PT-2026-102660 · Openssl · Openssl

·

CVE-2026-84784

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL (versões afetadas não especificadas)
Descrição Um peer remoto malicioso pode inundar a pilha QUIC local com frames NEW CONNECTION ID ao evitar a verificação de limite de quantos IDs de conexão a pilha QUIC remota pode usar. A pilha local envia um frame RETIRE CONN ID para cada frame NEW CONNECTION ID recebido, o qual é despachado via Control Frame Queue (CFQ). Se o peer remoto também retiver os ACKs, ele pode forçar a pilha local a alocar aproximadamente 400MB de memória. Isso acontece porque a pilha retira o CID de destino assim que recebe o NEW CONNECTION ID, enquanto, na verdade, o CID de destino deve ser retirado somente após o recebimento de um ACK para o frame RETIRE CONNECTION ID.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84784
USN-8847-1

Produtos afetados

Openssl