案例 OpenSSL 2026-08-25 修复 9 洞:QUIC 双重释放、CMS 越界写,按分支版本对照表升级

2026-09-05 21:05:16

OpenSSL 2026-08-25 安全更新:9 个漏洞修复,QUIC 双重释放与 CMS 越界写需优先处理

OpenSSL 于 2026-08-25 发布安全更新,修复 9 个漏洞,其中 2 个中危(Moderate)、7 个低危(Low)。官方评估均不可远程代码执行,绝大多数只造成拒绝服务(DoS)。但暴露在外的服务可被轻易打崩,可用性风险仍需重视。

两个中危漏洞

  • CVE-2026-18798:QUIC 双重释放(double free)
    一个畸形的 INITIAL 数据包即可触发 QUIC 服务器崩溃,要求数据包携带短于 8 字节的目标连接 ID。OpenSSL 判定为极不可能导致代码执行。

  • CVE-2026-63072:CMS 密钥解包堆缓冲区溢出
    攻击者在精心构造的消息中修改一个 OID 字节,解密时会向已分配内存之外多写 8 个字节。

低危漏洞概况

其余低危漏洞影响 CMP、DTLS、RPK、AEAD 流程,多个可让恶意服务器或通信路径中的服务器使客户端崩溃:

  • CVE-2026-63073:将攻击者可控的发送者名称直接传入格式字符串,存在格式串漏洞风险。
  • CMP 指针漏洞:可远程打崩 CMP 服务器,构成 DoS。
  • AEAD 相关漏洞:伪造的空密文消息可能绕过标签校验。

受影响版本与修复版本对照

受影响分支因 CVE 而异,OpenSSL 4.0/3.6/3.5/3.4/3.0 均受一个或多个漏洞影响。官方仅分析受支持版本,3.1/3.2/3.3 已 EOL,未纳入审查。

当前版本修复版本
OpenSSL 4.04.0.2
OpenSSL 3.63.6.4
OpenSSL 3.53.5.8
OpenSSL 3.43.4.7
OpenSSL 3.03.0.22

1.1.1 与 1.0.2 用户若购买了高级支持服务,可单独获取补丁。

升级与运维建议

截至目前未发现公开 PoC,无在野利用确认。若无法立即补丁,尽量限制 QUIC、DTLS、CMP 相关端点对外暴露,及时更新仍是最稳妥的处置方式。

运维动作:

  • 升级系统 openssl 后,重启编译或动态链接到系统 openssl 的应用,如 nginx、curl、php。
  • 检查 openssl version 与动态库 ldd 指向,确认应用实际加载的库路径已升级。
复制全文 生成海报 OpenSSL 安全公告 CVE 运维 升级

推荐文章

程序员茄子在线接单