Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSSL (CVE-2026-34183)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Resumen del problema: Un par remoto puede agotar la memoria del montón del servidor o cliente QUIC inundándolo con paquetes que contienen tramas PATH_CHALLENGE.<br /> <br /> Resumen del impacto: Un par remoto malicioso puede causar una asignación de memoria ilimitada que puede llevar a una terminación anormal de la aplicación que actúa como cliente o servidor QUIC y a una denegación de servicio.<br /> <br /> Un par remoto puede agotar la memoria del montón inundando la pila QUIC local con tramas PATH_CHALLENGE. La pila QUIC local asigna una trama PATH_RESPONSE por cada PATH_CHALLENGE que recibe. La trama PATH_RESPONSE asignada se libera solo cuando el par remoto acusa recibo de la trama PATH_RESPONSE, lo cual no será hecho por un par malicioso.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema. La pila QUIC está fuera del límite del módulo FIPS de OpenSSL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.6 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.7 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.3 (excluyendo)
cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:*