PT-2026-47844 · Openssl+4 · Openssl+4
Igor Ustinov
+1
·
Publicado
2026-06-09
·
Atualizado
2026-06-18
·
CVE-2026-45447
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenSSL (versões afetadas não especificadas)
Descrição
Uma condição de use-after-free ocorre durante a verificação de assinatura PKCS#7 ao processar uma mensagem assinada PKCS#7 ou S/MIME especialmente manipulada. Especificamente, se o campo
digestAlgorithms do SignedData estiver presente como um SET ASN.1 vazio, a função PKCS7 verify() pode liberar incorretamente um BIO de propriedade do chamador. Uma tentativa subsequente do aplicativo chamador de usar ou liberar este BIO via BIO free() pode levar a falhas no processo, corrupção de heap ou, potencialmente, execução remota de código. Aplicativos que utilizam APIs PKCS#7 do OpenSSL são afetados, enquanto aqueles que utilizam APIs CMS não são. Os módulos FIPS nas versões 4.0, 3.6, 3.5, 3.4 e 3.0 não são afetados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
RCE
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Freebsd
Linuxmint
Openssl
Rocky Linux
Ubuntu