PT-2026-81305 · Openssl+3 · Openssl+3

·

CVE-2026-63074

·

Publicado

2026-08-25

·

Atualizado

2026-09-02

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL (versões afetadas não especificadas)
Descrição O Protocolo de Gerenciamento de Certificados (CMP) armazena em cache certificados adicionais (extraCerts) enviados em uma mensagem CMP, mas não os remove mesmo que a mensagem seja rejeitada ou os certificados sejam inválidos. Em cenários onde um servidor reutiliza frequentemente um único objeto OSSL CMP CTX durante a vida útil de um processo, este cache pode crescer sem limites. Um invasor remoto pode explorar isso enviando repetidamente solicitações contendo certificados adicionais exclusivos projetados para serem rejeitados, forçando o servidor a armazená-los indefinidamente. Isso leva ao crescimento ilimitado da memória e pode resultar em condições de Out-of-Memory (OOM), causando a Negação de Serviço.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-97881
AZL-97944
CVE-2026-63074
ECHO-8298-2FC4-74D4
OPENSUSE-SU-2026:11623-1
OPENSUSE-SU-2026:21744-1
SUSE-SU-2026:3866-1
SUSE-SU-2026:3876-1
USN-8678-1
USN-8678-2

Produtos afetados

Freebsd
Linuxmint
Openssl
Ubuntu