openssl 4.0.3 已新增到 CodeIT 仓库。这些软件包适用于 RHEL、CentOS、AlmaLinux、Rocky Linux 和 Oracle Linux 7、8、9 和 10,以及 Ubuntu 22.04 和 24.04。
本次更新修复了安全漏洞,建议尽快升级。
主要变更:
- OpenSSL 4.0.3 是一个安全补丁版本。本次发布中修复的最严重 CVE 等级为 High。
- 本次发布包含以下错误修复和缓解措施:
- 修复了在 AES-SIV 认证失败时,`EVP_DecryptFinal()` 会错误地报告过时成功结果的漏洞。
- 修复了在 OpenSSL 4.0 中引入的 base64 编码 BIO 过滤器的回归问题;当对 BIO 链进行不完整写入时,可能导致丢失已编码的 base64 数据。
修复的漏洞:
- 修复了来自过时缓冲区偏移量的 DTLS 握手消息重传问题。(CVE-2026-84782)
- 修复了在并发使用下 X.509 扩展缓存中的 use-after-free 问题。(CVE-2026-84783)
- 修复了在 relative CRLDP 处理过程中分配过多内存的问题。(CVE-2026-35189)
- 修复了 QUIC 中未经验证的 amplification credit 可能被重复/过度记账的问题。(CVE-2026-35191)
- 修复了 QUIC 中通过 O(n^2) 方式进行片段重组而导致的潜在 CPU DoS 风险。(CVE-2026-42772)
- 修复了针对 mon-NIST EC 曲线的标量乘法中的计时侧信道问题。(CVE-2026-54872)
- 修复了 QUIC 的 `STREAM` 片段元数据导致的 DoS 问题。(CVE-2026-54873)
- 修复了在 ARM64 和 RISC-V 上 SM2 标量乘法并非恒定时间执行的问题。(CVE-2026-54875)
- 修复了在握手过程中调用 `SSL_set_SSL_CTX()` 之后发生越界访问的问题。(CVE-2026-72897)
- 修复了 QUIC 连接级别的流量控制未对流(streams)实施的问题。(CVE-2026-75804)
- 修复了在处理 CMP 客户端撤销响应时发生的 NULL 指针解引用问题。(CVE-2026-75805)
- 修复了未认证且长度过小的 DTLS 1.2 AEAD 记录导致 DoS 的问题。(CVE-2026-75806)
- 修复了 SM2 签名生成中的计时侧信道问题。(CVE-2026-77696)
- 修复了 QUIC 协议栈实现中的 `RETIRE_CONNECTION_ID` 未受限制的积压队列问题。(CVE-2026-84784)
带有 QUIC 支持的库仍作为单独的、不会冲突的 openssl-quic-libs 软件包提供,使用独立的 .so.81.4 后缀,以避免与官方 .so.X 冲突。
