OpenSSL rregullon cenueshmërinë e rrjedhjes së memories DTLS me rrezikshmëri të lartë
Imazh i krijuar me IA

OpenSSL rregullon cenueshmërinë e rrjedhjes së memories DTLS me rrezikshmëri të lartë

Një defekt i lartë i OpenSSL (CVE-2026-84782) mund të shkaktojë rrjedhje të memories heap përmes DTLS ose të rrëzojë aplikacionet. Rregullimet janë publikuar për versionet e mbështetura dhe shpërndarjet kryesore.

OpenSSL ka rregulluar një cenueshmëri me rrezikshmëri të lartë në implementimin e tij të DTLS (Datagram Transport Layer Security), e cila mund të shkaktojë në heshtje rrjedhje të memories heap te një bashkëveprues i largët ose të rrëzojë plotësisht aplikacionin. Defekti, i identifikuar si CVE-2026-84782, u publikua më 29 shtator së bashku me 13 rregullime të tjera sigurie për bibliotekën kriptografike të përdorur gjerësisht.

DTLS është varianti i TLS (Transport Layer Security) i projektuar për trafikun UDP, protokolli i shpejtë dhe tolerant ndaj humbjeve që përdoret nga aplikacionet në kohë reale si video thirrjet WebRTC dhe lidhjet e zërit mbi IP. Për shkak se UDP nuk garanton dërgimin, DTLS përfshin një kohëmatës që ridërgon mesazhet e handshake-it nëse nuk arrin asnjë konfirmim. Cenueshmëria shfaqet kur aktivizohet ridërgimi ndërsa një mesazh i madh handshake-i është ende në procesin e dërgimit në fragmente.

OpenSSL i ndan mesazhet shumë të mëdha të handshake-it në copëza që secila përshtatet brenda një datagrame të vetme UDP. Nëse lidhja nuk mund të pranojë më shumë të dhëna për një moment, dërgimi mund të pezullohet në mes të një mesazhi. Përpara rregullimit, nëse kohëmatësi i ridërgimit aktivizohej gjatë një pezullimi të tillë, kodi përdorte gabimisht pozicionin e buferit të mesazhit të pezulluar e më të madh, në vend që të kthehej në fillim të mesazhit origjinal. Kjo bënte që mesazhi i ridërguar të mbante një etiketë të pasaktë dhe të mbushte ngarkesën e tij me bajtet e mbetura nga mesazhi i madh, duke derdhur praktikisht memorie heap të papërpunuar si të dhëna handshake-i të pakoduara. Në disa raste, leximi i tepërt i buferit arrinte në memorie të pamapuar dhe shkaktonte një rrëzim të menjëhershëm.

Të gjitha degët e OpenSSL nga 1.0.2 deri në 4.0 janë të prekura përpara versionit të tyre të rregulluar. Përditësimet publike janë të disponueshme për linjat e mbështetura në mënyrë aktive: përdoruesit duhet të përmirësohen në OpenSSL 4.0.3, 3.6.5, 3.5.9 ose 3.4.8. Për seritë më të vjetra 3.0, 1.1.1 dhe 1.0.2, arnimet e sigurisë tani janë të kufizuara për klientët me mbështetje premium, pasi mbështetja publike për 3.0 përfundoi më 7 shtator. Ubuntu e ka dërguar tashmë rregullimin në paketat e tij të shpërndarjes: pajtimtarët e Ubuntu 26.04 LTS marrin libssl3t64 3.5.5-1ubuntu3.6, 24.04 LTS merr 3.0.13-0ubuntu3.16, dhe 22.04 LTS merr 3.0.2-0ubuntu1.30. Debian 13 e zgjidhi problemin me versionin e paketës 3.5.7-1~deb13u3 (DSA-6531-1). Kërkohet një rinisje pas aplikimit të këtyre përditësimeve, në mënyrë që të gjitha proceset që ekzekutohen të ngarkojnë bibliotekën e korrigjuar.

Publikimi i 29 shtatorit adreson gjithashtu 13 CVE të tjera. Më e rëndësishmja përtej rrjedhjes së memories DTLS me rrezikshmëri të lartë është CVE-2026-84783, një defekt i moderuar që prek vetëm OpenSSL 4.0. Ky mund të lejojë një bashkëveprues të largët dhe të paautentikuar të rrëzojë një klient TLS shumë-fijësh ose një server që kërkon certifikata klienti, por vetëm kur disa lidhje ndërtojnë zinxhirë certifikatash drejt të njëjtës certifikatë CA të besuar në të njëjtën kohë. Një tjetër problem me DTLS, CVE-2026-75806 (i vlerësuar si i ulët), i lejon një sulmuesi të shkatërrojë një lidhje ekzistuese DTLS 1.2 me një datagramë të vetme të shkurtër, pa ditur asnjë çelës kodimi. Njëmbëdhjetë defektet e mbetura janë të gjitha me rrezikshmëri të ulët dhe përfshijnë pesë probleme në kodin QUIC të OpenSSL dhe tre cenueshmëri të kanaleve anësore kohore në rutinat kriptografike ECDSA dhe SM2.

Për pronarët e sajteve dhe bizneset që mbështeten në mjedise të sigurta serverësh, rregullimi i shpejtë i bibliotekave themelore si OpenSSL është kritik. Një shërbim hostimi i menaxhuar që kujdeset për përditësime proaktive të sigurisë mund ta heqë këtë barrë. AEU Hosting, i cili ofron hostim të menaxhuar WordPress me siguri nga fundi në fund, siguron që staku i softuerit të serverit, përfshirë OpenSSL, të mbahet i përditësuar sapo të shfaqen rregullimet, duke ndihmuar operatorët e sajteve të shmangin ekspozimin ndaj defekteve si ky.

Defekti u raportua më 17 gusht nga Laurent Gaffie i Secorizon, dhe rregullimi u zhvillua nga Ryan Hooper. OpenSSL nuk ka thënë nëse një sulmues mund të shkaktojë qëllimisht gjendjen e ridërgimit gjatë bllokimit dhe nuk është vërejtur asnjë shfrytëzim aktiv. CISA i caktoi defektit një pikë CVSS prej 8.2 nga 10 (i lartë), duke e vlerësuar ndikimin në konfidencialitet si të ulët dhe ndikimin në disponueshmëri si të lartë. Nuk ka asnjë zgjidhje alternative; përdoruesit që nuk mund të përditësojnë dhe janë të prekur duhet të planifikojnë përmirësimin ose të marrin një kontratë mbështetjeje premium.

Si të Mbroheni

  1. Nëse keni një sajt në një server që përdor OpenSSL, kontaktoni ofruesin tuaj të hostimit për të konfirmuar se ata kanë aplikuar përditësimin e sigurisë të 29 shtatorit.
  2. Instaloni tani të gjitha përditësimet e disponueshme të sistemit në kompjuterin ose serverin tuaj Linux – Ubuntu dhe Debian përfshijnë tashmë rregullimin e OpenSSL.
  3. Rinisni kompjuterin ose çdo aplikacion që mbështetet në komunikim të koduar në kohë reale pas instalimit të përditësimeve, në mënyrë që të ngarkohet biblioteka e rregulluar.
  4. Mbajeni sistemin tuaj operativ të konfiguruar për përditësime automatike, në mënyrë që rregullimet kritike si ky të vijnë pa vonesë.
  5. Nëse përdorni aplikacione për video thirrje ose zë mbi IP që varen nga DTLS, sigurohuni që i keni përditësuar ato në versionet më të fundit.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • OpenSSL Një bibliotekë softuerike e përdorur gjerësisht që u jep aplikacioneve aftësinë për të koduar komunikimin në internet, në mënyrë që të dhënat të mbeten private dhe të pandryshuara.
  • DTLS Datagram Transport Layer Security, një protokoll kodimi për aplikacionet që përdorin UDP, si video thirrjet dhe transmetimet live, ku shpejtësia ka më shumë rëndësi sesa besueshmëria perfekte.
  • heap memory Një zonë fleksibël e ruajtjes brenda një programi që funksionon, e cila mban të dhëna të përkohshme; nëse rrjedh jashtë, informacioni i ndjeshëm mund të ekspozohet.
  • UDP User Datagram Protocol, një protokoll i lehtë dhe pa lidhje rrjeti, shpesh i zgjedhur për audio dhe video në kohë reale sepse zvogëlon vonesën.
  • CVE Common Vulnerabilities and Exposures, një katalog që u jep numra unikë dobësive të njohura të sigurisë, në mënyrë që të gjithë t'i referohen të njëjtit defekt.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar