Vulnerabilidad alta (CVSS 7.5) en OpenSSL. Publicada el 25 de agosto de 2026. Afecta a Debian 12 y Ubuntu 24.04. Corregida en Debian 13 (3.5.7-1~deb13u2), Ubuntu 22.04 (3.0.2-0ubuntu1.29), Ubuntu 24.04 (3.0.13-0ubuntu3.15), Ubuntu 26.04 (3.5.5-1ubuntu3.4) y Ubuntu FIPS-updates 24.04 (3.0.13-0ubuntu3.15+Fips1). Sin parche todavía para Debian 12.
Issue summary: OpenSSL CMP password based protection verification only checks whether the protectionAlg parameter was not NULL and not its ASN.1 type, before treating it as a PBMParameter. A crafted message can contain a parameter of a different type, which is then dereferenced as an invalid pointer
Descripción original en inglés: todavía no se ha traducido.
| Distribución | Versión del paquete |
|---|---|
| Debian 13 | 3.5.7-1~deb13u2 |
| Ubuntu 22.04 | 3.0.2-0ubuntu1.29 |
| Ubuntu 24.04 | 3.0.13-0ubuntu3.15 |
| Ubuntu 26.04 | 3.5.5-1ubuntu3.4 |
| Ubuntu FIPS-updates 24.04 | 3.0.13-0ubuntu3.15+Fips1 |
Datos de OSV.dev, publicados bajo licencia CC BY 4.0. La severidad es la puntuación base CVSS 3.1 calculada a partir del vector publicado. Esta ficha se genera automáticamente y no sustituye al aviso oficial de tu distribución; así se elabora la lista.
Soporte Linux y DevOps en español