we_are_coded.by CODE · Светът, декодиран
EN
OpenSSL

OpenSSL закърпи 14 дупки наведнъж, а най-тежката може да изпрати парче памет на отсрещната страна

OpenSSL Security Advisory · събитието: 29 септември 2026Сигурност

Съветникът на OpenSSL от 29 септември покрива 14 уязвимости: една висока, една умерена и 12 ниски. Високата е в DTLS и може да изпрати къс от паметта като обикновени данни от ръкостискането или да срине процеса. Активна експлоатация не се съобщава.

Накратко
  • CVE-2026-84782 засяга всички поддържани клонове от 1.0.2 до 4.0.
  • Безплатни поправки има за 4.0, 3.6, 3.5 и 3.4. За 3.0, 1.1.1 и 1.0.2 са само за премиум поддръжката.
  • Две от ниските дупки са съобщени и от Trail of Bits в сътрудничество с OpenAI.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Две от четиринайсетте дупки са съобщени от Trail of Bits „в сътрудничество с OpenAI“. Пише го в самия съветник, при ниските.

Не е заглавието, но е посоката. Името на OpenAI вече стои в списъка с откриватели на криптографската библиотека, на която стъпват огромна част от сървърите. Дали и как е помогнал модел, съветникът не казва.

Фактите: на 29 септември 2026 г. OpenSSL публикува съветник за сигурност с 14 CVE. Високата е CVE-2026-84782: при DTLS повторното изпращане на съобщение от ръкостискането, докато друго изпращане е спряно по средата, може да чете извън буфера и да изпрати къс от паметта на отсрещната страна като данни в чист текст или да срине процеса. Засегнати са OpenSSL 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 и 1.0.2; поправките са 4.0.3, 3.6.5, 3.5.9 и 3.4.8, а 3.0.23, 1.1.1zj и 1.0.2zs са само за клиенти с премиум поддръжка. Умерената е CVE-2026-84783, използване на вече освободена памет в кеша на X.509 разширенията при едновременна работа на няколко нишки; засяга само 4.0 и може да срине многонишков TLS клиент или сървър, който иска клиентски сертификати. Останалите 12 са с ниска тежест, сред тях няколко в QUIC. Засегнатият код е извън FIPS модула. Две от ниските, CVE-2026-42772 и CVE-2026-72897, са съобщени, наред с други изследователи, от Trail of Bits в сътрудничество с OpenAI. Версиите 3.1, 3.2 и 3.3 са извън поддръжка и не са анализирани. Съветникът не споменава активна експлоатация.

Практиката е по-скучна от новината. DTLS не е обикновеният TLS, с който се отваря уеб сайт. Ползват го VPN-и, гласови и видео връзки и устройства, които говорят по UDP. Ако не знаеш дали твоето го ползва, точно това е задачата за днес.

Висока тежест, а за активна атака не се съобщава. Това е прозорецът, в който се обновява спокойно.

Отделен въпрос е клонът 3.0, който още стои по много сървъри. Безплатна поправка за него в този съветник няма: 3.0.23 е само за премиум поддръжката. А 3.1, 3.2 и 3.3 изобщо не са проверявани, защото са извън поддръжка.

Провери какво OpenSSL има в образите и контейнерите си, не само на хоста. Обновяваш при следващото пускане, не при следващото тримесечие.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→OpenSSL Security Advisory, 29.09.2026
Оригинал: https://wearecoded.com/articles/openssl-14-dupki-dtls-cve-2026-84782.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини