Sumário da questão: Quando o OpenSSL processa o tráfego QUIC de um pai que envia pacotes ack- eliciting repetidamente, sem reconhecer as respostas apenas do ACK, a pilha QUIC pode manter metadados de pacotes apenas do ACK durante a vida útil da conexão. Sumário de impacto: Um par remoto que pode completar um aperto de mão QUIC pode causar um crescimento de memória com acesso à conexão que pode levar a Negação de Serviço através da exaustão da memória, especialmente com tráfego sustentado ou muitas conexões QUIC concorrentes. CWE: CWE- 770: Alocação de recursos sem limites ou arrastamento. Descrição: Quando a pilha do OpenSSL QUIC envia um pacote apenas ACC, não há necessidade pelo protocolo QUIC de que o pai reconhece aquele pacote somente ACC (isto é, ele não é eletricitante). No entanto, a implementação do OpenSSL armazena os metadados sobre os quadros ACK independentemente. Em si mesmo, isso está bem, mas se um peer malicioso estabelece uma conexão, e então controla a conexão de modo que os pacotes apenas do ACK são forçados a partir do peer de implementação do OpenSSL (ou seja, enviando vários quadros PING), e então reter quaisquer acks subsequentes para dados ack- eliciting, como dados legítimos, dito peer malicioso pode forçar o crescimento de memória inadequado no peer do OpenSSL, levando potencialmente a uma Negação de Serviço.
A correção é garantir que contamos para a transmissão do pacote apenas ACK nos históricos de pacotes alta e baixa marca de água sem armazenar os metadados do pacote somente ACK em si. Impacto FIPS: não O módulo FIPS OpenSSL não é afetado, pois o código QUIC está fora do limite do módulo FIPS. Registro de aconselhamento: GHSA- cj 75 - r 57 j- r 5 v 8. Identificadores relacionados: CVE- 2026 - 63075.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 25 T 15: 32: 58.000 Z e lista a sua última modificação como 2026 - 08 - 25 T 15: 32: 59.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 770. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.