Новости · Безопасность

OpenSSL 3.0 завершил поддержку: Ubuntu 22.04 и Debian 11 без патчей безопасности

7 сентября 2026 года OpenSSL 3.0 официально достиг конца жизненного цикла (EOL). Все CVE, обнаруженные в библиотеке после этой даты, больше не получат публичных исправлений. Под угрозой — серверы на Ubuntu 22.04 и Debian 11, а также тысячи Docker-образов и встроенных приложений, собранных на их основе.

17 сентября 2026 Редакция LoadFile Чтение 7 мин
Щит безопасности с замком и символами TLS на тёмно-синем фоне — OpenSSL 3.0 EOL

Коротко: OpenSSL 3.0 получил статус EOL 7 сентября 2026. Новые уязвимости больше не исправляются. Наиболее уязвимы Ubuntu 22.04 (поставляется с OpenSSL 3.0.2), Debian 11 (LTS закончился 31 августа) и контейнеры на их основе. С 21 сентября 2026 сертификаты FIPS 140-2 для 3.0 перемещаются в исторический список CMVP. Рекомендуемые альтернативы: OpenSSL 3.5 LTS (поддержка до апреля 2030) или OpenSSL 4.0 (до мая 2027).

Что произошло 7 сентября 2026

OpenSSL 3.0 вышел 7 сентября 2021 года и получил пятилетнюю гарантию поддержки. Ровно через пять лет, 7 сентября 2026 года, эта поддержка прекратилась. Официальный анонс был опубликован командой OpenSSL Library 16 сентября 2026 года.

OpenSSL — это самая распространённая реализация протоколов TLS/SSL с открытым исходным кодом. Библиотека используется в curl, rsync, Apache, Nginx, OpenSSH, Python, а также в большинстве серверных приложений, которые выполняют шифрование соединений или работают с зашифрованными файлами. Прекращение поддержки означает, что все CVE, обнаруженные в OpenSSL 3.0 начиная с 8 сентября 2026 года, никогда не получат публичного исправления — уязвимости будут накапливаться бессрочно.

!
Сканеры уязвимостей могут молчать

Большинство инструментов статического анализа отслеживают CVE, а не EOL-статус версии. Если OpenSSL 3.0 не имеет незакрытых CVE на момент проверки, сканер покажет «ОК» — хотя завтра там может появиться критическая уязвимость без патча. Проверяйте версию вручную: openssl version.

Кого это касается: Ubuntu 22.04, Debian 11 и Docker

Дистрибутивы Linux, поставляемые с OpenSSL 3.0 в качестве системной библиотеки:

ДистрибутивВерсия OpenSSLEOL дистрибутиваСтатус
Ubuntu 22.04 LTS (Jammy)3.0.2Апрель 2027⚠️ OpenSSL 3.0 EOL, дистрибутив жив
Debian 11 Bullseye3.0.x31 августа 2026🔴 Оба — EOL
Ubuntu 24.04 LTS (Noble)3.0.xАпрель 2029⚠️ OpenSSL 3.0 EOL
Ubuntu 22.04 с HWEзависит от ядраПроверяйте вручную

Наиболее острая ситуация — у Debian 11. Поддержка самого дистрибутива закончилась 31 августа 2026, а через неделю — 7 сентября — истёк срок OpenSSL 3.0. Два EOL-события подряд в течение одной недели делают Debian 11 особенно уязвимым, поскольку многие организации не успели своевременно мигрировать.

Особую озабоченность вызывают Docker-образы и LXC-шаблоны, собранные на базе Ubuntu 22.04 или Debian 11. Даже если хост-система обновлена, унаследованные контейнеры продолжают работать с OpenSSL 3.0.2 внутри образа. Стандартный apt upgrade внутри контейнера не поможет — пакет получает версию из репозитория дистрибутива, а не из upstream OpenSSL.

Почему это важно для безопасной передачи файлов

OpenSSL — фундаментальный компонент любого защищённого обмена файлами. Вот как EOL затрагивает конкретные сценарии работы с файлами:

  • HTTPS-загрузки и выгрузки. Браузеры, curl и wget используют OpenSSL для проверки TLS-сертификатов серверов. Уязвимость в версии 3.0 может позволить атаку типа «человек посередине» при загрузке или отправке файлов.
  • SFTP и FTPS. Протоколы защищённой передачи файлов на серверной стороне опираются на OpenSSL. Уязвимость в TLS-рукопожатии открывает доступ к передаваемым данным.
  • rsync over SSH. rsync с ключами SSH косвенно зависит от OpenSSL через OpenSSH на сервере; компрометация сессионного шифрования ставит под угрозу синхронизируемые файлы.
  • Облачные хранилища. Клиенты AWS S3, Google Cloud Storage, Azure Blob — все используют TLS поверх OpenSSL для шифрования передачи объектов и проверки целостности.
  • Зашифрованные архивы и PDF. Приложения, которые создают зашифрованные ZIP-файлы или PDF с защитой паролем, нередко вызывают OpenSSL-функции шифрования напрямую.
  • Python ssl и cryptography. Скрипты обработки файлов на Python, использующие модули ssl, urllib, httpx или библиотеку cryptography, зависят от системного OpenSSL — и в случае Ubuntu 22.04 это OpenSSL 3.0.2. Подробнее о безопасности файловых операций в Python смотрите в новости о Python 3.14.7.

Куда переходить: OpenSSL 3.5 LTS или 4.0

OpenSSL Project поддерживает две активные ветки:

ВерсияТипКонец поддержкиРекомендация
OpenSSL 3.5LTS8 апреля 2030✅ Для продакшн-серверов — предпочтительный выбор
OpenSSL 4.0Standard14 мая 2027Для тех, кто хочет новейшие API; поддержка короче

OpenSSL 3.5 является LTS-веткой (Long Term Support) и обеспечивает поддержку до 8 апреля 2030 года. Именно эту версию следует рассматривать как целевую для большинства серверных окружений. OpenSSL 3.5 API-совместим с ветками 3.x, что упрощает миграцию по сравнению с переходом на 4.0.

Как проверить текущую версию:

  • На хосте: openssl version -a
  • Внутри контейнера: docker run --rm <image> openssl version
  • Для Python-зависимостей: python3 -c "import ssl; print(ssl.OPENSSL_VERSION)"

Для дистрибутивов, которые не предоставляют официальных пакетов OpenSSL 3.5 (например, Ubuntu 22.04 с репозиторием Jammy), наиболее надёжный путь — обновление базовой ОС до Ubuntu 24.04 или переход на образы с Debian 12 (Bookworm), который поставляется с OpenSSL 3.1.

FIPS 140-2: срок истекает 21 сентября 2026

Помимо прекращения патчей, для пользователей из регулируемых отраслей (финтех, госсектор, здравоохранение) критична дополнительная дата: 21 сентября 2026 года сертификаты FIPS 140-2 для OpenSSL 3.0 переходят в исторический список CMVP (Cryptographic Module Validation Program). После этого сертифицированный модуль OpenSSL 3.0 официально не считается соответствующим требованиям FIPS.

Если ваши системы проходят аудит на соответствие FIPS 140-2, необходимо перейти на версию OpenSSL с действующей сертификацией до 21 сентября 2026. OpenSSL 3.5 проходит процесс валидации FIPS 140-3 — уточняйте актуальный статус в реестре NIST CMVP.

Коммерческая поддержка OpenSSL 3.0 после EOL доступна через контрактные программы Broadcom (OpenSSL входит в VMware Tanzu OSS support), однако это временное решение, а не замена миграции.

Источники

Смотрите также: карта опасных расширений файлов — справочник по форматам, которые чаще всего используются как вектор атаки.

Читайте также