OpenSSL retter alvorlig DTLS-sårbarhet – oppdater nå

jb
jb
• ⏱ 2 min lesetid

OpenSSL har publisert sikkerhetsoppdateringer som retter 14 sårbarheter, inkludert den alvorligste feilen i pakken: CVE-2026-84782. Sårbarheten finnes i DTLS-håndteringen og kan i bestemte situasjoner føre til at en ekstern motpart får tilgang til deler av heap-minnet i klartekst.

Sikkerhet og kryptering på en datamaskin som illustrasjon til OpenSSL-sårbarheten
Photo by FlyD on Unsplash

CVE-2026-84782 påvirker DTLS

Feilen skyldes hvordan OpenSSL håndterer retransmisjon av DTLS-handshake-meldinger når en skriving av en melding blir avbrutt underveis. En retransmisjon kan da starte fra en feil bufferposisjon og lese forbi den tiltenkte meldingen.

Konsekvensen kan være at innhold fra heap-minnet sendes til den andre parten som en del av handshake-data. I andre tilfeller kan prosessen krasje og føre til denial of service.

Hvilke versjoner er berørt?

OpenSSL oppgir at flere utviklings- og vedlikeholdsgrener er berørt. Det gjelder blant annet versjoner fra 4.0.0 før 4.0.3, 3.6.0 før 3.6.5, 3.5.0 før 3.5.9, 3.4.0 før 3.4.8 og 3.0.0 før 3.0.23. Eldre 1.1.1- og 1.0.2-grener har også egne korrigerte versjoner.

Hva bør administratorer gjøre?

Systemadministratorer bør kartlegge hvor OpenSSL brukes, spesielt i VPN-, VoIP-, nettverks- og IoT-løsninger som benytter DTLS. Installer leverandørens sikkerhetsoppdateringer så snart de er tilgjengelige.

OpenSSL-prosjektet har publisert sikkerhetsfikser i blant annet OpenSSL 4.0.3, 3.6.5, 3.5.9 og 3.4.8. Hvilken versjon som er riktig, avhenger av plattformen og hvilken gren leverandøren støtter.

14 sårbarheter er rettet

CVE-2026-84782 er klassifisert som High. De øvrige feilene i denne oppdateringen har lavere alvorlighetsgrad, men samlet viser releasen hvorfor kryptografiske biblioteker bør holdes oppdatert selv når den enkelte serveren ikke bruker DTLS direkte.

Hva betyr dette for servere og tjenester?

OpenSSL brukes som byggestein i svært mange Linux-tjenester og applikasjoner. En oppdatert OpenSSL-pakke betyr derfor ikke nødvendigvis at selve operativsystemet er oppdatert; administratoren må også kontrollere hvilke tjenester og leverandørpakker som bruker biblioteket.

Kort sjekkliste

  1. Kontroller hvilken OpenSSL-versjon systemet faktisk bruker.
  2. Finn ut om DTLS brukes av noen av tjenestene.
  3. Installer oppdateringer fra operativsystem- eller programvareleverandøren.
  4. Start berørte tjenester på nytt dersom leverandøren krever det.

Relatert lesestoff

Kilde: OpenSSL – 3.5.9 release notes og OpenSSL – sårbarhetsoversikt.

jb
FORFATTER

jb

Skribent og bidragsyter på Networld-plattformen. Deler nyheter, guider og oppdateringer om teknologi, gaming og systemer.