OpenSSL 3.0 deja de recibir actualizaciones y publican parches para >= v3.4
Una vulnerabilidad de gravedad alta en OpenSSL puede provocar la fuga de memoria del heap (memoria dinámica) hacia el otro extremo de una conexión DTLS o causar el bloqueo del programa; así lo informó OpenSSL el 29 de septiembre al publicar las correcciones.
DTLS, la variante de TLS utilizada para tráfico UDP, reenvía un mensaje de negociación ( handshake ) si no se recibe respuesta antes de que expire el temporizador. La fuga o el bloqueo pueden ocurrir cuando dicho reenvío se inicia mientras un mensaje de negociación de mayor tamaño se encuentra a mitad de su proceso de envío.
El fallo, identificado como CVE-2026-84782 (CVSS 8.2), se ha corregido en las versiones 4.0.3, 3.6.5, 3.5.9 y 3.4.8 de OpenSSL. Las versiones corregidas para las ramas más antiguas (3.0, 1.1.1 y 1.0.2) se destinan únicamente a clientes que pagan por el soporte premium de OpenSSL. La rama OpenSSL 3.0 dejó de recibir actualizaciones de seguridad públicas el 7 de septiembre.
OpenSSL no ha especificado si un atacante puede provocar un reenvío mientras un mensaje está detenido, ni ha informado de ataques que exploten esta vulnerabilidad. OpenSSL no limita la vulnerabilidad a los clientes o servidores DTLS, y la corrección se probó en ambos roles.
Laurent Gaffie, de Secorizon, informó sobre la vulnerabilidad el 17 de agosto, y Ryan Hooper desarrolló la corrección…