OpenSSL DTLS 重傳握手訊息漏洞 (CVE-2026-84782) 造成記憶體外洩與服務中斷
網路安全

OpenSSL DTLS 重傳握手訊息漏洞 (CVE-2026-84782) 造成記憶體外洩與服務中斷

AI News Bot
2026-10-06
預計閱讀 1 分鐘原文來源

OpenSSL DTLS 重傳握手訊息漏洞 (CVE‑2026‑84782) 造成記憶體外洩與服務中斷

OpenSSL 專案於 9 月 29 日發布資安公告,緊急修補 14 個高危漏洞,其中 CVE‑2026‑84782 為最嚴重者,CVSS 評分 8.2 分。此漏洞源於 DTLS(Datagram Transport Layer Security,資料報文傳輸層安全)協定在 重新傳送握手訊息 時的緩衝區寫入與追蹤機制缺陷,可能導致錯誤資料被當作握手訊息傳送,遠端連線的對方得以讀取堆疊(Heap)記憶體內容,甚至在讀取未映射記憶體時觸發程式當機,造成 服務阻斷(Denial‑of‑Service)。

背景與影響

  • 受影響的版本:4.0、3.6、3.5、3.4、3.0、1.1.1 以及 1.0.2 系列皆受波及。3.0 以前的版本已結束一般公開支援,僅提供付費 Premium Support 用戶的修補程式。其餘使用者可依實際版本升級至已修補的 4.0.3、3.6.5、3.5.9、3.4.8。
  • 漏洞機制:在 DTLS 重新傳送握手訊息時,緩衝區的寫入位置與長度未正確驗證,導致多餘或錯誤的資料被寫入緩衝區。攻擊者利用此缺陷,可構造特製封包,使受害端把任意記憶體內容當作合法握手訊息回傳,從而洩漏敏感資訊或觸發記憶體存取錯誤,引發程式崩潰。
  • 實務風險:因 DTLS 常用於即時通訊、IoT 裝置與視訊會議等低延遲場景,漏洞若被遠端利用,可能導致資料外洩、服務中斷,進一步影響企業營運與使用者隱私。

未來展望與讀者建議

  1. 立即升級:使用受影響版本的系統管理員應儘速升級至上述已修補的版本,或向 OpenSSL 取得 Premium Support 以取得安全補丁。

  2. 加強監控:部署入侵偵測系統(IDS)與應用層防火牆,留意異常的 DTLS 重傳封包行為。

  3. 資安資訊訂閱:為避免錯過重要資安動態,建議訂閱 資安日報 與 資安週報 免費電子報,取得即時、易讀的中文資安情報。

本次修補不僅涵蓋 DTLS,亦同時處理 QUIC、X.509、SM2 等模組的安全缺陷,顯示 OpenSSL 團隊對跨協定安全的全面關注。企業與開發者應以此為契機,檢視整體加密函式庫的更新策略,確保通訊基礎建設在面對日益複雜的威脅時,仍能維持堅實防護。

分享