PT-2026-81306 · Openssl+3 · Openssl+3

·

CVE-2026-63075

·

Publicado

2026-08-25

·

Atualizado

2026-09-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL (versões afetadas não especificadas)
Description Ao processar tráfego QUIC, a pilha QUIC pode reter metadados de pacotes apenas de ACK (ACK-only) durante toda a duração de uma conexão se um peer enviar repetidamente pacotes que solicitam confirmação (ack-eliciting) sem confirmar as respostas apenas de ACK. Um peer remoto que complete um handshake QUIC pode explorar isso enviando inúmeros frames PING para forçar a geração de pacotes apenas de ACK enquanto retém as confirmações de dados que solicitam confirmação. Esse comportamento causa o crescimento da memória no escopo da conexão, o que pode levar a uma Negação de Serviço (Denial of Service) por exaustão de memória, particularmente durante tráfego sustentado ou em muitas conexões QUIC simultâneas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-97938
CVE-2026-63075
OPENSUSE-SU-2026:11623-1
OPENSUSE-SU-2026:21744-1
USN-8678-1

Produtos afetados

Freebsd
Linuxmint
Openssl
Ubuntu