說明
遠端主機上安裝的 OpenSSL 為 4.0.2 之前版本。因此,它會受到 4.0.2 公告中所提及的多個弱點影響。
- 問題摘要:OpenSSL CMS 解密會根據查詢未包裝的金鑰大小來調整金鑰解包輸出緩衝區的大小,但 AES-WRAP-PAD 解包原語可以寫入和清理比該查詢報告更多的位元組,從而造成 8 位元組的越界堆積寫入。影響摘要:當受害者使用 CMS_decrypt() 解密訊息時,提供特製 CMS 訊息的攻擊者可觸發確定性的 8 位元組越界堆積寫入,從而損壞堆積並通常導致拒絕服務。CWE:CWE-787:越界寫入 說明:金鑰包裝 OID 可能由攻擊者在網路上控制。CMS 展開允許 id-aesNNN-wrap-pad 和 id-aesNNN-wrap 密碼。攻擊者可以獲取合法訊息並變更單一 OID 位元組以選取填充變體,同時保持訊息在其他方面有效。由於解包金鑰衍生自收件者的私密作業 (ECDH 金鑰協議或 ML-KEM 解封裝),因此無法通過 RFC 5649 完整性檢查,且解密會因完整性失敗而失敗。寫入是固定大小 (8 位元組)、固定值 (零) 堆積溢位,緊接在配置之後,不需要特殊配置,並且可從公用 CMS_decrypt() 函式存取。結果是堆積損壞,導致拒絕服務。CMS 程式碼中的修正會針對最壞的情況調整解包輸出緩衝區的大小,因此失敗的解包無法寫入超過配置。FIPS 影響:否 由於 CMS 程式碼位於 FIPS 模組邊界之外,因此沒有 FIPS 模組受此 CVE 影響。(CVE-2026-63072)
- 問題摘要:當 OpenSSL 處理來自重複傳送 ACK 引出封包而不確認僅限 ACK 回應的對等的 QUIC 流量時,QUIC 堆疊可以在連線存留期內保留僅限 ACK 的封包中繼資料。影響摘要:能夠完成 QUIC 交握的遠端對等可能會導致連線範圍的記憶體增長,進而透過記憶體耗盡導致拒絕服務,尤其是在持續流量或許多並行 QUIC 連線的情況下。CWE:CWE-770:無限制或節流的資源分配 說明:當 OpenSSL QUIC 堆疊傳送僅 ACK 封包時,QUIC 通訊協定不要求對等體確認該僅 ACK 封包 (即它本身不引出 ack)。不過,無論如何,OpenSSL 實作都會儲存有關 ACK 框架的中繼資料。這本身是可以的,但如果惡意對等體建立連接,然後驅動連接,使得僅 ACK 封包被迫來自 OpenSSL 實作對等體 (即透過傳送大量 PING 框架),然後保留任何後續的 ack 以引出 ack 引出資料 (例如合法資料),則該惡意對等體可以強制在 OpenSSL 對等體上進行不適當的記憶體增長, 可能導致拒絕服務。修正是確保我們在封包歷史記錄高水位線和低浮水印中考慮僅限 ACK 封包的傳輸,而不實際儲存僅限 ACK 封包中繼資料本身。FIPS 影響:否 OpenSSL FIPS 模組不受影響,因為 QUIC 程式碼位於 FIPS 模組邊界之外。(CVE-2026-63075)
- 問題摘要:透過呼叫 EVP_Cipher() 函式完成作業時,使用空密文的 ChaCha20-Poly1305 和 AES-OCB 解密可以報告成功,而無需驗證提供的驗證標籤。影響摘要:在空白密文上呼叫 EVP_Cipher() 並預期呼叫來檢查 AEAD 標籤的應用程式可能會接受偽造的訊息。CWE:CWE-354 (完整性檢查值驗證不當) 說明:AEAD 密碼的 EVP_Cipher() API 呼叫的行為類似於一次性加密和解密呼叫。它還會在解密作業後驗證 AEAD 標籤。但是,對於 AES-OCB 和 ChaCha20-Poly1305 加密,當空密文傳遞給函式時,它會跳過 AEAD 標籤驗證。此函式的呼叫端可能會認為,成功傳回表示這些密碼的有效 AEAD 標籤,即使在此情況下尚未真正驗證。FIPS 影響:
否 、 、 3.43.63.5、 和 3.0 中的 4.0FIPS 模組不受此 CVE 影響,因為受影響的演算法未經 FIPS 核准,因此未在 FIPS 模組中實作。(CVE-2026-75803)
- 問題摘要:OpenSSL CMP 密碼型保護驗證只會檢查 protectionAlg 參數是否不是 NULL 且不是其 ASN.1 類型,然後再將其視為 PBMParameter。特製的訊息可以包含不同類型的參數,然後將其取消參照為無效指標。影響摘要:
未經驗證的遠端攻擊者可使充當接受受 PBM 保護訊息的 CMP 伺服器的應用程式當機,或與惡意或被攔截的 CMP 伺服器通訊的 CMP 用戶端當機,進而造成拒絕服務。CWE:CWE-476:NULL 指標解除參照 說明:在驗證 CMP 訊息的密碼型 MAC 保護時,OpenSSL 程式庫會使用 X509_ALGOR_get0() 讀取 protectionAlg 演算法參數,該參數會傳回參數類型及其值指標。然後,該值會轉換為ASN1_STRING,並在檢查指標不是 NULL 之後被視為預期的 PBMParameter。從未查閱過 X509_ALGOR_get0() 傳回的參數類型。這會在保護驗證期間發生,在計算任何 MAC 之前,因此不需要瞭解 PBM 共用密碼;唯一的先決條件是PBM驗證是可實現的。在伺服器端,對於任何建立接受 PBM 保護訊息的 CMP 伺服器的應用程式,可從 OSSL_CMP_SRV_process_request() 存取此專案,而在用戶端,則可透過針對惡意或路徑上 (MITM) 伺服器的 CMP 回應驗證取得此目標。可靠的後果是拒絕服務;沒有記憶體洩漏,沒有受控記憶體寫入,也沒有程式碼執行路徑。CMP 是應用程式必須明確啟用的特殊功能。FIPS 影響:否 由於 CMP 程式碼位於 FIPS 模組邊界之外,因此沒有 FIPS 模組會受到此 CVE 的影響。(CVE-2026-63076)
- 問題摘要:OpenSSL 憑證管理通訊協定 (CMP) 會快取在 CMP 訊息中傳送的其他憑證 (extraCerts),但絕不會刪除這些憑證 (例如,如果憑證無效)。如果伺服器頻繁重複使用 OSSL_CMP_CTX,此 extraCerts 快取可能會無限增長,而惡意用戶端可能會向 CMP 伺服器發送大量要求,從而推動此增長。影響摘要:如果惡意用戶端重複傳送包含唯一額外憑證的要求,則使用在伺服器處理程序存留期內重複使用單一OSSL_CMP_CTX的 CMP 伺服器的使用者可能會觀察到無限的記憶體增長,這可能會導致 OOM 狀況。CWE:CWE-770:無限制或節流的資源配置 說明:如果遠端使用者將 CMP 訊息傳送至具有 extraCerts 清單的伺服器,但訊息遭到拒絕,則訊息中的 extraCerts 會保留在伺服器內容不受信任的憑證堆疊中。這會使具有長期存留 ctx 物件的伺服器遭受拒絕服務攻擊,在這種攻擊中,攻擊者會反覆傳送想要拒絕的訊息,其中包含大量其他憑證,迫使伺服器無限期地儲存這些憑證。如果訊息遭到拒絕,則移除新增的額外憑證,使用與內容設定為完全不執行快取時相同的方法,已修正此問題。FIPS 影響:
否 由於 CMP 程式碼位於 FIPS 模組邊界之外,因此沒有 FIPS 模組受到此 CVE 的影響。
(CVE-2026-63074)
請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。
解決方案
升級至 OpenSSL 4.0.2 或更新版本。
Plugin 詳細資訊
代理程式: windows, macosx, unix
組態: 啟用徹底檢查 (optional)
支援的感應器: Continuous Assessment, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
風險資訊
媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:N/A:C
媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
時間媒介: CVSS:3.0/E:U/RL:O/RC:C
弱點資訊
CPE: cpe:/a:openssl:openssl
必要的 KB 項目: installed_sw/OpenSSL
可輕鬆利用: No known exploits are available
參考資訊
CVE: CVE-2026-14456, CVE-2026-14457, CVE-2026-18798, CVE-2026-54874, CVE-2026-54876, CVE-2026-63072, CVE-2026-63073, CVE-2026-63074, CVE-2026-63075, CVE-2026-63076, CVE-2026-75803