OpenSSL projesi, 29 Eylül 2026'da yayımladığı güvenlik duyurusuyla DTLS protokolünün el sıkışma aşamasında yer alan yüksek önem dereceli bir açığı kapattı. CVE-2026-84782 olarak izlenen hata, belirli koşullarda yığın (heap) belleğinin içeriğinin düz metin el sıkışma verisi olarak karşı tarafa gönderilmesine ya da uygulamanın çökmesine yol açabiliyor. Açık; 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 ve 1.0.2 dallarının tamamını etkiliyor. Kaynaklarda açığın saldırılarda kullanıldığına dair bir bilgi yer almıyor.

Açık nedir?

DTLS (Datagram Transport Layer Security), TLS'in genellikle UDP üzerinde çalışan sürümü. UDP paket kaybını kendisi telafi etmediği için DTLS, yanıt alınamayan el sıkışma mesajlarını bir zamanlayıcıyla yeniden gönderiyor. OpenSSL'in açıklamasına göre sorun, DTLS yeniden iletim mantığının yarıda askıya alınmış bir el sıkışma mesajı yazımını doğru ele almamasından kaynaklanıyor.

eSecurity Planet'in aktardığına göre bir el sıkışma mesajı taşıma katmanındaki sınırlamalar nedeniyle yalnızca kısmen yazıldığında ve askıdaki yazma sürerken yeniden iletim zamanlayıcısı tetiklendiğinde OpenSSL, önceki bir mesajı yanlış tampon konumundan yeniden gönderiyor. Sonuç olarak yığın belleği düz metin el sıkışma verisi olarak ifşa olabiliyor veya etkilenen süreç çökerek hizmet dışı kalabiliyor.

Açığı secorizon.com'dan Laurent Gaffie bildirdi, düzeltmeyi Ryan Hooper geliştirdi.


Wireshark ağ analizörü ile yakalanan paketlerin protokol ayrıntıları ve onaltılık (hex) dökümü. Ekran görüntüsü: JackPotte, Wikimedia Commons, CC BY-SA 3.0. Olayın kendisine ait bir kare değildir.

Etkilenen ve düzeltilmiş sürümler

DalEtkilenenDüzeltilmiş sürüm
OpenSSL 4.04.0.0 – 4.0.24.0.3
OpenSSL 3.63.6.0 – 3.6.43.6.5
OpenSSL 3.53.5.0 – 3.5.83.5.9
OpenSSL 3.43.4.0 – 3.4.73.4.8
OpenSSL 3.03.0.0 – 3.0.223.0.23
OpenSSL 1.1.11.1.1 – 1.1.1zi1.1.1zj
OpenSSL 1.0.21.0.2 – 1.0.2zr1.0.2zs


Kimler risk altında?

Açık yalnızca OpenSSL'in DTLS uygulamasını kullanan yazılımları etkiliyor; DTLS genellikle UDP bağlantılarında kullanılıyor. Hatanın tetiklenmesi için el sıkışma mesajının kısmen yazıldığı bir anda yeniden iletim zamanlayıcısının çalışması gerekiyor. Kaynaklar, bir saldırganın bu koşulu ne kadar güvenilir biçimde oluşturabileceğine ya da hangi bellek içeriklerinin sızabileceğine dair ayrıntı vermiyor. Yalnızca TCP üzerinden TLS kullanan uygulamaların bu açıktan etkilendiği belirtilmiyor.

OpenSSL'i kendi içine gömen (statik bağlanmış) ürünler, işletim sistemi paketini güncellemekle düzelmez; bu ürünler için üreticinin güncellemesi gerekir.

Aynı gün kapatılan diğer açıklar

OpenSSL'in açık listesine göre aynı gün CVE-2026-84782'nin yanı sıra bir orta ve çok sayıda düşük önemli açık daha yayımlandı:


  • CVE-2026-84783 (orta): Eşzamanlı kullanımda X.509 uzantı önbelleğinde serbest bırakılmış belleğin kullanımı (use-after-free).
  • CVE-2026-75806 (düşük): Kimlik doğrulaması gerektirmeyen, olması gerekenden küçük DTLS AEAD kaydıyla hizmet dışı bırakma.
  • QUIC açıkları (düşük): CVE-2026-35191, CVE-2026-42772, CVE-2026-54873, CVE-2026-75804 ve CVE-2026-84784; kaynak tüketimi, akış denetimi ve parça birleştirme sorunları.
  • Zamanlama yan kanalları (düşük): NIST dışı eğrilerde skaler çarpma (CVE-2026-54872) ile ARM64 ve RISC-V üzerinde SM2 (CVE-2026-54875, CVE-2026-77696).
  • Diğer (düşük): CRLDP işleme (CVE-2026-35189), SSL_set_SSL_CTX() sonrası sınır dışı erişim (CVE-2026-72897) ve CMP iptal yanıtında NULL işaretçi (CVE-2026-75805).



Ne yapmalı?


  • OpenSSL'i kullandığınız dala göre 4.0.3, 3.6.5, 3.5.9, 3.4.8 veya 3.0.23 sürümüne yükseltin; 1.1.1 ve 1.0.2 kullanıyorsanız 1.1.1zj ve 1.0.2zs düzeltmelerini edinin ya da desteklenen bir dala geçin.
  • DTLS kullanan uygulamalarınızı envanterleyin; UDP üzerinden şifreli iletişim kuran servisler öncelikli olsun.
  • Linux dağıtımlarının güvenlik bültenlerini izleyin ve OpenSSL'i gömülü olarak taşıyan ürünler için üreticilerden güncelleme talep edin.
  • Güncellemeden sonra kütüphaneyi kullanan servisleri yeniden başlatın; eski kütüphaneyi bellekte tutan süreçler korunmuş sayılmaz.
  • DTLS servislerinde beklenmedik çökmeleri ve yeniden başlamaları izleyin.



Kapak fotoğrafı: Brezilya'nın Recife kentindeki Campus Party etkinliğinde, OpenSSL'in 2014'te ortaya çıkan Heartbleed açığını inceleyen bir sunum. Fotoğraf: Campus Party Brasil, Wikimedia Commons, CC BY-SA 2.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön