Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSSL (CVE-2026-42764)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Resumen del problema: Recibir un paquete inicial QUIC con un token inválido puede desencadenar una desreferencia de puntero NULL en el servidor QUIC de OpenSSL con la validación de direcciones deshabilitada.<br /> <br /> Resumen del impacto: La desreferencia de puntero NULL típicamente causa la terminación anormal del proceso del servidor QUIC afectado y una denegación de servicio.<br /> <br /> Si la validación de direcciones está deshabilitada en la implementación del servidor QUIC de OpenSSL, un atacante puede bloquear el servidor enviando un paquete inicial con un token inválido o caducado.<br /> <br /> Por defecto, la validación de direcciones del cliente está habilitada en la implementación del servidor QUIC de OpenSSL, lo que hace que la configuración predeterminada no sea vulnerable a este problema. Sin embargo, si se utiliza SSL_LISTENER_FLAG_NO_VALIDATE con la llamada a SSL_new_listener(), la validación de direcciones se deshabilita, haciendo que el código vulnerable sea accesible.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.7 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.3 (excluyendo)
cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:*