В библиотеке PyOpenSSL, предоставляющей доступ к функциям криптографической OpenSSL из Python, обнаружена уязвимость, связанная с копированием буфера без контроля размера входных данных. Из-за ошибки удалённый злоумышленник может вызвать отказ в обслуживании на системах, использующих затронутую версию библиотеки. Проблема подтверждена производителем, ей присвоен идентификатор CVE-2026-27459, а в Банке данных угроз безопасности информации - номер BDU:2026-11379.
Детали уязвимости
Согласно описанию, уязвимость относится к классическому переполнению буфера (CWE-120). Она присутствует в версиях PyOpenSSL от 22.0.0 до 26.0.0. Базовая оценка CVSS 3.1 составляет 9,8 балла из 10, что соответствует критическому уровню опасности. Вектор атаки - сетевой, для эксплуатации не требуются учётные данные и взаимодействие с пользователем. В описании указано, что потенциальное последствие - отказ в обслуживании, хотя столь высокая оценка обычно также подразумевает риск для конфиденциальности и целостности данных.
Поскольку PyOpenSSL входит в состав популярных дистрибутивов, под удар попали несколько операционных систем. В их числе Debian GNU/Linux 11, 12 и 13, Ubuntu 24.04 LTS, российские АЛЬТ СП 10 и Astra Linux Special Edition 3.8 и 4.8. Это означает, что уязвимость затрагивает как серверные, так и пользовательские окружения, где библиотека используется для работы с защищёнными соединениями, подписью и шифрованием.
Разработчики PyOpenSSL уже выпустили исправление. Рекомендации опубликованы в GitHub Security Advisory, также доступны ссылки на историю изменений и конкретный коммит, устраняющий проблему. Пользователям затронутых дистрибутивов необходимо обновить пакет pyopenssl до версии, содержащей исправление. Для Astra Linux это версия 24.3.0-1.astra1 или более поздняя, для Debian и Ubuntu - обновления из соответствующих репозиториев безопасности. Пользователям АЛЬТ СП 10 следует установить обновление из публичного репозитория.
Важно отметить, что PyOpenSSL - широко используемая библиотека, и её уязвимость может косвенно затрагивать множество приложений, которые полагаются на неё для криптографических операций. Обновление компонентов операционной системы является обязательным шагом для снижения риска, однако администраторам стоит также проверить версии библиотеки в собственных проектах и окружениях, где она может быть включена в зависимости.
Уязвимость уже устранена производителем, но эксплуатация возможна до тех пор, пока пользователи не установят обновления. Учитывая сетевой вектор атаки и отсутствие необходимости в аутентификации, промедление с обновлением создаёт прямую угрозу доступности сервисов. Рекомендуется в кратчайшие сроки обновить пакет на всех системах, использующих уязвимые версии PyOpenSSL.
Ссылки
- https://bdu.fstec.ru/vul/2026-11379
- https://www.cve.org/CVERecord?id=CVE-2026-27459
- https://nvd.nist.gov/vuln/detail/CVE-2026-27459
- https://security-tracker.debian.org/tracker/CVE-2026-27459
- https://github.com/pyca/pyopenssl/blob/358cbf29c4e364c59930e53a270116249581eaa3/CHANGELOG.rst
- https://github.com/pyca/pyopenssl/commit/57f09bb4bb051d3bc2a1abd36e9525313d5cd408
- https://github.com/pyca/pyopenssl/security/advisories/GHSA-5pwr-322w-8jr4
- https://wiki.astralinux.ru/astra-linux-se38-bulletin-2026-0729SE38
- https://ubuntu.com/security/CVE-2026-27459
- https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0806SE48
- https://altsp.su/obnovleniya-bezopasnosti/