Openssl · Openssl · CVE-2026-63074
**Nome do Software Vulnerável e Versões Afetadas**
OpenSSL (versões afetadas não especificadas)
**Descrição**
O Protocolo de Gerenciamento de Certificados (CMP) armazena em cache certificados adicionais (`extraCerts`) enviados em uma mensagem CMP, mas não os remove mesmo que a mensagem seja rejeitada ou os certificados sejam inválidos. Em cenários onde um servidor reutiliza frequentemente um único objeto `OSSL CMP CTX` durante a vida útil de um processo, este cache pode crescer sem limites. Um invasor remoto pode explorar isso enviando repetidamente solicitações contendo certificados adicionais exclusivos projetados para serem rejeitados, forçando o servidor a armazená-los indefinidamente. Isso leva ao crescimento ilimitado da memória e pode resultar em condições de Out-of-Memory (OOM), causando a Negação de Serviço.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.