高風險漏洞影響多版本
OpenSSL專案於9月29日發布資安公告,一次性修補了14個漏洞,涵蓋DTLS、QUIC、X.509及SM2等核心元件。此次更新影響範圍廣泛,包括4.0、3.6、3.5、3.4、3.0、1.1.1及1.0.2等多個分支版本。值得注意的是,3.0以前的版本已結束一般公開支援,僅有購買Premium Support的用戶能獲得修補版本,其餘用戶需盡快升級至已修補的4.0.3、3.6.5、3.5.9及3.4.8版,以避免潛在風險。
CVE-2026-84782成最大威脅
在本次修補的漏洞中,CVE-2026-84782被評為最嚴重,CVSS評分高達8.2分。該漏洞源自DTLS協定在重新傳送握手訊息時的緩衝區寫入與追蹤機制缺陷。攻擊者可能利用此漏洞,使遠端連線另一端取得堆積(Heap)記憶體內容,甚至讀取到未映射的記憶體,進而導致程式當機並造成服務阻斷。這對於依賴OpenSSL進行加密通訊的系統而言,是一個不容忽視的穩定性與安全性隱患。
立即升級以確保安全
面對此次漏洞修補,建議所有使用OpenSSL的用戶立即檢查自身版本,並根據官方指引升級至最新修補版本。特別是使用3.0以前版本且無Premium Support的用戶,應評估升級至4.0.3、3.6.5、3.5.9或3.4.8版的必要性,以確保系統不受高風險漏洞影響。及時的更新不僅能修復已知漏洞,還能提升整體系統的安全性與穩定性。