OpenSSL, 29 Eylül'de DTLS bağlantılarında heap belleğinin sızmasına ve program çökmesine yol açan yüksek seviyeli CVE-2026-84782 açığını kapattı; sömürüye dair bir saldırı bildirilmedi.
Yazılım ve Uygulamalar
Admin6 okunma

OpenSSL'de Heap Belleği Sızdıran Yüksek Seviyeli DTLS Açığı Kapatıldı

OpenSSL, 29 Eylül'de DTLS bağlantılarında heap belleğinin sızmasına ve program çökmesine yol açan yüksek seviyeli CVE-2026-84782 açığını kapattı; sömürüye dair bir saldırı bildirilmedi.

OpenSSL'de Heap Belleği Sızdıran Yüksek Seviyeli DTLS Açığı Kapatıldı

Haber detayı

OpenSSL, DTLS bağlantılarında heap belleğinin şifrelenmeden karşı tarafa sızmasına veya programın çökmesine neden olabilen yüksek seviyeli bir güvenlik açığını 29 Eylül'de yayınladığı güncellemelerle kapattı. CVE-2026-84782 olarak izlenen açık için henüz sahada sömürü bildirilmediği açıklandı. DTLS kullanan ve OpenSSL ile çalışan yazılımlar, güncellenmemiş sürümlerde risk altında bulunuyor.
DTLS, UDP trafiği için kullanılan TLS varyantı olarak biliniyor ve zamanlayıcı süresi dolmadan yanıt gelmediğinde el sıkışma mesajını yeniden gönderiyor. Açık, bu yeniden gönderim işlemi, daha büyük bir el sıkışma mesajının gönderimi yarıda kalmışken başladığında tetiklenebiliyor. OpenSSL, saldırganın yarıda kalan bir mesaj varken yeniden gönderimi tetikleyip tetikleyemeyeceğine dair bir açıklama yapmadı.

DTLS'de Yeniden Gönderim Sırasında Bellek Sızıntısı Nasıl Oluşuyor​

DTLS, büyük bir el sıkışma mesajını her biri tek bir UDP datagramına sığacak şekilde parçalara ayırıyor. Bağlantı o anda daha fazla veri kabul edemezse gönderim bir mesajın ortasında duraklayabiliyor ve daha sonra devam ediyor. Gönderim duraklamışken yeniden gönderim zamanlayıcısı devreye girip daha önceki bir mesajı tekrar gönderebiliyor.
Düzeltme öncesinde yeniden gönderim, yeniden gönderilen mesajın başına dönmek yerine duraklatılmış mesajın arabellekteki konumunu kullanıyordu. Bu nedenle yeniden gönderilen mesaj yanlış etiketle dışarı gidiyordu. Mesajın gövdesi, daha büyük mesajdan kalan baytlardan oluşuyor ve bu baytların okunması arabellek taşmasına yol açabiliyordu.
OpenSSL'e göre yanlış etiketlenmiş bu mesaj, heap belleğini şifrelenmemiş el sıkışma verisi olarak karşı tarafa taşıyabiliyor. Okuma işlemi eşlenmemiş belleğe ulaşırsa program çöküyor. OpenSSL, açığı yalnızca DTLS istemcileri veya sunucularıyla sınırlı tutmuyor ve düzeltmenin her iki rolde de test edildiğini belirtiyor. Açığı 17 Ağustos'ta Secorizon'dan Laurent Gaffie bildirdi, düzeltmeyi Ryan Hooper geliştirdi.
DTLS, örneğin WebRTC veri kanallarını korumak ve internet aramaları için şifreleme anahtarlarını oluşturmak amacıyla kullanılıyor. Bir yazılım bu açıktan yalnızca OpenSSL'i DTLS için kullanıyorsa etkileniyor.

Hangi OpenSSL Sürümleri Güncellendi​

Açık, 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 ve 1.0.2 dallarındaki düzeltilmiş sürümden önceki tüm sürümleri etkiliyor. Düzeltmeler 4.0.3, 3.6.5, 3.5.9 ve 3.4.8 sürümlerinde yer alıyor. Bu dört dal için düzeltmeler herkese açık olarak indirilebiliyor.
Eski dallar için durum farklı. 3.0, 1.1.1 ve 1.0.2 dallarındaki düzeltilmiş sürümler yalnızca OpenSSL'in premium destek hizmeti için ödeme yapan müşterilere sunuluyor. Buna göre 3.0 için 3.0.23, 1.1.1 için 1.1.1zj ve 1.0.2 için 1.0.2zs sürümleri premium destek kapsamında yer alıyor. OpenSSL 3.0, 7 Eylül'de herkese açık güvenlik düzeltmelerini almayı bıraktı.
Destek takvimine göre 4.0 dalı 14 Mayıs 2027'ye, 3.6 dalı 1 Kasım 2026'ya, 3.4 dalı 22 Ekim 2026'ya kadar destekleniyor. 3.5 dalı ise uzun dönem destek sürümü olarak 8 Nisan 2030'a kadar desteklenecek. 3.1, 3.2 ve 3.3 dalları için OpenSSL herhangi bir düzeltme listelemedi ve bu dalların etkilenip etkilenmediğini kontrol etmediğini belirtti. OpenSSL, henüz güncelleme yapamayan kullanıcılar için bir geçici çözüm de yayınlamadı.

Ubuntu ve Debian İçin Yayınlanan Yamalar​

Ubuntu, açığı 29 Eylül'de kendi paketlerinde kapattı ve paketler eski OpenSSL sürüm numaralarını korumaya devam ediyor. Yayınlanan düzeltmeler şöyle: Ubuntu 26.04 LTS için libssl3t64 3.5.5-1ubuntu3.6, Ubuntu 24.04 LTS için libssl3t64 3.0.13-0ubuntu3.16 ve Ubuntu 22.04 LTS için libssl3 3.0.2-0ubuntu1.30. Ubuntu kullanıcılarının tüm değişikliklerin etkili olması için güncellemeden sonra yeniden başlatma yapması gerekiyor.
Debian tarafında düzeltme, DSA-6531-1 olarak yayınlanan openssl paketinin 3.5.7-1~deb13u3 sürümüyle Debian 13'e geldi. Debian'ın güvenlik izleyicisi, 30 Eylül saat 07:36 UTC itibarıyla Debian 12'yi hala savunmasız olarak listeliyordu.

OpenSSL 3.0 Kullanıcıları İçin Seçenekler​

Son herkese açık 3.0 sürümü 25 Ağustos'ta yayınlanan 3.0.22 oldu. 3.0.23 ise OpenSSL'in herkese açık olarak yayınlamadığı ilk 3.0 güvenlik sürümü niteliğinde. Bu sürüm, 29 Eylül'de açıklanan 14 açıktan 6'sını, CVE-2026-84782 dahil olmak üzere düzeltiyor.
OpenSSL 3.0 kullanan Ubuntu 22.04 ve 24.04 için düzeltme yukarıda listelenen paketlerde zaten mevcut. Ancak OpenSSL 3.0'ı kendisi derleyen veya kendi yazılımının içinde bir kopyasını dağıtanlar için OpenSSL'den herkese açık bir düzeltme bulunmuyor. OpenSSL bu durumdaki kullanıcılara 4.0 veya uzun dönem destek sürümü olan 3.5 gibi daha yeni bir dala yükseltme yapmayı öneriyor. Diğer seçenek ise herkese açık destek bitiş tarihinden sonra da güvenlik düzeltmelerine erişim sağlayan ücretli destek sözleşmesi.

Diğer Kapatılan Açıklar ve Risk Değerlendirmesi​

29 Eylül sürümleri CVE-2026-84782 dışında 13 açığı daha düzeltti. Bunların en ciddisi yalnızca OpenSSL 4.0'ı etkileyen ve Orta seviye olarak derecelendirilen CVE-2026-84783 oldu. Uzak ve kimliği doğrulanmamış bir eş, çok iş parçacıklı bir TLS istemcisini veya istemci sertifikası isteyen çok iş parçacıklı bir TLS sunucusunu çökertebiliyor. Bu durum yalnızca birkaç bağlantı aynı anda aynı güvenilir CA sertifikasına doğru ilk sertifika zincirlerini oluştururken meydana gelebiliyor.
Bir diğer DTLS açığı CVE-2026-75806 ise Düşük seviyede derecelendirildi. AEAD şifre paketi kullanan kurulmuş DTLS 1.2 bağlantılarını etkiliyor ve herhangi bir anahtarı bilmeden bağlantıya datagram gönderebilen herkes tek bir çok kısa datagramla bağlantıyı sonlandırabiliyor. Kalan 11 açık da Düşük seviyede yer alıyor ve bunların 5'i OpenSSL'in QUIC kodunda, 3'ü ise ECDSA ve SM2 kodundaki zamanlama yan kanallarında bulunuyor.
OpenSSL, bu açığı kendi ölçeğinde Kritik'in bir alt seviyesi olan Yüksek olarak derecelendiriyor ve güvenlik politikasında Yüksek düzeltmeler içeren güncellemelerin mümkün olan en kısa sürede kurulmasını tavsiye ediyor. OpenSSL, ciddiyet derecelendirmelerini belirlemek için CVSS kullanmadığını ve dış tarafların puanlarının kendisininkinden büyük ölçüde farklı olabileceğini belirtiyor.
CISA, 29 Eylül'de açığa 10 üzerinden 8.2 CVSS puanı verdi, gizlilik üzerindeki etkisini Düşük, erişilebilirlik üzerindeki etkisini Yüksek olarak derecelendirdi. CISA'nın o tarihteki kaydı sömürüyü "yok" olarak listeledi. Ubuntu'nun güvenlik bildirimi ise saldırganın açığı "hatalı el sıkışma davranışı veya hizmet reddine" yol açmak için kullanabileceğini belirtiyor ve sızan bellekten bahsetmiyor.

Sıkça Sorulan Sorular​

CVE-2026-84782 açığı neye yol açıyor?​

DTLS el sıkışması sırasında yeniden gönderim, daha büyük bir mesajın gönderimi yarıda kalmışken başlarsa yanlış etiketli mesaj gönderiliyor. Bu mesajın gövdesi heap belleğinden kalan baytları şifrelenmeden karşı tarafa taşıyabiliyor veya arabellek taşması nedeniyle programın çökmesine neden olabiliyor.

Açık hangi OpenSSL sürümlerini etkiliyor?​

Açık, 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 ve 1.0.2 dallarında düzeltilmiş sürümden önceki tüm sürümleri etkiliyor. Düzeltmeler 4.0.3, 3.6.5, 3.5.9 ve 3.4.8'de herkese açık, 3.0.23, 1.1.1zj ve 1.0.2zs sürümlerinde ise yalnızca premium destek müşterilerine sunuluyor.

OpenSSL 3.0 kullanıcıları ne yapmalı?​

OpenSSL 3.0 için herkese açık destek 7 Eylül 2026'da sona erdi ve son herkese açık sürüm 3.0.22 oldu. Ubuntu 22.04 ve 24.04 için düzeltme Ubuntu paketleriyle geldi. Kendi derlemesini yapanların 4.0 veya uzun dönem destek sürümü 3.5'e yükseltmesi ya da ücretli destek sözleşmesi alması gerekiyor.

Saldırılar tespit edildi mi, açığın sömürülmesi mümkün mü?​

OpenSSL, 29 Eylül itibarıyla açığı sömüren herhangi bir saldırı bildirilmediğini açıkladı. Ayrıca saldırganın yarıda kalan bir mesaj varken yeniden gönderimi tetikleyip tetikleyemeyeceğine dair bir açıklama yapmadı. CISA kaydı da o tarihte sömürüyü "yok" olarak listeledi.

CISA ve OpenSSL açığı nasıl derecelendirdi?​

OpenSSL açığı Yüksek olarak derecelendirdi, bu seviye kendi ölçeğinde Kritik'in bir altı. CISA ise 29 Eylül'de CVSS puanını 10 üzerinden 8.2 verdi, gizlilik etkisini Düşük, erişilebilirlik etkisini Yüksek olarak işaretledi. OpenSSL, CVSS kullanmadığını ve dış puanların farklı olabileceğini belirtiyor.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst