Un bug nelle ritrasmissioni DTLS di OpenSSL può esporre dati dell’heap o terminare le applicazioni

Vulnerabilità CVE-2026-84782 in OpenSSL DTLS: ritrasmissioni handshake errate espongono heap o causano crash. Versioni colpite e fix disponibili.

Un bug nelle ritrasmissioni DTLS di OpenSSL può esporre dati dell’heap o terminare le applicazioni
Vulnerabilità

Immagine illustrativa generata con AI

Le ritrasmissioni errate comportano due rischi distinti

OpenSSL ha reso nota una vulnerabilità di gravità elevata nella propria implementazione del Datagram Transport Layer Security, che può esporre la memoria heap a un peer remoto o causare l’arresto anomalo del processo interessato.

Identificata come CVE-2026-84782, la vulnerabilità interessa le ritrasmissioni dei messaggi di handshake DTLS. OpenSSL ha pubblicato le correzioni il 29 settembre e ha classificato il problema come di gravità Alta, un livello al di sotto di Critica nella propria scala.

Laurent Gaffie di Secorizon ha segnalato la vulnerabilità il 17 agosto. Ryan Hooper ha sviluppato la correzione.

Il 29 settembre CISA ha assegnato a CVE-2026-84782 un punteggio CVSS di 8,2 su 10, con il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H. La valutazione descrive una vulnerabilità raggiungibile dalla rete, che non richiede privilegi né interazione da parte dell’utente e comporta un impatto limitato sulla riservatezza e grave sulla disponibilità.

OpenSSL non usa i punteggi CVSS per determinare le proprie classificazioni di gravità e avverte che le valutazioni esterne possono discostarsi sensibilmente dalle sue.

Al momento della registrazione da parte di CISA, lo sfruttamento risultava «assente». OpenSSL non aveva segnalato attacchi e CISA non aveva indicato una scadenza per la correzione nell’elenco Known Exploited Vulnerabilities.

Come un handshake DTLS in pausa espone la memoria sbagliata

DTLS adatta le protezioni di TLS ai protocolli di trasporto basati su datagrammi, come UDP. Può essere usato per proteggere i canali dati WebRTC e contribuire alla negoziazione delle chiavi di cifratura per le chiamate via internet.

I messaggi di handshake DTLS di grandi dimensioni devono essere suddivisi in frammenti abbastanza piccoli da entrare nei singoli datagrammi UDP. Se una connessione smette temporaneamente di accettare altri dati, OpenSSL può sospendere l’invio mentre sta ancora trasmettendo uno di questi messaggi.

Durante la pausa può scadere il timer di ritrasmissione. OpenSSL deve quindi inviare di nuovo un messaggio di handshake precedente, ma il codice vulnerabile può riprendere dalla posizione corrente nel buffer del messaggio più grande rimasto in sospeso, invece di ripartire dall’inizio del messaggio da ritrasmettere.

Questa discrepanza di stato genera dati di handshake malformati. Al messaggio ritrasmesso viene assegnata un’etichetta errata e possono essere aggiunti byte residui appartenenti al messaggio più grande presente nel buffer.

L’elaborazione dei dati malformati può quindi leggere oltre i limiti previsti del buffer. Secondo OpenSSL, il contenuto dell’heap può essere inviato al peer come dati di handshake non cifrati. Se la lettura fuori dai limiti raggiunge una regione di memoria non mappata, l’applicazione può terminare.

Sono quindi possibili due conseguenze: la divulgazione limitata della memoria del processo e la negazione del servizio. L’avviso USN-8847-1 di Ubuntu descrive un comportamento errato dell’handshake e la negazione del servizio, ma non menziona l’esposizione della memoria heap segnalata da OpenSSL.

Il problema può riguardare sia i client sia i server DTLS. OpenSSL ha verificato la correzione in entrambi i ruoli. Non ha però chiarito se un aggressore possa provocare in modo affidabile una ritrasmissione proprio mentre è in pausa un altro messaggio di handshake.

Le versioni corrette lasciano poche opzioni per i rami non più supportati

Sono interessate tutte le versioni precedenti a quella corretta indicata per ciascun ramo:

Ramo OpenSSL Versione corretta Distribuzione e stato del supporto
4.0 4.0.3 Disponibile al pubblico; supporto fino al 14 maggio 2027
3.6 3.6.5 Disponibile al pubblico; supporto fino al 1° novembre 2026
3.5 3.5.9 Versione LTS disponibile al pubblico; supporto fino all’8 aprile 2030
3.4 3.4.8 Disponibile al pubblico; supporto fino al 22 ottobre 2026
3.0 3.0.23 Disponibile solo per i clienti con supporto premium; supporto pubblico terminato il 7 settembre 2026
1.1.1 1.1.1zj Solo per i clienti con supporto premium; nessun supporto pubblico
1.0.2 1.0.2zs Solo per i clienti con supporto premium; nessun supporto pubblico

OpenSSL non ha stabilito se siano interessati i rami 3.1, 3.2 e 3.3, che non ricevono più supporto pubblico.

La situazione di OpenSSL 3.0 è particolarmente rilevante per le organizzazioni che compilano autonomamente la libreria o la integrano in altri prodotti. L’ultima versione pubblica è stata la 3.0.22, pubblicata il 25 agosto. La versione 3.0.23 è il primo aggiornamento di sicurezza del ramo che OpenSSL non rende disponibile al pubblico.

Questo aggiornamento riservato ai clienti premium corregge sei delle 14 vulnerabilità risolte il 29 settembre, tra cui CVE-2026-84782. Le organizzazioni che utilizzano ancora la versione upstream di OpenSSL 3.0 non possono quindi ottenere da OpenSSL la correzione ufficiale disponibile al pubblico.

OpenSSL consiglia di migrare a un ramo supportato, come il 4.0 o il ramo 3.5 con supporto a lungo termine, oppure di acquistare un piano di supporto. Per gli ambienti che non possono essere aggiornati non è stata pubblicata alcuna soluzione alternativa.

Ubuntu e Debian distribuiscono correzioni retroportate

Le versioni dei pacchetti delle distribuzioni Linux non corrispondono necessariamente a quelle delle release upstream corrette, perché i manutentori spesso retroportano le patch di sicurezza.

Ubuntu Security ha pubblicato USN-8847-1 il 29 settembre 2026, per Ubuntu 26.04 LTS, 24.04 LTS e 22.04 LTS. Le versioni corrette dei pacchetti sono:

Release di Ubuntu Pacchetto Versione corretta del pacchetto
26.04 LTS (resolute) libssl3t64 3.5.5-1ubuntu3.6
24.04 LTS (noble) libssl3t64 3.0.13-0ubuntu3.16
22.04 LTS (jammy) libssl3 3.0.2-0ubuntu1.30

Gli utenti di Ubuntu dovrebbero eseguire un normale aggiornamento del sistema e poi riavviarlo, in modo che tutti i servizi e processi in esecuzione carichino le librerie corrette. La sola installazione del pacchetto potrebbe lasciare le applicazioni di lunga durata in esecuzione con il codice vulnerabile già caricato in memoria.

Ubuntu Pro offre dieci anni di copertura di sicurezza per oltre 25.000 pacchetti nei repository Main e Universe. È disponibile gratuitamente per un massimo di cinque macchine.

Debian ha corretto CVE-2026-84782 in Debian 13 con la versione 3.5.7-1~deb13u3 del pacchetto openssl, distribuita con DSA-6531-1. Alle 07:36 UTC del 30 settembre, il tracker di sicurezza Debian indicava ancora Debian 12 come vulnerabile.

Gli amministratori dovrebbero censire l’uso di DTLS, non solo le installazioni di OpenSSL

La vulnerabilità è rilevante solo quando il software utilizza l’implementazione DTLS di OpenSSL. La sola presenza di un pacchetto OpenSSL installato non dimostra che un’applicazione usi il percorso vulnerabile.

I responsabili della difesa dovrebbero individuare i servizi esposti a internet o accessibili dalle reti interne che utilizzano DTLS, compresi i software di comunicazione e i componenti legati a WebRTC. Dovrebbero inoltre esaminare gli apparati, i container, i programmi collegati staticamente e i prodotti di terze parti che potrebbero includere una propria copia di OpenSSL anziché usare il pacchetto del sistema operativo.

La priorità va data alle applicazioni raggiungibili da remoto il cui arresto interromperebbe le comunicazioni in tempo reale o altri servizi sensibili alla disponibilità. È possibile anche l’esposizione di dati nell’heap, benché non siano stati determinati né il tipo né la quantità di memoria ottenibili nella pratica.

Non sono stati pubblicati indicatori specifici di compromissione. Arresti anomali inspiegabili durante gli handshake DTLS, messaggi di handshake ritrasmessi in forma malformata e ripetuti errori di connessione possono giustificare un’indagine, ma non costituiscono prove confermate di sfruttamento.

La stessa release corregge altre 13 vulnerabilità

Gli aggiornamenti del 29 settembre hanno risolto altre 13 vulnerabilità di OpenSSL. La più grave tra quelle segnalate insieme a CVE-2026-84782 è CVE-2026-84783, un problema di gravità Moderata che interessa solo OpenSSL 4.0.

Un peer remoto non autenticato può sfruttare la vulnerabilità per mandare in crash alcuni client o server TLS multithread che richiedono certificati client. Perché si verifichi la condizione, più connessioni devono costruire contemporaneamente le rispettive prime catene di certificati fino allo stesso certificato di una CA attendibile. Il punteggio CVSS è 7,5, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.

CVE-2026-75806, classificata da OpenSSL come di gravità Bassa e valutata 5,3, consente a un aggressore di terminare una connessione DTLS 1.2 già stabilita che utilizza una suite di cifratura AEAD. Basta un singolo datagramma troppo piccolo per provocare il malfunzionamento, senza che sia necessario conoscere le chiavi della connessione.

Tra le altre vulnerabilità di gravità Bassa figurano cinque problemi nell’implementazione QUIC di OpenSSL e tre canali laterali temporali che interessano le operazioni ECDSA o SM2. Ubuntu ha inoltre documentato, tra i problemi corretti nei pacchetti, vulnerabilità che possono causare negazione del servizio, letture fuori dai limiti, consumo eccessivo di memoria e difetti nell’elaborazione dei certificati.

Le organizzazioni che applicano la correzione per CVE-2026-84782 dovrebbero quindi distribuire l’intero aggiornamento del fornitore, anziché tentare di isolare una singola patch. La release risolve contemporaneamente un insieme più ampio di problemi che possono compromettere servizi esposti alla rete.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →