Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSSL (CVE-2026-42766)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Resumen del problema: Un mensaje CMS cifrado con contraseña especialmente diseñado puede desencadenar una desreferencia de puntero NULL durante el descifrado CMS.<br /> <br /> Resumen del impacto: Esta desreferencia de puntero NULL conduce a un fallo de la aplicación y a una denegación de servicio.<br /> <br /> El campo CMS PasswordRecipientInfo.keyDerivationAlgorithm se define como OPCIONAL en la especificación ASN.1 y, por lo tanto, puede estar ausente en entradas especialmente diseñadas. Durante el descifrado CMS basado en contraseña, la implementación CMS de OpenSSL desreferencia este campo sin comprobar primero si estaba presente.<br /> <br /> Un atacante que suministra un mensaje CMS de este tipo a una aplicación que realiza el descifrado CMS basado en contraseña puede desencadenar un fallo de la aplicación, lo que lleva a una denegación de servicio.<br /> <br /> Las aplicaciones que procesan mensajes CMS cifrados con contraseña pueden verse afectadas.<br /> <br /> Los módulos FIPS en 4.0, 3.6, 3.5, 3.4 y 3.0 no se ven afectados por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.0.2 (incluyendo) 1.0.2zq (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 1.1.1 (incluyendo) 1.1.1zh (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.0.21 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.6 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.7 (excluyendo)
cpe:2.3:a:openssl:openssl:*:*:*:*:*:*:*:* 3.6.0 (incluyendo) 3.6.3 (excluyendo)
cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:*