CRITICAL✓ PATCH🇬🇧 English

CVE-2021-44732

Double free w Mbed TLS przy błędach braku pamięci (RCE/DoS)

CVSS 9.8v3.1pub. 2021-12-20upd. 2026-06-05

Mbed TLS w wersjach przed 3.0.1 zawiera podatność typu double free (CWE-415), która może wystąpić w warunkach braku pamięci. Luka jest krytyczna, ponieważ może umożliwić zdalnemu atakującemu wykonanie dowolnego kodu lub destabilizację systemu bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Mbed TLS before 3.0.1 has a double free in certain out-of-memory conditions, as demonstrated by an mbedtls_ssl_set_session() failure.

🤖 Analiza AI
Jak działa

Podatność polega na dwukrotnym zwolnieniu tego samego obszaru pamięci (double free) podczas obsługi sytuacji wyczerpania pamięci. Przykładem wyzwalającym błąd jest niepowodzenie funkcji mbedtls_ssl_set_session(). Nieprawidłowe zarządzanie pamięcią w takich warunkach prowadzi do uszkodzenia sterty (heap corruption), co może być wykorzystane przez atakującego do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Atakujący może doprowadzić do nieautoryzowanego wykonania dowolnego kodu (RCE) lub spowodować awarię aplikacji (DoS). Ze względu na wektor sieciowy i brak wymagań dotyczących uwierzytelnienia, zagrożenie dotyczy wszystkich usług korzystających z podatnej wersji biblioteki.

Mitygacja

Należy zaktualizować Mbed TLS do wersji 2.16.12, 2.28.0 lub 3.1.0 (w zależności od używanej gałęzi). Patche dostępne są w repozytorium GitHub projektu ARMmbed/mbedtls. Zaleca się pilną aktualizację wszystkich środowisk korzystających z biblioteki, zwłaszcza eksponowanych sieciowo.

Kogo dotyczy

Arm Mbed TLS w wersjach przed 3.0.1, w tym gałęzie 2.x (przed 2.16.12 i przed 2.28.0) oraz gałąź 3.x (przed 3.1.0). Dotyczy również pakietów Mbed TLS dystrybuowanych w ramach Debian Linux.

Uwagi

Podatność dotyczy scenariuszy warunkowych (brak pamięci), co może ograniczać łatwość jej niezawodnego wykorzystania w praktyce. Pomimo oceny CVSS 9.8, CISA nie umieściła tej podatności w katalogu KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Arm Mbed Tls

    APP
    Arm
    < 2.16.122.17.0 – 2.28.0 (bez)
  • Debian

    OS
    Debian
    10.0
  • Trustedfirmware Mbed Tls

    APP
    Trustedfirmware
    3.0.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki