PT-2026-102653 · Openssl+2 · Openssl+2

·

CVE-2026-72897

·

Publicado

2026-09-29

·

Atualizado

2026-10-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL (versões afetadas não especificadas)
Description Um servidor TLS pode apresentar uma leitura fora dos limites e uma gravação de valor fixo fora dos limites no heap do servidor ao chamar a função SSL set SSL CTX() para alterar a conexão para um SSL CTX diferente durante um handshake. Isso ocorre se o contexto de substituição reconhecer mais algoritmos de assinatura de provedor do que o contexto original usado para criar a conexão, pois a matriz interna de sinalizadores de validade de certificado por slot não é atualizada. Um peer remoto pode desencadear isso ao oferecer múltiplos algoritmos de assinatura, potencialmente corrompendo os metadados do heap e causando a Negação de Serviço (DoS). Este problema afeta especificamente algoritmos de assinatura de provedor utilizáveis a partir do TLS 1.3.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, evite chamar a função SSL set SSL CTX() durante o processo de handshake.

Exploit

DoS

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72897
SUSE-SU-2026:4414-1
USN-8847-1

Produtos afetados

Linuxmint
Openssl
Ubuntu