Detalle de la noticia

Filtración de datos

OpenSSL 3.0 deja de recibir actualizaciones y publican parches para >= v3.4

Fuente: Segu-Info Publicado: 01/10/2026 · 13:30 UTC
Compartir:
Filtración de datos OpenSSL 3.0 deja de recibir actualizaciones y publican parches para >= v3.4
Imagen: Segu-Info

Una vul­ne­ra­bi­li­dad de gra­ve­dad alta en OpenSSL puede pro­vo­car la fuga de me­mo­ria del heap (me­mo­ria di­ná­mi­ca) hacia el otro ex­tre­mo de una co­ne­xión DTLS o cau­sar el blo­queo del pro­gra­ma; así lo in­for­mó OpenSSL el 29 de sep­tiem­bre al pu­bli­car las co­rrec­cio­nes.

DTLS, la va­rian­te de TLS uti­li­za­da para trá­fi­co UDP, re­en­vía un men­sa­je de ne­go­cia­ción ( handsha­ke ) si no se re­ci­be res­pues­ta antes de que ex­pi­re el tem­po­ri­za­dor. La fuga o el blo­queo pue­den ocu­rrir cuan­do dicho re­en­vío se ini­cia mien­tras un men­sa­je de ne­go­cia­ción de mayor ta­ma­ño se en­cuen­tra a mitad de su pro­ce­so de envío.

El fallo, iden­ti­fi­ca­do como CVE-2026-84782 (CVSS 8.2), se ha co­rre­gi­do en las ver­sio­nes 4.0.3, 3.6.5, 3.5.9 y 3.4.8 de OpenSSL. Las ver­sio­nes co­rre­gi­das para las ramas más an­ti­guas (3.0, 1.1.1 y 1.0.2) se des­ti­nan úni­ca­men­te a clien­tes que pagan por el so­por­te pre­mium de OpenSSL. La rama OpenSSL 3.0 dejó de re­ci­bir ac­tua­li­za­cio­nes de se­gu­ri­dad pú­bli­cas el 7 de sep­tiem­bre.

OpenSSL no ha es­pe­ci­fi­ca­do si un ata­can­te puede pro­vo­car un re­en­vío mien­tras un men­sa­je está de­te­ni­do, ni ha in­for­ma­do de ata­ques que ex­plo­ten esta vul­ne­ra­bi­li­dad. OpenSSL no li­mi­ta la vul­ne­ra­bi­li­dad a los clien­tes o ser­vi­do­res DTLS, y la co­rrec­ción se probó en ambos roles.

Lau­rent Gaf­fie, de Se­co­ri­zon, in­for­mó sobre la vul­ne­ra­bi­li­dad el 17 de agos­to, y Ryan Hoo­per de­sa­rro­lló la co­rrec­ción…