[ubuntu/resolute-security] erlang 1:27.3.4.6+dfsg-1ubuntu0.2 (Accepted)

John Breton john.breton at canonical.com
Thu Oct 8 00:18:41 UTC 2026


erlang (1:27.3.4.6+dfsg-1ubuntu0.2) resolute-security; urgency=medium

  * SECURITY UPDATE: Path Traversal
    - debian/patches/CVE-2026-21620-1.patch: Validate initial options in
      lib/tftp/src/tftp_file.erl.
    - debian/patches/CVE-2026-21620-2.patch: Rewrite old style catch in
      lib/tftp/src/tftp_file.erl.
    - debian/patches/CVE-2026-21620-3.patch: Fix typos in
      lib/tftp/src/tftp_file.erl.
    - debian/patches/CVE-2026-21620-4.patch: Fix an incorrect type and a few
      bugs in lib/tftp/src/tftp_file.erl.
    - CVE-2026-21620
  * SECURITY UPDATE: Path Traversal
    - debian/patches/CVE-2026-23942.patch: ssh: Fix path traversal vulnerability
      in ssh_sftpd root directory validation in lib/ssh/doc/guides/hardening.md,
      lib/ssh/src/ssh_sftpd.erl, lib/ssh/test/ssh_sftpd_SUITE.erl.
    - CVE-2026-23942
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-23943.patch: Disable zlib by default and limit
      size of decompressed data in lib/ssh/src/ssh_connection_handler.erl,
      lib/ssh/src/ssh_transport.erl.
    - CVE-2026-23943
  * SECURITY UPDATE: Authentication Bypass
    - debian/patches/CVE-2026-28808.patch: inets: Check script_alias when using
      mod_auth in lib/inets/src/http_server/httpd.erl,
      lib/inets/src/http_server/mod_alias.erl, lib/inets/test/httpd_SUITE.erl.
    - CVE-2026-28808
  * SECURITY UPDATE: DNS Cache Poisoning
    - debian/patches/CVE-2026-28810-1.patch: Randomize `inet_res` transaction ID
      and source port number in lib/kernel/src/gen_udp.erl,
      lib/kernel/src/inet.erl, lib/kernel/src/inet6_udp.erl,
      lib/kernel/src/inet_db.erl, lib/kernel/src/inet_dns.erl,
      lib/kernel/src/inet_res.erl, lib/kernel/src/inet_udp.erl,
      lib/kernel/test/inet_res_SUITE.erl.
    - debian/patches/CVE-2026-28810-2.patch: Update after feedback in
      lib/kernel/src/gen_udp.erl, lib/kernel/src/inet.erl,
      lib/kernel/src/inet6_sctp.erl, lib/kernel/src/inet_db.erl,
      lib/kernel/src/inet_dns.erl, lib/kernel/src/inet_res.erl,
      lib/kernel/src/inet_sctp.erl.
    - debian/patches/CVE-2026-28810-3.patch: Fix handling of truncation bit vs.
      truncated sections in lib/kernel/src/inet_dns.erl,
      lib/kernel/src/inet_res.erl, lib/kernel/test/inet_res_SUITE.erl,
      lib/kernel/test/inet_res_SUITE_data/otptest/otptest.zone.
    - debian/patches/CVE-2026-28810-4.patch: Do not drop random mode after
      getting econnrefused in lib/kernel/src/inet_res.erl.
    - CVE-2026-28810
  * SECURITY UPDATE: Authorization Bypass
    - debian/patches/CVE-2026-32144.patch: public_key: Verify designated OCSP
      responder certificate signature in lib/public_key/src/pubkey_ocsp.erl,
      lib/public_key/test/pubkey_ocsp_SUITE.erl.
    - CVE-2026-32144
  * SECURITY UPDATE: Path Traversal
    - debian/patches/CVE-2026-32147.patch: Fix root escape vulnerability in
      SSH_FXP_FSETSTAT in lib/ssh/src/ssh_sftpd.erl.
    - CVE-2026-32147
  * SECURITY UPDATE: Certificate Validation Bypass
    - debian/patches/CVE-2026-42789.patch: public_key: Update to stricter check
      as clearly defined in RFC 5280 in lib/public_key/src/pubkey_cert.erl,
      lib/public_key/test/public_key_SUITE.erl.
    - CVE-2026-42789
  * SECURITY UPDATE: Certificate Validation Bypass
    - debian/patches/CVE-2026-42790-1.patch: public_key: Adhere to RFC 9525 in
      lib/public_key/src/public_key.erl,
      lib/public_key/test/public_key_SUITE.erl.
    - debian/patches/CVE-2026-42790-2.patch: public_key: Add new error in
      lib/public_key/src/pubkey_cert.erl, lib/public_key/src/public_key.erl,
      lib/public_key/test/pkits_SUITE.erl.
    - debian/patches/CVE-2026-42790-3.patch: ssl: Improve error handling due to
      public_key updates. in lib/ssl/src/ssl_handshake.erl,
      lib/ssl/test/ssl_api_SUITE.erl, lib/ssl/test/ssl_cert_tests.erl,
      lib/ssl/test/ssl_sni_SUITE.erl.
    - debian/patches/CVE-2026-42790-4.patch: Fix spelling of
      distinguished_name_not_permitted atom in lib/ssl/src/ssl_handshake.erl.
    - CVE-2026-42790
  * SECURITY UPDATE: Certificate Validation Bypass
    - debian/patches/CVE-2026-42791.patch: public_key: Validate OCSP responder
      certificate validity period in lib/public_key/src/pubkey_cert.erl,
      lib/public_key/src/pubkey_ocsp.erl,
      lib/public_key/test/pubkey_ocsp_SUITE.erl.
    - CVE-2026-42791
  * SECURITY UPDATE: Information Disclosure
    - debian/patches/CVE-2026-48855.patch: Fix absolute path leak from
      SSH_FXP_READLINK in lib/ssh/src/ssh_sftpd.erl.
    - CVE-2026-48855
  * SECURITY UPDATE: Information Disclosure
    - debian/patches/CVE-2026-48856.patch: inets/httpc: strip sensitive headers
      on cross-origin redirect in lib/inets/src/http_client/httpc_response.erl,
      lib/inets/test/httpc_SUITE.erl.
    - CVE-2026-48856
  * SECURITY UPDATE: Server-Side Request Forgery
    - debian/patches/CVE-2026-48858.patch: ftp: validate PASV response IP
      against control connection peer in lib/ftp/src/ftp_internal.erl,
      lib/ftp/test/ftp_SUITE.erl.
    - CVE-2026-48858
  * SECURITY UPDATE: Access Control Bypass
    - debian/patches/CVE-2026-48860.patch: ssl: Correct function used to check
      peer IP in lib/ssl/src/inet_tls_dist.erl.
    - CVE-2026-48860
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-49759-1.patch: Protect the output term buffer from
      overflow in erts/emulator/drivers/common/inet_drv.c.
    - debian/patches/CVE-2026-49759-2.patch: Rewrite error parse loop to handle
      all lengths in erts/emulator/drivers/common/inet_drv.c.
    - CVE-2026-49759
  * SECURITY UPDATE: Buffer Overflow
    - debian/patches/CVE-2026-49760.patch: erl_interface: Fix stack overflow in
      ei_s_print_term in lib/erl_interface/src/misc/ei_printterm.c,
      lib/erl_interface/test/ei_print_SUITE_data/ei_print_test.c.
    - CVE-2026-49760
  * SECURITY UPDATE: Information Disclosure
    - debian/patches/CVE-2026-53422.patch: Fix realpath path existence oracle in
      lib/ssh/src/ssh_sftpd.erl.
    - CVE-2026-53422
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-54886.patch: Fix extended data infinite loop in
      sftpd in lib/ssh/src/ssh_sftpd.erl, lib/ssh/test/ssh_sftpd_SUITE.erl.
    - CVE-2026-54886
  * SECURITY UPDATE: Security Bypass
    - debian/patches/CVE-2026-54887.patch: ssl: Avoid cookie forgery during
      setup up window in lib/ssl/src/dtls_server_connection.erl.
    - CVE-2026-54887
  * SECURITY UPDATE: Plaintext Injection
    - debian/patches/CVE-2026-54891.patch: ssl: TLS Client hardening in
      lib/ssl/src/tls_gen_connection.erl.
    - CVE-2026-54891
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-55950.patch: ssl: Fix DTLS race condition in
      lib/ssl/src/dtls_packet_demux.erl.
    - CVE-2026-55950
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-55952.patch: ssl: Add PSK parameter check in
      lib/ssl/src/tls_handshake_1_3.erl.
    - CVE-2026-55952
  * SECURITY UPDATE: Path Traversal
    - debian/patches/CVE-2026-47078.patch: zip: Fix relative path traversal
      checking in lib/stdlib/src/zip.erl.
    - CVE-2026-47078
  * SECURITY UPDATE: Authentication Bypass
    - debian/patches/CVE-2026-74994.patch: inets: Fix per-directory auth
      namespace isolation for dets/mnesia in
      lib/inets/src/http_server/mod_auth.erl,
      lib/inets/src/http_server/mod_auth_server.erl,
      lib/inets/test/httpd_SUITE.erl.
    - CVE-2026-74994
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-65634.patch: asn1: Mitigate a DoS vector in
      lib/asn1/src/asn1rtt_ber.erl, lib/asn1/src/asn1rtt_jer.erl,
      lib/asn1/src/asn1rtt_per_common.erl, lib/asn1/test/testPrim.erl.
    - CVE-2026-65634
  * SECURITY UPDATE: Denial of Service
    - debian/patches/CVE-2026-68956-1.patch: ssh: Limit size of channel cache
      entries in lib/ssh/src/ssh.hrl, lib/ssh/src/ssh_channel_sup.erl,
      lib/ssh/src/ssh_client_channel.erl, lib/ssh/src/ssh_connection.erl,
      lib/ssh/src/ssh_connection_handler.erl,
      lib/ssh/src/ssh_connection_sup.erl,
      lib/ssh/src/ssh_tcpip_forward_acceptor.erl,
      lib/ssh/test/ssh_connection_SUITE.erl, lib/ssh/test/ssh_options_SUITE.erl.
    - debian/patches/CVE-2026-68956-2.patch: ssh: Change max_sessions and
      max_channels defaults and update terminology in
      lib/ssh/doc/guides/hardening.md, lib/ssh/doc/guides/terminology.md,
      lib/ssh/src/ssh.hrl, lib/ssh/src/ssh_options.erl,
      lib/ssh/test/ssh_options_SUITE.erl.
    - debian/patches/CVE-2026-68956-3.patch: ssh: Don't close connection when
      port forward channel limit is reached in lib/ssh/src/ssh_connection.erl,
      lib/ssh/src/ssh_connection_handler.erl,
      lib/ssh/test/ssh_connection_SUITE.erl.
    - CVE-2026-68956
  * SECURITY UPDATE: Server Impersonation
    - debian/patches/CVE-2026-89422.patch: ssl: Reject unsolicited TLS-1.3
      pre_shared_key in client in lib/ssl/src/tls_client_connection_1_3.erl,
      lib/ssl/src/tls_handshake_1_3.erl.
    - CVE-2026-89422

Date: 2026-10-07 15:49:54.324772+00:00
Changed-By: John Breton <john.breton at canonical.com>
https://launchpad.net/ubuntu/+source/erlang/1:27.3.4.6+dfsg-1ubuntu0.2
-------------- next part --------------
Sorry, changesfile not available.


More information about the Resolute-changes mailing list