وصلهٔ مهم OpenSSL برای باگی که AI پیداش کرد
خلاصهٔ کاملتر
آخرین نسخههای OpenSSL در مجموع ۱۸ آسیبپذیری رو وصله کردن که یکیشون پرخطره و با شناسهٔ CVE-2026-45447 ردیابی میشه. این یه باگ از نوع heap use-after-free تو تابعیه که برای راستیآزمایی PKCS#7 استفاده میشه.
طبق توضیح تیم OpenSSL، باگ موقع پردازش یه پیام امضاشدهٔ PKCS#7 یا S/MIME رخ میده؛ بهطور مشخص وقتی فیلد digestAlgorithms تو ساختار SignedData بهصورت یه مجموعهٔ خالی ASN.1 بیاد. تو این حالت تابع PKCS7_verify() ممکنه یه شیء BIO که مالکیتش با خودِ برنامهٔ فراخوان هست رو اشتباهی آزاد کنه، و استفادهٔ بعدی برنامه از همون BIO شرایط use-after-free رو میسازه.
بهرهبرداری از این نقص میتونه به خرابی heap، کرش پروسه و احتمالاً اجرای کد از راه دور برسه. نکتهٔ جالب اینه که این باگ رو یه پژوهشگر با همکاری Claude AI و تیم Anthropic Research کشف کرده.
بقیهٔ نقصهای با شدت متوسط هم خطرناکن: میشه باهاشون ارتباطات رمزشده رو رمزگشایی کرد، متن رمزی دلخواه جعل کرد، حملهٔ DoS راه انداخت، راستیآزمایی یکپارچگی رو دور زد یا کد دلخواه اجرا کرد. یکی از این موارد متوسط اجازه میده مهاجم یه گواهی و کلید خصوصی جعلی و تحت کنترل خودشو به سیستم بقبولونه و سازوکار احراز هویت رو با شانس موفقیت یک در ۲۵۶ دور بزنه.
آسیبپذیریهای کمخطرتر هم میتونن به کرش (DoS)، جعل پیام، بازیابی کلیدهای خصوصی، جایگزینی گواهیهای ریشهٔ CA و احتمالاً اجرای کد دلخواه منجر بشن. ضمناً Alex Gaynor از Anthropic بهعنوان گزارشدهندهٔ حدود نیمدوجین از این باگها معرفی شده، که نشون میده مدل Mythos این شرکت احتمالاً تو پیدا کردنشون نقش داشته.
باگهای پرخطر تو OpenSSL این روزها کمیابن؛ پارسال فقط یه مورد پرخطر وصله شد و CVE-2026-45447 دومین نقص پرخطر سال ۲۰۲۶ـه. توصیهٔ روشن اینه که هر کسی از OpenSSL استفاده میکنه سریع به نسخههای وصلهشده آپدیت کنه.
نکات کلیدی:
- ۱۸ آسیبپذیری تو آخرین نسخههای OpenSSL وصله شد
- باگ پرخطر CVE-2026-45447 یه use-after-free تو راستیآزمایی PKCS#7 هست
- میتونه به خرابی heap، کرش و احتمالاً اجرای کد از راه دور برسه
- این باگ با همکاری Claude AI و Anthropic Research پیدا شد
- توصیه: هرچه زودتر به نسخههای وصلهشده آپدیت کنید




