OpenSSL - CVE-2026-54876
Date de publication :
Il s'agit d'une vulnérabilité de fuite mémoire dans OpenSSL, au niveau de la vérification de chaîne de certificats X.509 avec contrôle de réponse OCSP.
OpenSSL est une bibliothèque cryptographique open-source qui implémente les protocoles TLS et SSL ainsi que les standards de cryptographie associés. Elle est intégrée dans un très grand nombre d'applications, de serveurs web, de middlewares et de systèmes d'exploitation.
Elle permet à un attaquant de provoquer un déni de service par épuisement mémoire progressif sur un client OpenSSL long-running qui se connecte à répétition à un serveur TLS contrôlé par l'attaquant.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Déni de service (à distance)
Exploitation
CWE-401 : Missing Release of Memory after Effective Lifetime
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• OpenSSL 3.6.0, 3.6.1, 3.6.2 et 3.6.3
Solutions ou recommandations
• Mettre à jour vers la version OpenSSL 3.6.4