🔍 Contexte
Publié le 30 septembre 2026 sur SecurityWeek par Eduard Kovacs, cet article couvre les correctifs de sécurité publiés par les équipes des bibliothèques cryptographiques open source OpenSSL et WolfSSL.
🔐 OpenSSL — 14 vulnérabilités corrigées
La dernière version d’OpenSSL corrige 14 vulnérabilités, dont :
- CVE-2026-84782 (CVSS 8.2 — haute sévérité) : un pair distant peut obtenir des fragments de mémoire heap ou provoquer un crash d’application utilisant DTLS (VPN, VoIP, IoT). La fuite survient lors de la retransmission d’un message pendant le handshake DTLS. Exploitable sans authentification ni interaction utilisateur, via le réseau.
- CVE-2026-84783 (sévérité moyenne) : un pair distant non authentifié peut crasher un client TLS multi-threadé (DoS).
- Vulnérabilités de faible sévérité : DoS par consommation excessive de mémoire/CPU, crashes de processus, terminaison de connexions DTLS 1.2, amplification DDoS via serveurs QUIC, canaux temporels permettant la récupération de clé privée.
🐺 WolfSSL 5.9.4 — 11 vulnérabilités corrigées
Publié le 25 septembre 2026, WolfSSL 5.9.4 corrige 11 vulnérabilités dont 3 de haute sévérité permettant le contournement d’authentification par pair :
- CVE-2026-93302 : WolfSSL ignore la clé publique lors de la correspondance d’un certificat avec un pair de confiance. Un serveur malveillant connaissant les CA de confiance du client peut présenter un clone de CA forgé. Affecte les builds pour Nginx, HAProxy, Stunnel, Apache httpd et autres.
- CVE-2026-89102 : tout détenteur d’un certificat chaîné à une CA de confiance peut forger des certificats pour n’importe quelle identité.
- CVE-2026-89136 : contournement d’authentification sur les clients avec support Raw Public Key (RPK) activé, via sélection d’un type de certificat RPK non sollicité.
4 failles de sévérité moyenne : contournement de contraintes de noms, injection de CA non vérifiée dans le gestionnaire de certificats partagé, complétion frauduleuse d’un handshake TLS 1.2 ou DTLS 1.2.
4 failles de faible sévérité : use-after-free lors de la fermeture de connexion, contournement de vérification CRL, acceptation de certificats à signature invalide, usurpation de serveur.
📌 Type d’article
Article de presse spécialisée à visée informative, documentant les correctifs de sécurité publiés pour deux bibliothèques cryptographiques open source largement déployées.
🧠 TTPs et IOCs détectés
TTP
- T1499 — Endpoint Denial of Service (Impact)
- T1600 — Weaken Encryption (Defense Evasion)
- T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
IOC
- CVEs :
CVE-2026-84782— NVD · CIRCL - CVEs :
CVE-2026-84783— NVD · CIRCL - CVEs :
CVE-2026-93302— NVD · CIRCL - CVEs :
CVE-2026-89102— NVD · CIRCL - CVEs :
CVE-2026-89136— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 1 octobre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 8227 chars — texte complet (fulltext extrait) (15pts)
- ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/high-severity-vulnerabilities-patched-in-openssl-wolfssl/