OpenSSL vá 7 lỗ hổng bảo mật nghiêm trọng

OpenSSL vá 7 lỗ hổng bảo mật nghiêm trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

OpenSSL đã phát hành một bản tin bảo mật mới tiết lộ bảy lỗ hổng bảo mật trong thư viện mã hóa của mình, bao gồm một lỗi ghi dữ liệu làm hỏng heap và các lỗi làm cạn kiệt bộ nhớ trong các triển khai QUIC và DTLS. Các lỗ hổng này ảnh hưởng đến các nhánh được triển khai rộng rãi, bao gồm OpenSSL 4.0, 3.6, 3.5, 3.4, 3.0 và trong một số trường hợp, dòng 1.1.1 cũ, khiến việc vá lỗi trở thành ưu tiên hàng đầu cho bất kỳ tổ chức nào chạy dịch vụ TLS, CMS hoặc CMP được xây dựng trên thư viện này. Đây là những tin tức bảo mật đáng chú ý cho cộng đồng.

Mô tả các lỗ hổng nghiêm trọng

Lỗ hổng nghiêm trọng nhất: CVE-2026-63072

Vấn đề nghiêm trọng nhất, được theo dõi là CVE-2026-63072 và được xếp hạng Moderate, nằm trong mã giải mã CMS của OpenSSL. Khi xác định kích thước bộ đệm cho một khóa đã giải mã, thư viện sẽ truy vấn độ dài đầu ra dự kiến, nhưng một thành phần AES-WRAP-PAD có thể ghi và làm sạch nhiều byte hơn so với yêu cầu. Kẻ tấn công có thể lấy một thông điệp được mã hóa hợp lệ, thay đổi một byte duy nhất trong bộ định danh thuật toán mã hóa khóa của nó và buộc một lỗi ghi heap ngoài phạm vi 8 byte bất cứ khi nào nạn nhân gọi CMS_decrypt(). Do lỗi ghi có kích thước và giá trị cố định, việc khai thác là đáng tin cậy và không yêu cầu cấu hình máy chủ đặc biệt. Tuy nhiên, OpenSSL lưu ý rằng kết quả thực tế là sự hư hỏng heap và từ chối dịch vụ hơn là thực thi mã.

Lỗ hổng thứ hai: CVE-2026-63076

Một lỗi nghiêm trọng khác có mức độ nghiêm trọng Moderate, CVE-2026-63076, ảnh hưởng đến Giao thức Quản lý Chứng chỉ (CMP). Trong quá trình xác minh MAC dựa trên mật khẩu, OpenSSL chỉ kiểm tra xem tham số thuật toán bảo vệ có khác null hay không mà không xác nhận loại thực tế của nó. Điều này cho phép một thông điệp được tạo ra kích hoạt việc tham chiếu con trỏ không hợp lệ. Lỗi này có thể được kích hoạt từ xa bởi kẻ tấn công chưa xác thực đối với bất kỳ ứng dụng nào chạy máy chủ CMP chấp nhận các thông điệp được bảo vệ PBM, và cũng có thể làm sập một máy khách CMP kết nối với máy chủ độc hại hoặc bị chặn.

Các lỗ hổng có mức độ nghiêm trọng thấp hơn

Bản tin bảo mật cũng chi tiết năm vấn đề có mức độ nghiêm trọng Low. CVE-2026-14457 có thể gây ra lỗi tham chiếu con trỏ null trong các máy chủ hoặc máy khách TLS được cấu hình với Khóa Công khai Thô (Raw Public Keys) nhưng không có chứng chỉ đi kèm, khi một đối tác gửi tiện ích mở rộng signature_algorithms_cert. Đây là một trong những cảnh báo CVE cần lưu ý.

CVE-2026-54874 cho phép kẻ tấn công khuếch đại lưu lượng mạng lên khoảng 1.200 lần, bằng cách đánh lừa một điểm cuối DTLS bộ đệm các bộ đệm đọc lớn cho các bản ghi nhỏ được tạo giả liên quan đến một kỷ nguyên bắt tay trong tương lai, gây áp lực lên bộ nhớ trên các máy chủ bận rộn.

CVE-2026-63073 bắt nguồn từ việc xác thực phản hồi CMP chuyển một tên distinguished name của người gửi không đáng tin cậy trực tiếp vào một hàm ghi nhật ký dưới dạng chuỗi định dạng, cho phép một điểm cuối CMP độc hại làm sập máy khách thông qua việc lạm dụng chuỗi định dạng cổ điển.

CVE-2026-63074 cho phép tăng trưởng không giới hạn của các chứng chỉ bổ sung được lưu trữ trong các ngữ cảnh máy chủ CMP tồn tại lâu dài khi các thông điệp bị từ chối không được dọn sạch, có nguy cơ dẫn đến các điều kiện hết bộ nhớ. Apache Tomcat vulnerabilities cũng có thể gặp phải các vấn đề tương tự về quản lý bộ nhớ.

CVE-2026-63075 cũng cho phép cạn kiệt bộ nhớ trong ngăn xếp QUIC của OpenSSL, nơi một đối tác giữ lại các xác nhận trong khi buộc các gói chỉ có ACK có thể làm tăng việc sử dụng bộ nhớ trên mỗi kết nối. Đây là một ví dụ về rủi ro bảo mật liên quan đến việc quản lý tài nguyên.

Cuối cùng, CVE-2026-75803 ảnh hưởng đến các mật mã AEAD ChaCha20-Poly1305 và AES-OCB, nơi việc gọi EVP_Cipher() trên dữ liệu mã hóa rỗng có thể báo cáo giải mã thành công mà không thực sự xác minh thẻ xác thực, mở đường cho các thông điệp giả mạo. Việc xử lý các mối đe dọa mạng như thế này đòi hỏi sự cảnh giác cao độ.

Các phiên bản vá lỗi và khuyến nghị

OpenSSL đã phát hành các phiên bản đã sửa lỗi cho mọi nhánh bị ảnh hưởng: 4.0.2, 3.6.4, 3.5.8, 3.4.7 và 3.0.22. Khách hàng hỗ trợ cao cấp trên 1.1.1 và 1.0.2 sẽ nhận được các bản vá lỗi riêng biệt. Không có lỗ hổng nào ảnh hưởng đến ranh giới của mô-đun FIPS. Do sự phổ biến của các nhánh bị ảnh hưởng và bản chất từ xa, chưa xác thực của một số lỗi, các nhóm bảo mật nên ưu tiên kiểm kê việc sử dụng OpenSSL trên các ứng dụng được bật TLS, CMS và CMP và áp dụng bản phát hành đã vá lỗi liên quan mà không chậm trễ.

Đảm bảo an ninh mạng là trách nhiệm của mỗi tổ chức. Việc áp dụng kịp thời các bản vá bảo mật là một phần quan trọng trong chiến lược phòng thủ.

Để ngăn chặn sự cố do điều tra chậm trễ, hãy cung cấp cho đội ngũ hỗ trợ cấp 1 (Tier 1) thông tin tình báo về mối đe dọa từ 15.000 trung tâm điều hành an ninh (SOC). Tích hợp tra cứu thông tin tình báo mối đe dọa vào SOC của bạn. Tìm hiểu thêm về cách tăng cường khả năng phòng thủ với threat intelligence.