Sumário da questão: Quando um servidor de OpenSSL QUIC (Objeto SSL de Lista) processa pacotes QUIC iniciais válidos para ID de conexão de destino desconhecido, ele pode alocar e fazer fila de novos canais entrantes sem impor qualquer limite. Resumo do impacto: Um par remoto que pode fazer com que muitos pacotes iniciais alcancem o ouvinte do servidor mais rápido do que o aplicativo aceita conexões, pode fazer com que a memória alocada para armazenar o estado por canal cresça sem limites, potencialmente tornando o ouvinte QUIC indisponível e causando a Negação de Serviço. CWE: CWE- 770: Alocação de recursos sem limites ou arrastamento. Descrição: A função que manipula pacotes QUIC de entrada usa o ID de conexão do cabeçalho do pacote para encontrar uma conexão existente (canal QUIC). Se não for encontrada nenhuma conexão existente e o tipo de pacote for INICIAL, a função trata o pacote como uma nova conexão. Ele aloca um novo objeto de canal e insere-o em uma fila onde aguarda para ser aceito pelo aplicativo local com SSL_accept( 3 Ossl). A memória ocupada por esses objetos de canal inicial pode crescer sem limites se o aplicativo não puder chamar SSL_accept() com frequência suficiente para atender a estas solicitações de conexão entrante.
O problema está presente desde o OpenSSL 3.5 quando a implementação do servidor QUIC foi adicionada. A correção introduz um limite para as conexões pendentes. O limite padrão está definido em 256 conexões pendentes (esperando ser aceite pelo aplicativo local). Aplicações podem alterar o padrão chamando SSL_set_value_uint( 3 Ossl). Impacto FIPS: não O módulo FIPS não é afetado, pois a implementação QUIC está fora do limite do módulo FIPS OpenSSL.
Registro de aconselhamento: GHSA- 9 x 89 - v 382 - mjh 7. Identificadores relacionados: CVE- 2026 - 14456. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 13 T 15: 34: 42.000 Z e lista a sua última modificação como 2026 - 08 - 13 T 18: 31: 32.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 770. O registro contém 6 suporte de referências nestes tipos: AVISO, WEB.