Le 13 août 2026, l'équipe OpenSSL a publié la version 3.5.1 en réponse à une vulnérabilité de sécurité critique identifiée sous CVE-2026-4037.
La vulnérabilité
Un buffer overflow dans la fonction de parsing des extensions X.509 permet à un attaquant qui contrôle un certificat malformé de provoquer un crash ou potentiellement d'exécuter du code arbitraire dans les applications qui valident des certificats. La vulnérabilité touche toutes les versions 3.x depuis 3.0.0.
Le score CVSS est de 9.8 (Critical). Les TLS servers qui valident des certificats clients sont directement exposés, tout comme les clients qui se connectent à des serveurs malveillants.
Qui est affecté ?
- Nginx, Apache, Haproxy compilés avec OpenSSL 3.x
- Node.js (builds avec OpenSSL 3.x)
- Les distributions Linux récentes (Ubuntu 22.04+, Debian 12+, Fedora 38+)
- Les images Docker qui utilisent ces distributions comme base
Comment se protéger
Mettre à jour OpenSSL vers 3.5.1 immédiatement. Sur Ubuntu/Debian :
apt update && apt upgrade openssl libssl-devSur les images Docker, rebuild avec la base image à jour. Vérifiez également vos images de production avec openssl version.
Pas de workaround
Il n'existe pas de workaround fiable : la mise à jour est la seule solution. Les versions OpenSSL 1.1.x ne sont pas affectées mais sont en fin de vie depuis septembre 2023.