SSL/TLS uygulamalarına yönelik ücretsiz OpenSSL yazılımı savunmasızdır. Şu anda kapatılan güvenlik açıklarının çoğunun tehdit düzeyi “Bas“. Ancak kötü amaçlı kod cihazlara da sızabilir. Şu ana kadar saldırı olduğuna dair bir kanıt yok. Ancak durum her an değişebilir, bu nedenle yöneticilerin onarılan sürümleri yüklemeden önce çok uzun süre beklememeleri gerekir.
Duyurudan sonra devamını okuyun
Olası kötü amaçlı kod saldırıları
OpenSSL web sitesinin güvenlik bölümünde geliştiriciler güvenlik açıklarını listeliyor. Bunlardan yalnızca bir güvenlik açığının (CVE-2026-45447) tehdit düzeyi “yüksek“gizli. Bu PKCS7_verify()-Funktion.
Saldırganlar onu özel hazırlanmış bir PKCS#7 imzasıyla hedefleyebilir. Doğrulandıktan sonra bir bellek hatası (sonradan kullanım) oluşur ve kötü amaçlı kod sistemlere girebilir. Güvenlik açığının açıklaması uzaktan saldırıların mümkün olduğu izlenimini veriyor.
Saldırganlar, kalan güvenlik açıklarından yararlanarak diğer şeylerin yanı sıra çökmelere neden olabilir (örn. CVE-2026-34183″orta“). Kriptografik Mesaj Hizmetinin AuthEnvelopedData'sındaki bir kusur, güvenliği ihlal edilmiş mesajların saldırganlar tarafından işlenmesine neden olur.
Ayrıca saldırganlar, kurbanın RSA anahtarını (CVE-2026-42768) kullanarak imzalı mesajların şifresini çözebilir.Bas“). Kök sertifikanın saldırganlar tarafından değiştirilmesi de düşünülebilir (CVE-2026-42769 “Bas“).
Güvenlik güncellemeleri
Duyurudan sonra devamını okuyun
Geliştiriciler aşağıdaki sürümlerde güvenlik açıklarını kapattıklarını söylüyor:
- OpenSSL 1.0.2zq (yalnızca Premium Destek müşterileri için)
- OpenSSL 1.1.1zh (yalnızca Premium Destek müşterileri için)
- OpenSSL 3.0.21
- OpenSSL 3.4.6
- OpenSSL 3.5.7
- OpenSSL 3.6.3
- OpenSSL 4.0.1
(des)

Bir yanıt yazın