quic-libs 软件包提供,使用独立的 .so.81.4 后缀,以避免与官方 .so.X 冲突。

Leave a Reply

Your email address will not be published. Required fields are marked *