Разработчики OpenSSL выпустили обновления для веток 3.5, 3.6 и 4.0, устраняющие проблему, связанную с неограниченным расходом памяти при обработке входящих сетевых подключений. Уязвимость, получившая идентификатор CVE-2026-14456, затрагивает реализацию протокола QUIC и позволяет удалённому злоумышленнику вывести сервер из строя.
Уязвимость CVE-2026-14456
Причина ошибки кроется в механизме обработки начальных пакетов QUIC для неизвестных идентификаторов подключений. Когда сервер получает такой пакет, он создаёт новый объект канала и помещает его в очередь ожидания, где тот дожидается принятия приложением. Ограничений на количество таких отложенных объектов не предусмотрено. Если атакующий отправляет множество запросов быстрее, чем приложение успевает их обрабатывать, объём занимаемой памяти растёт бесконечно. В результате сервер может перестать отвечать на легитимные запросы.
Проблема присутствует во всех версиях OpenSSL начиная с 3.5, когда была добавлена поддержка QUIC. Она не затрагивает более старые ветки - 3.4, 3.0, 1.1.1 и 1.0.2, а также не влияет на модуль FIPS, поскольку реализация QUIC находится за его пределами.
Исправление вводит ограничение на количество одновременно ожидающих подключений. По умолчанию устанавливается лимит в 256 отложенных каналов, которые приложение ещё не приняло. При необходимости администраторы могут изменить это значение через специальную функцию настройки OpenSSL.
Несмотря на то что степень опасности проблемы оценена как низкая, администраторам серверов, использующих OpenSSL с поддержкой QUIC, рекомендуется обновить библиотеку до актуальных версий. Для веток 3.5, 3.6 и 4.0 выпущены сборки 3.5.8, 3.6.4 и 4.0.2 соответственно. Разработчики также опубликовали исправления в виде отдельных коммитов в репозитории проекта для тех, кто не может выполнить полное обновление.
Подобные ошибки, связанные с отсутствием ограничений на выделение ресурсов, периодически возникают и в других реализациях сетевых протоколов. Данный случай демонстрирует, что даже зрелые криптографические библиотеки нуждаются в тщательной проверке новых функций, особенно тех, которые отвечают за обработку незапрашиваемых входящих данных.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-14456
- https://openssl-library.org/news/secadv/20260813.txt