OpenSSL - CVE-2026-54876

Date de publication :

Il s'agit d'une vulnérabilité de fuite mémoire dans OpenSSL, au niveau de la vérification de chaîne de certificats X.509 avec contrôle de réponse OCSP.

OpenSSL est une bibliothèque cryptographique open-source qui implémente les protocoles TLS et SSL ainsi que les standards de cryptographie associés. Elle est intégrée dans un très grand nombre d'applications, de serveurs web, de middlewares et de systèmes d'exploitation.

Elle permet à un attaquant de provoquer un déni de service par épuisement mémoire progressif sur un client OpenSSL long-running qui se connecte à répétition à un serveur TLS contrôlé par l'attaquant.

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-401 : Missing Release of Memory after Effective Lifetime

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   OpenSSL 4.0.0 et 4.0.1
•   OpenSSL 3.6.0, 3.6.1, 3.6.2 et 3.6.3

Solutions ou recommandations

•   Mettre à jour vers la version OpenSSL 4.0.2
•   Mettre à jour vers la version OpenSSL 3.6.4