Las actualizaciones publicadas por los desarrolladores corrigen fallos críticos que podrían permitir desde la ejecución de código hasta la denegación de servicio:
- CVE-2026-84783 (CVSS 9.8 - Crítico): Un fallo de tipo Use-After-Free en la gestión de caché de certificados X.509 bajo accesos concurrentes. Permite a atacantes remotos no autenticados ejecutar código arbitrario (RCE) o provocar la caída del servicio.
- CVE-2026-72897 (CVSS 7.5 - Alto): Acceso a memoria fuera de límites al invocar SSL_set_SSL_CTX() durante la fase de negociación TLS, derivando en DoS o fugas de información.
- CVE-2026-84784 (CVSS 7.5 - Alto): Bucle de procesamiento e inyección ilimitada en la pila QUIC mediante tramas RETIRE_CONNECTION_ID, provocando un agotaramiento o congelamiento masivo de CPU.
- Otras vulnerabilidades moderadas: Se identificaron también fallos por desreferencia de puntero NULL (CVE-2026-75806 / CVE-2026-75805) y fugas de clave privada a través de canales laterales de tiempo en arquitecturas ARM64 y RISC-V (CVE-2026-54872 / CVE-2026-77696).