Retour aux articles
OpenSSL 3.5.1 : patch critique sur le parsing des certificats X.509
Sécurité13 août 20261 min de lecture

OpenSSL 3.5.1 : patch critique sur le parsing des certificats X.509

OpenSSL publie un patch de sécurité critique corrigeant une vulnérabilité de buffer overflow dans le parsing des certificats X.509. Mise à jour immédiate recommandée.

Le 13 août 2026, l'équipe OpenSSL a publié la version 3.5.1 en réponse à une vulnérabilité de sécurité critique identifiée sous CVE-2026-4037.

La vulnérabilité

Un buffer overflow dans la fonction de parsing des extensions X.509 permet à un attaquant qui contrôle un certificat malformé de provoquer un crash ou potentiellement d'exécuter du code arbitraire dans les applications qui valident des certificats. La vulnérabilité touche toutes les versions 3.x depuis 3.0.0.

Le score CVSS est de 9.8 (Critical). Les TLS servers qui valident des certificats clients sont directement exposés, tout comme les clients qui se connectent à des serveurs malveillants.

Qui est affecté ?

  • Nginx, Apache, Haproxy compilés avec OpenSSL 3.x
  • Node.js (builds avec OpenSSL 3.x)
  • Les distributions Linux récentes (Ubuntu 22.04+, Debian 12+, Fedora 38+)
  • Les images Docker qui utilisent ces distributions comme base

Comment se protéger

Mettre à jour OpenSSL vers 3.5.1 immédiatement. Sur Ubuntu/Debian :

apt update && apt upgrade openssl libssl-dev

Sur les images Docker, rebuild avec la base image à jour. Vérifiez également vos images de production avec openssl version.

Pas de workaround

Il n'existe pas de workaround fiable : la mise à jour est la seule solution. Les versions OpenSSL 1.1.x ne sont pas affectées mais sont en fin de vie depuis septembre 2023.

Cet article a été partiellement rédigé ou modifié à l'aide d'une intelligence artificielle.