El proyecto OpenSSL ha corregido una vulnerabilidad de gravedad alta en su implementación de Datagram Transport Layer Security que puede revelar partes de la memoria del servidor. CVE-2026-84782 afecta a las aplicaciones que utilizan la funcionalidad de escucha de DTLS y puede exponer datos antes de que se haya autenticado a un par.
Una cookie no válida podía provocar una respuesta sobredimensionada
Según el aviso del proyecto, un servidor que procesara un ClientHello malformado con una cookie no válida podía calcular incorrectamente la longitud de su HelloVerifyRequest. El mensaje resultante podía incluir memoria del montón no inicializada y transmitirla sin cifrado. OpenSSL afirmó que el problema afecta principalmente a servidores DTLS basados en BIO_s_datagram y DTLSv1_listen.
El proyecto publicó versiones corregidas en las ramas compatibles, incluidas OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 y 3.6.1. Los avisos de las distribuciones Ubuntu y Debian proporcionan orientación en el nivel de los paquetes para los sistemas afectados.
Los operadores necesitan un inventario en el nivel de las aplicaciones
Los equipos deberían identificar los servicios que realmente utilizan funciones de escucha de servidores DTLS, sin suponer que todos los paquetes OpenSSL instalados presentan la misma exposición. Se debería dar prioridad a las puertas de enlace orientadas a internet, los sistemas de comunicaciones y los servicios integrados. Tras la actualización, los operadores deberían reiniciar los procesos dependientes y verificar la versión de la biblioteca cargada. SectechMedia realiza un seguimiento de los riesgos relacionados en su cobertura de ciberseguridad.

Deja una respuesta