PT-2026-71607 · Openssl+2 · Openssl+2

·

CVE-2026-14456

·

Publicado

2026-08-13

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL versões 3.5 e posteriores
Description Um servidor OpenSSL QUIC pode alocar e enfileirar novos canais de entrada sem impor um limite ao processar pacotes QUIC Initial válidos para IDs de conexão de destino desconhecidos. O sistema utiliza o Connection-Id do cabeçalho do pacote para localizar uma conexão existente; se nenhuma for encontrada e o tipo de pacote for INITIAL, um novo objeto de canal é alocado e enfileirado para ser aceito pela aplicação local através da função SSL accept(). Se a aplicação não conseguir chamar a função SSL accept() com frequência suficiente, a memória utilizada para esses objetos de canal pode crescer sem limites, potencialmente levando a uma Negação de Serviço ao tornar o listener QUIC indisponível.
Recommendations Atualize o OpenSSL para uma versão que implemente um limite para conexões pendentes. As aplicações podem ajustar o limite padrão de 256 conexões pendentes utilizando a função SSL set value uint().

Exploit

Correção

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-14456
ECHO-67DA-49B3-07EC
OESA-2026-3579
OPENSUSE-SU-2026:11623-1
OPENSUSE-SU-2026:21744-1
RHSA-2026:56097
USN-8678-1

Produtos afetados

Linuxmint
Openssl
Ubuntu