PyOpenSSL: ошибка копирования буфера открывает путь к отказу в обслуживании

vulnerability

В библиотеке PyOpenSSL, предоставляющей доступ к функциям криптографической OpenSSL из Python, обнаружена уязвимость, связанная с копированием буфера без контроля размера входных данных. Из-за ошибки удалённый злоумышленник может вызвать отказ в обслуживании на системах, использующих затронутую версию библиотеки. Проблема подтверждена производителем, ей присвоен идентификатор CVE-2026-27459, а в Банке данных угроз безопасности информации - номер BDU:2026-11379.

Детали уязвимости

Согласно описанию, уязвимость относится к классическому переполнению буфера (CWE-120). Она присутствует в версиях PyOpenSSL от 22.0.0 до 26.0.0. Базовая оценка CVSS 3.1 составляет 9,8 балла из 10, что соответствует критическому уровню опасности. Вектор атаки - сетевой, для эксплуатации не требуются учётные данные и взаимодействие с пользователем. В описании указано, что потенциальное последствие - отказ в обслуживании, хотя столь высокая оценка обычно также подразумевает риск для конфиденциальности и целостности данных.

Поскольку PyOpenSSL входит в состав популярных дистрибутивов, под удар попали несколько операционных систем. В их числе Debian GNU/Linux 11, 12 и 13, Ubuntu 24.04 LTS, российские АЛЬТ СП 10 и Astra Linux Special Edition 3.8 и 4.8. Это означает, что уязвимость затрагивает как серверные, так и пользовательские окружения, где библиотека используется для работы с защищёнными соединениями, подписью и шифрованием.

Разработчики PyOpenSSL уже выпустили исправление. Рекомендации опубликованы в GitHub Security Advisory, также доступны ссылки на историю изменений и конкретный коммит, устраняющий проблему. Пользователям затронутых дистрибутивов необходимо обновить пакет pyopenssl до версии, содержащей исправление. Для Astra Linux это версия 24.3.0-1.astra1 или более поздняя, для Debian и Ubuntu - обновления из соответствующих репозиториев безопасности. Пользователям АЛЬТ СП 10 следует установить обновление из публичного репозитория.

Важно отметить, что PyOpenSSL - широко используемая библиотека, и её уязвимость может косвенно затрагивать множество приложений, которые полагаются на неё для криптографических операций. Обновление компонентов операционной системы является обязательным шагом для снижения риска, однако администраторам стоит также проверить версии библиотеки в собственных проектах и окружениях, где она может быть включена в зависимости.

Уязвимость уже устранена производителем, но эксплуатация возможна до тех пор, пока пользователи не установят обновления. Учитывая сетевой вектор атаки и отсутствие необходимости в аутентификации, промедление с обновлением создаёт прямую угрозу доступности сервисов. Рекомендуется в кратчайшие сроки обновить пакет на всех системах, использующих уязвимые версии PyOpenSSL.

Ссылки

Комментарии: 0