CVE-2026-32935

HIGH CVSS 4.0: 8,2 EPSS 0.01%
Обновлено 20 марта 2026
Oracle
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-208
Поставщик Oracle
Публичный эксплойт Нет

phpseclib — это библиотека защищенных коммуникаций PHP. Проекты, использующие версии 1.0.26 и ниже, с 2.0.0 по 2.0.51 и с 3.0.0 по 3.0.49, уязвимы для атаки на заполнение оракула при использовании AES в режиме CBC. Эта проблема исправлена ​​в версиях 1.0.27, 2.0.52 и 3.0.50.

Показать оригинальное описание (EN)

phpseclib is a PHP secure communications library. Projects using versions 1.0.26 and below, 2.0.0 through 2.0.51, and 3.0.0 through 3.0.49 are vulnerable to a to padding oracle timing attack when using AES in CBC mode. This issue has been fixed in versions 1.0.27, 2.0.52 and 3.0.50.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)