
Se han lanzado actualizaciones de seguridad que corrigen múltiples vulnerabilidades en productos de OpenSSL. Entre ellas tres de severidad alta. Un actor malicioso remoto podría aprovechar estas fallas para lograr la ejecución remota de código, provocar una denegación de servicio o acceder a información confidencial en los sistemas afectados.
Productos afectados
- 4.x, versiones anteriores a la 4.0.1
- 3.6.x, versiones anteriores a la 3.6.3
- 3.5.x, versiones anteriores a la 3.5.7
- 3.4.x, versiones anteriores a la 3.4.6
- 3.0.x, versiones anteriores a la 3.0.21
- 1.1.1x, versiones anteriores a 1.1.1zh
- 1.0.2x, versiones anteriores a 1.0.2zq
Impacto
Las vulnerabilidades se han identificado como:
CVE-2026-45447: con una puntuación de 8.8 en CVSS v3.1. Existe una vulnerabilidad de uso de memoria después de la liberación en las funciones encargadas de realizar la verificación de firmas criptográficas PKCS#7 y S/MIME. Un actor malicioso remoto podría enviar un mensaje firmado especialmente diseñado que altere el ciclo de vida del objeto BIO interno y la potencial ejecución remota de código arbitrario.
CVE-2026-7383: con una puntuación de 8.1 en CVSS v3.1. Existe una vulnerabilidad de desbordamiento de enteros que provoca una escritura fuera de límites en el montón en las funciones ASN1_mbstring_copy() y ASN1_mbstring_ncopy() de OpenSSL. Al procesar cadenas Unicode masivas, el cálculo del búfer se reinicia a cero y asigna un solo byte en memoria, permitiendo que la copia subsiguiente sobrescriba gigabytes de datos adyacentes. Para activar el error, requiere que una aplicación llame directamente a las funciones afectadas con entradas masivas controladas por un actor malicioso.
CVE-2026-9076: con una puntuación de 7.5 en CVSS v3.1. Existe una vulnerabilidad de lectura fuera de límites en el heap dentro de la función kek_unwrap_key() de OpenSSL, específicamente durante el descifrado basado en contraseñas de la Sintaxis de Mensajes Criptográficos. El error ocurre porque el sistema selecciona el cifrado KEK basándose en un Identificador de Objeto provisto por el actor malicioso en los datos CMS sin validar que sea un cifrado de bloques lo que le permitiría explotar esta condición sin conocer la contraseña y causar la caída de la aplicación o una denegación de servicio.
Recomendación
Actualizar a la última versión disponible a través del sitio web oficial del fabricante.
Referencias