Новости
curl 8.22.0: исправлены уязвимости в инструменте передачи файлов
Обновление curl 8.22.0 закрывает уязвимости безопасности в популярном инструменте для передачи файлов по HTTPS, FTP и другим протоколам.
7 сентября 2026 года OpenSSL 3.0 официально достиг конца жизненного цикла (EOL). Все CVE, обнаруженные в библиотеке после этой даты, больше не получат публичных исправлений. Под угрозой — серверы на Ubuntu 22.04 и Debian 11, а также тысячи Docker-образов и встроенных приложений, собранных на их основе.

Коротко: OpenSSL 3.0 получил статус EOL 7 сентября 2026. Новые уязвимости больше не исправляются. Наиболее уязвимы Ubuntu 22.04 (поставляется с OpenSSL 3.0.2), Debian 11 (LTS закончился 31 августа) и контейнеры на их основе. С 21 сентября 2026 сертификаты FIPS 140-2 для 3.0 перемещаются в исторический список CMVP. Рекомендуемые альтернативы: OpenSSL 3.5 LTS (поддержка до апреля 2030) или OpenSSL 4.0 (до мая 2027).
OpenSSL 3.0 вышел 7 сентября 2021 года и получил пятилетнюю гарантию поддержки. Ровно через пять лет, 7 сентября 2026 года, эта поддержка прекратилась. Официальный анонс был опубликован командой OpenSSL Library 16 сентября 2026 года.
OpenSSL — это самая распространённая реализация протоколов TLS/SSL с открытым исходным кодом. Библиотека используется в curl, rsync, Apache, Nginx, OpenSSH, Python, а также в большинстве серверных приложений, которые выполняют шифрование соединений или работают с зашифрованными файлами. Прекращение поддержки означает, что все CVE, обнаруженные в OpenSSL 3.0 начиная с 8 сентября 2026 года, никогда не получат публичного исправления — уязвимости будут накапливаться бессрочно.
Большинство инструментов статического анализа отслеживают CVE, а не EOL-статус версии. Если OpenSSL 3.0 не имеет незакрытых CVE на момент проверки, сканер покажет «ОК» — хотя завтра там может появиться критическая уязвимость без патча. Проверяйте версию вручную: openssl version.
Дистрибутивы Linux, поставляемые с OpenSSL 3.0 в качестве системной библиотеки:
| Дистрибутив | Версия OpenSSL | EOL дистрибутива | Статус |
|---|---|---|---|
| Ubuntu 22.04 LTS (Jammy) | 3.0.2 | Апрель 2027 | ⚠️ OpenSSL 3.0 EOL, дистрибутив жив |
| Debian 11 Bullseye | 3.0.x | 31 августа 2026 | 🔴 Оба — EOL |
| Ubuntu 24.04 LTS (Noble) | 3.0.x | Апрель 2029 | ⚠️ OpenSSL 3.0 EOL |
| Ubuntu 22.04 с HWE | зависит от ядра | — | Проверяйте вручную |
Наиболее острая ситуация — у Debian 11. Поддержка самого дистрибутива закончилась 31 августа 2026, а через неделю — 7 сентября — истёк срок OpenSSL 3.0. Два EOL-события подряд в течение одной недели делают Debian 11 особенно уязвимым, поскольку многие организации не успели своевременно мигрировать.
Особую озабоченность вызывают Docker-образы и LXC-шаблоны, собранные на базе Ubuntu 22.04 или Debian 11. Даже если хост-система обновлена, унаследованные контейнеры продолжают работать с OpenSSL 3.0.2 внутри образа. Стандартный apt upgrade внутри контейнера не поможет — пакет получает версию из репозитория дистрибутива, а не из upstream OpenSSL.
OpenSSL — фундаментальный компонент любого защищённого обмена файлами. Вот как EOL затрагивает конкретные сценарии работы с файлами:
ssl, urllib, httpx или библиотеку cryptography, зависят от системного OpenSSL — и в случае Ubuntu 22.04 это OpenSSL 3.0.2. Подробнее о безопасности файловых операций в Python смотрите в новости о Python 3.14.7.OpenSSL Project поддерживает две активные ветки:
| Версия | Тип | Конец поддержки | Рекомендация |
|---|---|---|---|
| OpenSSL 3.5 | LTS | 8 апреля 2030 | ✅ Для продакшн-серверов — предпочтительный выбор |
| OpenSSL 4.0 | Standard | 14 мая 2027 | Для тех, кто хочет новейшие API; поддержка короче |
OpenSSL 3.5 является LTS-веткой (Long Term Support) и обеспечивает поддержку до 8 апреля 2030 года. Именно эту версию следует рассматривать как целевую для большинства серверных окружений. OpenSSL 3.5 API-совместим с ветками 3.x, что упрощает миграцию по сравнению с переходом на 4.0.
Как проверить текущую версию:
openssl version -adocker run --rm <image> openssl versionpython3 -c "import ssl; print(ssl.OPENSSL_VERSION)"Для дистрибутивов, которые не предоставляют официальных пакетов OpenSSL 3.5 (например, Ubuntu 22.04 с репозиторием Jammy), наиболее надёжный путь — обновление базовой ОС до Ubuntu 24.04 или переход на образы с Debian 12 (Bookworm), который поставляется с OpenSSL 3.1.
Помимо прекращения патчей, для пользователей из регулируемых отраслей (финтех, госсектор, здравоохранение) критична дополнительная дата: 21 сентября 2026 года сертификаты FIPS 140-2 для OpenSSL 3.0 переходят в исторический список CMVP (Cryptographic Module Validation Program). После этого сертифицированный модуль OpenSSL 3.0 официально не считается соответствующим требованиям FIPS.
Если ваши системы проходят аудит на соответствие FIPS 140-2, необходимо перейти на версию OpenSSL с действующей сертификацией до 21 сентября 2026. OpenSSL 3.5 проходит процесс валидации FIPS 140-3 — уточняйте актуальный статус в реестре NIST CMVP.
Коммерческая поддержка OpenSSL 3.0 после EOL доступна через контрактные программы Broadcom (OpenSSL входит в VMware Tanzu OSS support), однако это временное решение, а не замена миграции.
Смотрите также: карта опасных расширений файлов — справочник по форматам, которые чаще всего используются как вектор атаки.