BDU:2025-12886 (CVE-2025-9231) — уязвимость компонента SM2 Handler криптографической библиотеки OpenSSL
По данным БДУ ФСТЭК России, по состоянию на 04.03.2026.
Средний — 6.5/10 Устранена
Уязвимость компонента SM2 Handler криптографической библиотеки OpenSSL связана со cкрытым временным каналом. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, восстановить закрытый ключ
Кого касается и что делать
- Уязвимое ПО: OpenSSL (OpenSSL Software Foundation) — версии до 3.5.4, до 3.4.3, до 3.3.5, до 3.2.6; Platform V SberLinux OS Server (АО «СберТех») — версии 9.2.0-fstec; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 3.1
- Что делать: уязвимость устранена производителем — применить исправления: openssl-library.org
Сведения об уязвимости
| Идентификаторы | BDU:2025-12886 · CVE-2025-9231 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 6.4) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность и доступность |
| Наименование ФСТЭК | Уязвимость компонента SM2 Handler криптографической библиотеки OpenSSL, позволяющая нарушителю восстановить закрытый ключ |
| Даты | Опубликована: 14.10.2025 · Обновлена ФСТЭК: 04.03.2026 · Выявлена: 30.09.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-385 — скрытый временной канал |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- OpenSSL (OpenSSL Software Foundation) — версии до 3.5.4, до 3.4.3, до 3.3.5, до 3.2.6 · программное средство защиты
- Platform V SberLinux OS Server (АО «СберТех») — 9.2.0-fstec · операционная система
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 3.1 · операционная система
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций:
openssl-library.org/news/secadv/20250930.txt
- Для ОСОН ОСнова Оnyx: Обновление программного обеспечения openssl до версии 3.5.1-1+deb13u1
Источники
- github.com/openssl/openssl/commit/567f64386e4368388821222…
- github.com/openssl/openssl/commit/cba616c26ac8e7b37de5e77…
- github.com/openssl/openssl/commit/eed5adc9f969d77c94f2137…
- github.com/openssl/openssl/commit/fc47a2ec078912b3e914fab…
- openssl-library.org/news/secadv/20250930.txt
- поддержка.нппкт.рф/bin/view/ОСнова/Обновления/3.1/



