OpenSSL geliştiricileri, DTLS iletişiminde bellek bilgilerinin karşı tarafa aktarılmasına veya hizmet kesintisine yol açabilen yüksek önem dereceli güvenlik açığını giderdi. 29 Eylül 2026’ duyurulan CVE-2026-84782 kodlu zafiyet, etkilenen sürümlerde el sıkışma mesajlarının yeniden gönderimi sırasında bellek sınırlarının hatalı işlenmesinden kaynaklanıyor. OpenSSL ekibi, farklı ana sürümler için düzeltme paketlerini yayımlarken sistem yöneticilerine kullandıkları sürüme uygun güncellemeyi yüklemelerini öneriyor.

CVE-2026-84782, DTLS Mesajlarının Yeniden Gönderim Sürecini Etkiliyor

OpenSSL’deki CVE-2026-84782 güvenlik açığı, Datagram Transport Layer Security (DTLS) protokolünün el sıkışma mesajlarını yeniden gönderme mekanizmasında ortaya çıkıyor. CVSS 3.x ölçeğinde 8,8 puan alan zafiyet, yüksek önem derecesiyle sınıflandırılıyor.

DTLS, UDP tabanlı iletişimde şifreleme veri güvenliği sağlayan protokol olarak kullanılıyor. OpenSSL kütüphanesindeki hata, yürütülmesi kesintiye uğrayan el sıkışma mesajının yeniden gönderilmesi sırasında ortaya çıkıyor. Yeniden iletim mekanizması, mesajın güncel bellek konumunu doğru takip edemediği için önceki işlemden kalan bellek ofsetini kullanabiliyor.

Hatalı bellek yönetimi, yeniden gönderilen mesajın ayrılmış tamponun dışındaki alanları okumasına yol açabiliyor. İşlem sonucunda hassas yığın belleği verileri şifrelenmiş iletişim akışındaki karşı tarafa düz metin olarak aktarılabiliyor. Okuma işlemi ayrılmamış bellek alanına ulaştığında ise uygulama çökebiliyor saldırgan hizmet reddi (DoS) koşulu oluşturabiliyor.

Güvenlik duyurusu, OpenSSL’in 4.0, 3.6, 3.5, 3.4, 3.0, 1.1.1 1.0.2 sürüm ailelerini etkilenen sürümler arasında gösteriyor. Açığın farklı sürüm dallarını kapsaması, yalnızca en yeni OpenSSL kurulumlarının değil, eski sürümleri kullanan kurumsal sistemlerin envanter kontrolünden geçirilmesini gerektiriyor.

OpenSSL projesi, aktif sürüm dalları için aşağıdaki düzeltmeleri yayımladı:

Etkilenen sürümGüncellenmesi gereken sürümOpenSSL 4.04.0.3OpenSSL 3.63.6.5OpenSSL 3.53.5.9OpenSSL 3.43.4.8

Premium destek müşterileri için OpenSSL 3.0, 1.1.1 1.0.2 dallarında düzeltmeler sunuluyor:

Etkilenen sürümGüncellenmesi gereken sürümOpenSSL 3.03.0.23OpenSSL 1.1.11.1.1zjOpenSSL 1.0.21.0.2zs

Sürüm yükseltmesi, ilgili OpenSSL dalındaki güvenlik düzeltmesini sisteme taşıyor. Kurumların kullandıkları uygulamaların hangi OpenSSL kitaplığına bağlandığını belirlemesi, güncelleme planının doğru kapsamda yürütülmesi açısından önem taşıyor.

DTLS kullanan sunucular, ağ uygulamaları gömülü sistemler, OpenSSL sürümlerinin kontrol edilmesi gereken başlıca ortamlar arasında bulunuyor. Özellikle el sıkışma mesajlarının yeniden iletildiği bağlantılarda hatalı bellek işlemleri, gizli verilerin açığa çıkmasına veya uygulama kullanılabilirliğinin bozulmasına neden olabiliyor.

OpenSSL güncellemesi, yalnızca işletim sistemi paket yöneticisi üzerinden kurulan kütüphanelerle sınırlı işlem olarak değerlendirilmemeli. Uygulama paketleriyle birlikte gelen bağımlılıklar, konteyner imajları özel derlenmiş yazılımlar ayrı ayrı incelenmeli. Bazı servisler güncel sistem kütüphanesini kullanırken diğerleri kendi dağıtım paketindeki eski sürümle çalışmayı sürdürebiliyor.

Yöneticilerin güncelleme sonrasında OpenSSL sürümünü doğrulaması, DTLS kullanan servisleri yeniden başlatması uygulama günlüklerini kontrol etmesi gerekiyor. Kurumsal ortamlarda güvenlik ekipleri, güncellemenin tamamlandığını yalnızca paket sürümüne bakarak değil, uygulamanın gerçekten düzeltilmiş kitaplığı yüklediğini doğrulayarak teyit etmeli.

OpenSSL, TLS DTLS tabanlı şifreli iletişim altyapılarında yaygın olarak kullanılan temel yazılım kütüphanesi olduğundan CVE-2026-84782 farklı uygulama katmanlarını etkileyebiliyor. Bellek bilgilerinin açığa çıkması hizmet kesintisi risklerinin aynı zafiyette bulunması, güvenlik güncellemesinin operasyonel önceliğini artırıyor.

Sistem yöneticilerinin öncelikle kullanılan OpenSSL sürümünü belirlemesi, ardından ilgili dalın düzeltilmiş sürümüne geçmesi gerekiyor. Premium destek kapsamındaki eski sürümleri kullanan kuruluşlar destek kanallarından sağlanan düzeltmeleri değerlendirmeli. Güncelleme tamamlanana kadar DTLS kullanan kritik servislerin izlenmesi, olası çökme olağan dışı bağlantı davranışlarının erken tespitine yardımcı oluyor.