PT-2026-47844 · Openssl+4 · Openssl+4

Igor Ustinov

+1

·

Publicado

2026-06-09

·

Atualizado

2026-06-18

·

CVE-2026-45447

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenSSL (versões afetadas não especificadas)
Descrição Uma condição de use-after-free ocorre durante a verificação de assinatura PKCS#7 ao processar uma mensagem assinada PKCS#7 ou S/MIME especialmente manipulada. Especificamente, se o campo digestAlgorithms do SignedData estiver presente como um SET ASN.1 vazio, a função PKCS7 verify() pode liberar incorretamente um BIO de propriedade do chamador. Uma tentativa subsequente do aplicativo chamador de usar ou liberar este BIO via BIO free() pode levar a falhas no processo, corrupção de heap ou, potencialmente, execução remota de código. Aplicativos que utilizam APIs PKCS#7 do OpenSSL são afetados, enquanto aqueles que utilizam APIs CMS não são. Os módulos FIPS nas versões 4.0, 3.6, 3.5, 3.4 e 3.0 não são afetados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

RCE

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:25237
ALSA-2026:25239
ALSA-2026:26275
CVE-2026-45447
OPENSUSE-SU-2026:11023-1
SUSE-SU-2026:22100-1
SUSE-SU-2026:2392-1
SUSE-SU-2026:2393-1
SUSE-SU-2026:2396-1
SUSE-SU-2026:2397-1
SUSE-SU-2026:2399-1
SUSE-SU-2026:2403-1
SUSE-SU-2026:2404-1
SUSE-SU-2026:2405-1
SUSE-SU-2026:2409-1
SUSE-SU-2026:2410-1
SUSE-SU-2026:2411-1
SUSE-SU-2026:2412-1
USN-8414-1
USN-8414-2

Produtos afetados

Freebsd
Linuxmint
Openssl
Rocky Linux
Ubuntu