# OpenSSL تصدر أربعة إصدارات أمنية في يوم واحد وجزء كبير من الإصلاحات في QUIC

> **المغزى:** مكتبة لا يحدّثها أحد يدويًا تصل إلى الخوادم عبر الـ base image، فالفرق بين فريق محمي وآخر مكشوف يصبح موعد آخر إعادة بناء لا موعد قراءة الخبر.

- المصدر: المغزى (https://almaghza.com/a/2026-08-27-openssl-security-releases-quic/)
- التاريخ: 14 ربيع الأول - 27 أغسطس 2026 (2026-08-27)
- القسم: أمن سيبراني
- الوسوم: OpenSSL، الثغرات الأمنية، Docker، الأمن السيبراني

أصدرت OpenSSL في 25 أغسطس 2026 أربعة إصدارات في يوم واحد: 4.0.2 و3.6.4 و3.5.8 و3.4.7. ويصف ملف NEWS.md الإصدار 4.0.2 بأنه security patch release، ويعدّد أكثر من 10 ثغرات بأرقام CVE، أعلى تصنيف بينها Moderate. أي أنها ليست حالة طوارئ، لكنها أيضًا ليست تحديثًا يحتمل التأجيل لشهور.

واللافت أن جزءًا كبيرًا من القائمة يقع في QUIC، إلى جانب ثغرات في CMP وCMS. وQUIC هو البروتوكول الذي يعمل فوقه HTTP/3، ما يعني أن حركة المرور القادمة من المتصفحات الحديثة غالبًا ما تمر عبره.

ومن الإصلاحات خطأ من نوع double free في خادم QUIC أثناء معالجة أول packet في الاتصال، وذاكرة تنمو دون سقف في طابور القنوات الواردة. والمشترك بين الاثنين أنهما يقعان في مرحلة تسبق التحقق من هوية الطرف الآخر، وهذا ما يجعلهما جديرين بالانتباه.

ونزلت الإصلاحات على الخطوط الأربعة المدعومة، فأي نسخة مستخدمة لها نسخة مصلَّحة على الخط نفسه، دون حاجة إلى ترقية كبيرة.

غير أن OpenSSL نادرًا ما تُحدَّث يدويًا. فهي موجودة داخل الـ base image، وداخل nginx، وداخل الـ runtime المستخدم. ولذلك لا يحدث التحديث الفعلي عند صدور الإصلاح، بل عند إعادة بناء الـ image.

ومن هنا يصبح الفرق بين فريق يعيد بناء صوره أسبوعيًا وفريق يعمل بـ image عمرها ثمانية أشهر فرقًا أمنيًا، لا مجرد فرق في العادات التنظيمية.

## المصادر

- [صفحة ثغرات OpenSSL الرسمية](https://openssl-library.org/news/vulnerabilities/index.html)
- [ملف NEWS.md عند وسم الإصدار 4.0.2](https://raw.githubusercontent.com/openssl/openssl/openssl-4.0.2/NEWS.md)
- [صفحة إصدار OpenSSL 4.0.2](https://github.com/openssl/openssl/releases/tag/openssl-4.0.2)
