PT-2026-81301 · Openssl+3 · Openssl+3

·

CVE-2026-54874

·

Publicado

2026-08-25

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL versões 1.0.2 through 4.0
Description O recebimento de um registro DTLS para uma época futura durante um handshake faz com que o sistema armazene em buffer significativamente mais memória do que o registro requer. Isso ocorre porque o software retém todo o buffer de leitura, dimensionado para o maior registro DTLS possível (aproximadamente 16 kilobytes), em vez de apenas os bytes reais do registro. Como até 100 registros podem ser armazenados em buffer por conexão, um invasor pode enviar registros forjados pequenos para forçar o endpoint a reter cerca de 1,7 megabytes de memória por conexão. Essa amplificação de memória pode levar ao esgotamento remoto de memória e a uma Negação de Serviço para servidores DTLS.
Recommendations Atualizar OpenSSL versão 4.0 para 4.0.2 Atualizar OpenSSL versão 3.6 para 3.6.4 Atualizar OpenSSL versão 3.5 para 3.5.8 Atualizar OpenSSL versão 3.4 para 3.4.7 Atualizar OpenSSL versão 3.0 para 3.0.22 Atualizar OpenSSL versão 1.1.1 para 1.1.1zi Atualizar OpenSSL versão 1.0.2 para 1.0.2zr

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-97668
AZL-97953
CVE-2026-54874
ECHO-66D7-E273-5F0F
OPENSUSE-SU-2026:11623-1
OPENSUSE-SU-2026:21744-1
SUSE-SU-2026:3866-1
SUSE-SU-2026:3876-1
SUSE-SU-2026:3877-1
SUSE-SU-2026:3878-1
USN-8678-1
USN-8678-2

Produtos afetados

Freebsd
Linuxmint
Openssl
Ubuntu