Исследователи нашли 12 новых уязвимостей в OpenSSL, включая критическую для удалённого выполнения кода

Исследователи нашли 12 новых уязвимостей в OpenSSL, включая критическую для удалённого выполнения кода

Специалисты по безопасности из компании AISLE обнаружили двенадцать ранее неизвестных уязвимостей в криптографической библиотеке OpenSSL, широко используемой для обеспечения защищённых соединений и шифрования в интернет-инфраструктуре. Найденные проблемы уже закрыты в очередном обновлении OpenSSL, а патчи доступны пользователям и разработчикам.

OpenSSL - одна из ключевых компонентов цифровой безопасности, применяемая в операционных системах, сетевом и корпоративном ПО, облачных платформах и критически важных сервисах по всему миру. Новые уязвимости затрагивают восемь и более подсистем библиотеки, включая те, которые обрабатывают зашифрованные сообщения и ключевые форматы данных.

Среди обнаруженных проблем есть уязвимость высокой степени серьёзности - CVE-2025-15467, позволяющая в определённых условиях выполнить произвольный код удалённо за счёт переполнения буфера при разборе структур CMS AuthEnvelopedData. Другие ошибки могут приводить к отказу в обслуживании или к сбоям приложений, обрабатывающих определённые криптографические форматы.

AISLE сообщила о всех уязвимостях через официальные каналы раскрытия, а команда OpenSSL совместно с независимыми исследователями проработала и включила исправления в релиз. В некоторых случаях специалисты AISLE также предложили и сами патчи, которые были использованы в обновлённой версии.

Авторы исследования отмечают, что даже в зрелых и тщательно проверяемых проектах, таких как OpenSSL, сохраняется риск скрытых ошибок, особенно в сложных и давно устоявшихся частях кода. Новые находки подчеркивают необходимость регулярного анализа и обновления библиотек, лежащих в основе защищённых коммуникаций.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.