OpenSSL popravlja ranljivosti: možen je oddaljeni izpad storitve

|Avtor: Uredništvo QUASA|4 min branja| 1
OpenSSL popravlja ranljivosti: možen je oddaljeni izpad storitve

OpenSSL je v varnostnem obvestilu z dne 29. septembra 2026 objavil popravke za več vej knjižnice; nekatere odpravljene napake lahko ob določenih pogojih povzročijo oddaljeno zavrnitev storitve. Francoski CERT-FR je v opozorilu z dne 30. septembra 2026 med možnimi posledicami istega svežnja navedel tudi kršitve zaupnosti in celovitosti podatkov. Ranljiva je lahko tudi knjižnica, ki je vključena v aplikacijo in ni vidna kot samostojen sistemski paket.

Najnižje popravljene izvorne izdaje so 4.0.3, 3.6.5, 3.5.9 in 3.4.8. Za veje 3.0, 1.1.1 in 1.0.2 so v obvestilu navedene izdaje 3.0.23, 1.1.1zj in 1.0.2zs, vendar so ti popravki označeni kot dostopni uporabnikom premijske podpore. Administrator mora zato poleg številke različice ugotoviti še, od kod storitev dobi knjižnico in kdo zanjo zagotavlja popravek.

Najnižja popravljena izdaja po vejah

Meja za posodobitev je vezana na vejo OpenSSL. Naslednji pregled združuje izdaje, ki odpravljajo ranljivosti iz septembrskega obvestila; starejša izdaja v navedeni veji je prizadeta vsaj zaradi dela tega svežnja. Oznaka premijske podpore velja za izvorne izdaje OpenSSL in sama po sebi ne pove, ali je popravek že v paketu posamezne distribucije.

  • 1.0.2: najmanj 1.0.2zs; izdaja je namenjena uporabnikom premijske podpore.
  • 1.1.1: najmanj 1.1.1zj; izdaja je namenjena uporabnikom premijske podpore.
  • 3.0: najmanj 3.0.23; izdaja je namenjena uporabnikom premijske podpore.
  • 3.4: najmanj 3.4.8.
  • 3.5: najmanj 3.5.9.
  • 3.6: najmanj 3.6.5.
  • 4.0: najmanj 4.0.3.

Tabela je uporabna za primerjavo z izvorno izdajo, ki jo organizacija gradi ali prejme neposredno. Pri paketih operacijskega sistema je treba preveriti tudi številko in varnostno obvestilo dobavitelja: ta lahko popravek vključi v svojo obstoječo vejo, ne da bi paket prevzel številko najnovejše izvorne izdaje. Zato navidezno nižja številka še ni dokaz, da popravek manjka.

Kako certifikat povzroči pritisk na pomnilnik

Ranljivost CVE-2026-35189 nastane pri obdelavi določenih razširitev certifikata X.509, povezanih z mesti za sezname preklicanih certifikatov. Posebej oblikovan certifikat ali skupina certifikatov, ki ostane pod približno 100 KiB omejitve za certifikate, prejete od druge strani, lahko med običajnim rokovanjem TLS povzroči dodelitev več sto MiB pomnilnika. Če se takšne dodelitve pojavijo pri več sočasnih povezavah, lahko procesu zmanjka razpoložljivega pomnilnika.

Izpostavljeni so odjemalci, ki prejmejo zlonameren certifikat, ter strežniki, ki od povezovalca zahtevajo odjemalski certifikat. Popravek obdelavo spornih razširitev odloži do trenutka, ko je njihova vrednost potrebna za obdelavo seznama preklicanih certifikatov. S tem zmanjša čas, ko bi velike dodelitve ostale v pomnilniku. Za strežnik, ki odjemalskih certifikatov ne zahteva, opisani način napada prek odjemalca ni enako neposreden; še vedno pa je pomembno, ali ista aplikacija deluje tudi kot odjemalec TLS.

Posamezna ocena resnosti ne opiše celega svežnja

CVE-2026-35189 ima v obvestilu nizko oceno resnosti, vendar je posledica odvisna od pomnilniških omejitev procesa in števila sočasnih povezav. V istem svežnju je tudi visoko ocenjena CVE-2026-84782: pri ponovnem pošiljanju sporočil med rokovanjem DTLS lahko v posebnih okoliščinah pride do razkritja podatkov iz pomnilnika drugi strani ali do sesutja procesa. Storitev, ki uporablja DTLS, zato potrebuje drugačno presojo izpostavljenosti kot storitev, ki uporablja samo TLS.

Popravki zajemajo še ranljivosti v QUIC, med njimi primer, ko lahko vrstni red prejetih fragmentov poveča porabo procesorskega časa in privede do zavrnitve storitve. Druga napaka pri sočasni obdelavi certifikata X.509 zadeva vejo 4.0 in lahko ob prvem sestavljanju verig do istega zaupanja vrednega overitelja sesuje večnitnega odjemalca ali strežnik, ki preverja odjemalske certifikate. Enotna prednostna ocena za vse namestitve OpenSSL zato ne zajame razlik med protokoli, vlogami aplikacije in uporabljenimi vejami.

Kje poiskati knjižnico, ki jo storitev dejansko uporablja

Ukaz za prikaz različice OpenSSL pove, katera izdaja pripada zagnanemu orodju, ne pa nujno, katero knjižnico uporablja vsaka storitev na istem gostitelju. Program lahko naloži drugo skupno knjižnico, vsebuje lastno kopijo ali je z OpenSSL statično povezan. Različico je zato smiselno povezati s posameznim delujočim procesom in z načinom, kako je bil program zgrajen.

V Ubuntujevem zapisu za CVE-2026-35189 je za Ubuntu 24.04 LTS popravek označen pri paketu 3.0.13-0ubuntu3.16; isti zapis opozarja tudi na OpenSSL 1.1.1m, vgrajen v Node.js v Ubuntu 22.04 LTS. Primer pokaže dve različni poti preverjanja: distribucijski paket je treba primerjati z obvestilom distribucije, knjižnico znotraj drugega programa pa obravnavati kot njegovo odvisnost. Sama številka izvorne izdaje v takem okolju ne zadošča za sklep o stanju popravka.

  1. Za vsako izpostavljeno storitev ugotovite, kateri izvršljivi program teče in katere skupne knjižnice je naložil.
  2. Preverite programske pakete in sezname komponent dobaviteljev za lastne kopije OpenSSL ter za posredne odvisnosti, ki jih aplikacija ne navaja neposredno.
  3. Preglejte slike vsebnikov ločeno od gostitelja: posodobitev gostiteljeve knjižnice ne spremeni knjižnice, vključene v že zgrajeno sliko.
  4. Statično povezane programe obravnavajte posebej, saj pregled naloženih skupnih knjižnic njihove kopije OpenSSL ne pokaže.

Po namestitvi popravljenega skupnega paketa mora storitev naložiti novo knjižnico; proces, ki še uporablja staro, potrebuje ponovni zagon. Pri statični povezavi sta potrebna nova gradnja in uvedba programa, pri vsebniku pa nova slika in njena uvedba. Dokler ti koraki niso opravljeni, lahko delujoča storitev uporablja ranljivo kodo tudi na sistemu, kjer je paketni upravljalnik že pokazal uspešno posodobitev.

Preberite tudi:

Deli:

Naročite se na naše e-novice

Najnovejše novice o Web3, UI in kriptovalutah neposredno v vaš e-poštni predal.

0