Dev News Daily ENDE

Elf OpenSSL-CVEs für Ubuntu behoben, von QUIC-Speicherfehlern bis SM2-Timing

Canonical hat am 29. September die Ubuntu-Sicherheitsmeldung USN-8847-1 veröffentlicht, die mehrere OpenSSL-Schwachstellen in Ubuntu 26.04 LTS, 24.04 LTS und 22.04 LTS behebt. Die Meldung nennt elf CVEs, von CVE-2026-35189 bis CVE-2026-84784.

Die meisten sind Denial-of-Service-Fehler. OpenSSL verarbeitete bestimmte Namen von Verteilungspunkten für Sperrlisten falsch, was den Speicher erschöpfen konnte. Bei QUIC rechnete es das Amplification-Guthaben für nicht validierte Gegenstellen falsch ab, setzte die Flusskontrolle auf Verbindungsebene für Streams nicht korrekt durch und konnte beim Verarbeiten von RETIRE_CONNECTION_ID-Frames zu viel Speicher belegen. Bei DTLS wurden zu kleine AEAD-Records in DTLS 1.2 vor der Authentifizierung falsch behandelt, und die Wiederholung von Handshake-Nachrichten konnte fehlerhaft ablaufen. Ein NULL-Zeiger bei der Verarbeitung von CMP-Sperrantworten im Client konnte den Prozess abstürzen lassen. Ein Fehler beim Wechsel des SSL-Kontexts während eines TLS-Handshakes konnte zu einem Lesezugriff außerhalb der Grenzen führen, mit Absturz oder Informationsabfluss als Folge.

Drei Lücken sind Timing-Seitenkanäle, über die sensible Daten abfließen könnten: die Skalarmultiplikation für Nicht-NIST-Kurven, die SM2-Skalarmultiplikation auf ARM64 und RISC-V sowie die SM2-Signaturerzeugung.

Mehrere Lücken, darunter die QUIC-Fehler, der SM2-Seitenkanal auf ARM64/RISC-V und der Lesefehler beim Kontextwechsel, betrafen nur Ubuntu 26.04 LTS. Die Behebung ist ein normales Paket-Update, laut Meldung ist ein Neustart nötig, damit alle Änderungen greifen.

Elf OpenSSL-CVEs für Ubuntu behoben, von QUIC-Speicherfehlern bis SM2-Timing
Elf OpenSSL-CVEs für Ubuntu behoben, von QUIC-Speicherfehlern bis SM2-Timing — Dev News Daily

Warum das wichtig ist

OpenSSL liegt unter fast jedem Netzwerkdienst auf einem Linux-System, ein solches Paket ist also Routine, aber kein optionales Update. Am stärksten betroffen sind Teams, die unter 26.04 QUIC aktiviert haben; auf älteren LTS-Versionen ist die Liste kürzer, die Korrekturen an Seitenkanälen und Parsern gelten aber weiterhin.

Primärquelle
Ubuntu Security Notices
https://ubuntu.com/security/notices/USN-8847-1