CVE-2026-42771

Issue summary: When the X509_VERIFY_PARAM_set1_email is called by an application to validate a crafted e-mail address, such as during S/MIME message validation, an out of bounds read can happen. Impact summary: This out of bounds read will not directly exfiltrate the data read to the attacker so the most likely result is a crash and a Denial of Service. An internal helper function called from X509_VERIFY_PARAM_[set|add]_email() used a wrong length when validating the local part of an email address. This could cause the 64 octet limit on the local part of an email address to be not enforced, or cause an out of bound read and potentially a crash. The bug is reachable via S-MIME validation with a crafted From: address supplied in an email message that can potentially cause a crash. No FIPS modules are affected by this issue as the affected code is outside the OpenSSL FIPS module boundary.
Configurations

Configuration 1 (hide)

cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:*

History

23 Jul 2026, 08:10

Type Values Removed Values Added
Summary
  • (es) Resumen del problema: Cuando una aplicación llama a X509_VERIFY_PARAM_set1_email para validar una dirección de correo electrónico manipulada, como durante la validación de mensajes S/MIME, puede ocurrir una lectura fuera de límites. Resumen del impacto: Esta lectura fuera de límites no exfiltrará directamente los datos leídos al atacante, por lo que el resultado más probable es un fallo y una denegación de servicio. Una función auxiliar interna llamada desde X509_VERIFY_PARAM_[set|add]_email() utilizó una longitud incorrecta al validar la parte local de una dirección de correo electrónico. Esto podría causar que no se aplicara el límite de 64 octetos en la parte local de una dirección de correo electrónico, o causar una lectura fuera de límites y potencialmente un fallo. El error es alcanzable a través de la validación S-MIME con una dirección From: manipulada proporcionada en un mensaje de correo electrónico que puede causar potencialmente un fallo. Ningún módulo FIPS se ve afectado por este problema, ya que el código afectado está fuera del límite del módulo FIPS de OpenSSL.

16 Jun 2026, 02:57

Type Values Removed Values Added
References () https://github.com/openssl/openssl/commit/6cd187689f8180c1f8a3acde21f88190c4a20de7 - () https://github.com/openssl/openssl/commit/6cd187689f8180c1f8a3acde21f88190c4a20de7 - Patch
References () https://openssl-library.org/news/secadv/20260609.txt - () https://openssl-library.org/news/secadv/20260609.txt - Vendor Advisory
CPE cpe:2.3:a:openssl:openssl:4.0.0:-:*:*:*:*:*:*
First Time Openssl openssl
Openssl

10 Jun 2026, 08:16

Type Values Removed Values Added
References
  • {'url': 'https://github.com/openssl/security/commit/6cd187689f8180c1f8a3acde21f88190c4a20de7', 'source': 'openssl-security@openssl.org'}
  • () https://github.com/openssl/openssl/commit/6cd187689f8180c1f8a3acde21f88190c4a20de7 -

09 Jun 2026, 20:16

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.2

09 Jun 2026, 17:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-09 17:17

Updated : 2026-07-23 08:10


NVD link : CVE-2026-42771

Mitre link : CVE-2026-42771

CVE.ORG link : CVE-2026-42771


JSON object : View

Products Affected

openssl

  • openssl
CWE
CWE-125

Out-of-bounds Read