OpenSSL corrige vulnerabilidad de exposición de memoria en DTLS

El 29 de septiembre de 2026, el proyecto OpenSSL publicó actualizaciones de seguridad para corregir una vulnerabilidad de severidad alta (CVE-2026-84782). La falla puede exponer en texto plano contenido de la memoria dinámica (heap) durante el handshake de Datagram Transport Layer Security (DTLS).

El problema se origina en la lógica de retransmisión del handshake. Cuando una escritura queda suspendida (WANT_WRITE) y se dispara un temporizador de retransmisión, las versiones vulnerables reutilizan el búfer interno sin reiniciar la posición de lectura. Como resultado, pueden leer más allá del búfer asignado y enviar al par conectado contenido adyacente del heap. Los datos expuestos dependen del contenido de la memoria del proceso. Si la lectura alcanza una región no mapeada, el proceso termina, lo que genera una condición de denegación de servicio (DoS). La falla está clasificada como CWE-125 (lectura fuera de límites).

CVE y severidad

  • Identificador: CVE-2026-84782
  • Severidad: Alta
  • Tipo: Lectura fuera de límites (CWE-125)
  • Impacto: Filtración de memoria dinámica o denegación de servicio
  • Componente afectado: Lógica de retransmisión en handshake DTLS

Productos afectados

Producto Versiones afectadas Versión corregida
OpenSSL 4.0.x (antes de 4.0.3) 4.0.3
OpenSSL 3.6.x (antes de 3.6.5) 3.6.5
OpenSSL 3.5.x (antes de 3.5.9) 3.5.9
OpenSSL 3.4.x (antes de 3.4.8) 3.4.8
OpenSSL 3.0.x (antes de 3.0.23) 3.0.23 (solo clientes con soporte premium)
OpenSSL 1.1.1 (antes de 1.1.1zj) 1.1.1zj (solo clientes con soporte premium)
OpenSSL 1.0.2 (antes de 1.0.2zs) 1.0.2zs (solo clientes con soporte premium)

Solución

Actualizar a OpenSSL 4.0.3, 3.6.5, 3.5.9 o 3.4.8 en las ramas mantenidas. Los clientes con soporte premium deben obtener 3.0.23, 1.1.1zj o 1.0.2zs, según la rama. La actualización debe hacerse a través del proveedor del sistema operativo o del producto. La versión 4.0.3 corrige además otras 13 vulnerabilidades, por lo que debe tratarse como una actualización de seguridad integral.

Recomendaciones

  • Inventariar los appliances, sistemas embebidos, productos VPN y aplicaciones que usen OpenSSL con DTLS, y priorizar su actualización.
  • Verificar tanto la biblioteca del sistema como las copias de OpenSSL empaquetadas dentro de las aplicaciones. Estas copias pueden no ser detectadas por los gestores de paquetes.
  • Reiniciar los servicios afectados después de aplicar las actualizaciones.

Referencias