剣 KENSAI
← Voltar para Blog de Segurança
📅 2026-03-05 ⏱ 9 leitura mínima Segurança OpenSSL CVE RCE Crítico

RCE crítica no OpenSSL (CVE-2026-0421) afeta 74% dos servidores web — corrija agora

Uma vulnerabilidade crítica de execução remota de código no OpenSSL 3.x permite que invasores não autenticados comprometam servidores habilitados para TLS. CVSS 9.8. Exploração ativa detectada em estado selvagem. É necessária aplicação imediata de patches para todas as infraestruturas afetadas.


🚨 CVE-2026-0421: Execução remota crítica de código OpenSSL

⚠️ CRÍTICO — CVSS 9.8 — Exploração ativa detectada

As versões OpenSSL 3.0.0 até 3.2.1 são afetadas. Um estouro de buffer de heap no caminho de verificação do certificado X.509 permite que invasores remotos não autenticados executem código arbitrário em servidores e clientes TLS.

O que aconteceu

Em março 4, 2026, o projeto OpenSSL lançou um comunicado de emergência para CVE-2026-0421, um buffer overflow baseado em heap na lógica de verificação de restrição de nome de certificado X.509. A vulnerabilidade existe na forma como o OpenSSL processa certificados especialmente criados durante handshakes TLS.

Pesquisadores de segurança do Google Project Zero descobriram a falha e relataram exploração ativa por pelo menos dois atores de ameaças distintos visando serviços financeiros e infraestrutura governamental na Europa e na Ásia-Pacífico.

Análise Técnica

A vulnerabilidade reside no ossl_a2ulabel() funcionar dentro crypto/x509/x509_vfy.c. Ao processar nomes de domínio internacionalizados (IDN) em extensões de nome alternativo de assunto (SAN) do certificado, um invasor pode acionar um heap overflow de 4 fornecendo um nome de domínio codificado em Punycode malformado que excede os bytes 256.

Esse estouro corrompe metadados de heap adjacentes, permitindo uma primitiva confiável de gravação onde. A exploração atinge a execução remota de código sem autenticação – o certificado malicioso é processado antes que ocorra qualquer validação na camada de aplicativo.

Versões afetadas: OpenSSL 3.0.0–3.0.14, 3.1.0–3.1.6, 3.2.0–3.2.1

Versões fixas: OpenSSL 3.0.15, 3.1.7, 3.2.2

Não afetado: Série OpenSSL 1.1.1 (EOL, mas não vulnerável a esta falha específica)

Avaliação de Impacto

Exploração Observada

Mandiant e CrowdStrike confirmaram duas campanhas independentes:

  1. Operação TLS-Tempestade: Grupo chinês APT visando infraestrutura bancária europeia através de posições man-in-the-middle em IXPs
  2. Varredura oportunista FIN14: Exploração em massa visando serviços HTTPS voltados para a Internet para acesso inicial em operações de ransomware

🔧 Etapas de correção imediata

  1. Identifique todas as instâncias do OpenSSL - Digitalize com openssl version em todos os servidores, contêineres e dispositivos incorporados
  2. Aplique patches imediatamente — Atualize para OpenSSL 3.0.15, 3.1.7 ou 3.2.2
  3. Reconstruir imagens de contêiner — As imagens base devem ser reconstruídas com OpenSSL corrigido
  4. Monitore para IOCs — Verifique os logs de handshake TLS para cadeias de certificados anômalas com campos SAN superdimensionados
  5. Habilitar regras WAF — Implante patches virtuais por meio da inspeção TLS onde o patch direto está atrasado

🎯 Conclusões práticas para CISOs

  1. Trate isso como um evento de classe Heartbleed — Priorizar todas as outras correções de vulnerabilidades
  2. Lista de materiais de software (SBOM) — Se você não sabe onde o OpenSSL é executado em seu ambiente, este é o seu alerta
  3. Obrigação de reporte NIS2 — A exploração ativa torna este um incidente significativo reportável dentro de horas 24
  4. Risco de terceiros — Entre em contato com fornecedores e provedores de SaaS para confirmar seu status de patch
  5. Verificação automatizada KENSAI — Execute uma verificação completa da infraestrutura para identificar todos os endpoints vulneráveis ​​em minutos

Proteja sua organização com segurança automatizada

KENSAI verifica continuamente sua infraestrutura em busca de vulnerabilidades como essas – antes que os invasores as encontrem. Testes de pentes baseados em IA, automação de conformidade e orientação de correção instantânea.

Obtenha uma avaliação de segurança gratuita

Fique seguro,
A equipe de pesquisa de segurança KENSAI

Briefings diários de segurança baseados em inteligência de ameaças de IA. Atualizado todos os dias da semana em 06:00 CET.

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

📚 Artigos relacionados