Ma megjelent az OpenSSL 4.0.2, a legújabb OpenSSL 4.0 sorozat második karbantartási/biztonsági frissítése ebből a széles körben használt TLS/SSL és kriptográfiai libraryből, amely biztonságos kommunikációt nyújt számítógépes hálózatokon.
Két és fél hónappal az OpenSSL 4.0.1 után érkezett az OpenSSL 4.0.2 kiadás, amely több fontos biztonsági sebezhetőséget javít. Ilyen egy heap buffer túlcsordulás a CMS key unwrapping folyamatban (CVE-2026-63072), a DTLS rekordok pufferelése miatti túlzott memóriahasználat (CVE-2026-54874), valamint egy kliens oldali memóriaszivárgás az OCSP válaszok ellenőrzésekor (CVE-2026-54876).
Az OpenSSL 4.0.2 javít egy érvénytelen pointer hivatkozást is a CMP szerverben egy speciálisan kialakított protectionAlg mezőn keresztül (CVE-2026-63076), egy korlátlan memória-növekedési problémát a QUIC szerver bejövő csatorna sorában (CVE-2026-14456), valamint egy olyan QUIC szerver hibát, amely dupla felszabadítást válthat ki az INITIAL csomag feldolgozásakor (CVE-2026-18798).
Javították továbbá az RPK szerver aláírási algoritmus-választásával kapcsolatos problémát, amely egy hiányzó tanúsítványra hivatkozhatott (CVE-2026-14457), egy hibát, amelyben egy nem megbízható Sender DN formázó stringként szerepelhetett a CMP válaszok ellenőrzésekor (CVE-2026-63073), valamint a CMP extraCerts gyorsítótárának korlátlan növekedését (CVE-2026-63074).
Ezen felül az OpenSSL 4.0.2 javítja a QUIC ACK-only csomagok megtartása miatti memória-kimerülés problémáját (CVE-2026-63075), az üres titkosított szöveggel végrehajtható AEAD hamisítás lehetőségét az EVP_Cipher() használatakor (CVE-2026-75803), valamint az AEAD chifrek hitelesítési tageinek ellenőrzését üres titkosított szöveg esetén CCM cipher módban.
Szintén ma adta ki az OpenSSL projekt az OpenSSL 3.6.4, OpenSSL 3.5.8, OpenSSL 3.4.7 és OpenSSL 3.0.22 verziókat, amelyek biztonsági/hibajavító pontkiadások az OpenSSL 3.6, OpenSSL 3.5, OpenSSL 3.4 és OpenSSL 3.0 sorozatokhoz azok számára, akik még ezeket az ágakat használják.
További részletek az új OpenSSL frissítésekben szereplő változásokról a projekt GitHub oldalán olvashatók. Érdemes mielőbb telepíteni a javítócsomagokat az új verziókra, amint elérhetők, vagy amint megjelennek a kedvenc GNU/Linux disztribúciód stabil szoftver tárolóiban.

