OpenSSL ve WolfSSL Kütüphanelerinde Kritik Güvenlik Açıkları Yamalandı

Açık kaynaklı kriptografik kütüphaneler dünyasında önemli bir güvenlik güncellemesi yaşandı. Hem OpenSSL hem de WolfSSL geliştiricileri, sistemleri hedef alabilecek yüksek seviyeli zafiyetleri gidermek için yeni yamalarını kullanıma sundu.
Datagram TLS (DTLS) protokolünü kullanan VPN, VoIP ve IoT ürünlerini etkileyen bu zafiyet, saldırganların heap belleğinden veri sızdırmasına veya uygulamayı çökertmesine olanak tanıyor. El sıkışma sürecindeki bir hata nedeniyle tetiklenen bu durum, kimlik doğrulaması gerektirmeden ağ üzerinden sömürülebiliyor. Ayrıca çok iş parçacıklı TLS istemcilerini hedef alan CVE-2026-84783 gibi orta seviyeli açıklar da yayınlanan son sürümlerle kapatıldı.
WolfSSL tarafında ise 25 Eylül tarihinde yayınlanan 5.9.4 sürümü, üçü yüksek seviyeli olmak üzere toplam 11 zafiyeti ortadan kaldırıyor. Özellikle CVE-2026-93302, CVE-2026-89102 ve CVE-2026-89136 kodlu açıklar, saldırganların kimlik doğrulama mekanizmalarını atlatmasına veya sertifika sahteciliği yapmasına imkan tanıyor. Nginx, HAProxy ve Stunnel gibi popüler uygulamalarla entegre çalışan sistemleri doğrudan ilgilendiren bu durum, güvenli bağlantı süreçlerini ciddi şekilde tehdit ediyordu.
Yama süreçlerinin ihmal edilmesi, özellikle sertifika doğrulama hataları ve bellek sızıntıları üzerinden gerçekleştirilebilecek saldırılara kapı aralıyor.

