OpenSSL Advisory: August 25th, 2026 (BoringSSL Not Affected)

OpenSSL have published a security advisory. Here's how it affects BoringSSL:

CVESummarySeverity in OpenSSLImpact to BoringSSL
CVE-2026-18798QUIC Server May Trigger Double Free When Processing INITIAL PacketModerateNot affected, issue was introduced after fork
CVE-2026-63072Heap Buffer Overflow in CMS Key UnwrappingModerateNot affected, issue was introduced after fork
CVE-2026-63076Invalid Pointer Dereference in CMP Server via Crafted protectionAlgModerateNot affected, issue was introduced after fork
CVE-2026-14457RPK Server Signature Algorithm Selection Can Dereference a Missing CertificateLowNot affected, issue was introduced after fork
CVE-2026-54874Excessive Memory Use Buffering DTLS Records for a Future EpochLowNot affected, BoringSSL removed this buffering in 2015
CVE-2026-63073Untrusted Sender DN Used as Format String in CMP Response ValidationLowNot affected, issue was introduced after fork
CVE-2026-63074CMP Indefinite Cache Growth of ExtraCertsLowNot affected, issue was introduced after fork
CVE-2026-63075QUIC ACK-only Packet Retention Can Cause Memory ExhaustionLowNot affected, issue was introduced after fork
CVE-2026-75803AEAD Forgeries with Empty Ciphertext When Using EVP_Cipher()LowNot affected, issue was introduced after fork