CVE-2026-4599

CRITICAL CVSS 4.0: 9,3
Обновлено 23 марта 2026
Jsrsasign_Project
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии 7.0.0 — 11.1.1
Устранено в версии 11.1.1
Тип уязвимости CWE-1023
Поставщик Jsrsasign_Project
Публичный эксплойт Нет

Версии пакета jsrsasign начиная с 7.0.0 и до 11.1.1 уязвимы к неполному сравнению с отсутствующими коэффициентами с помощью функций getRandomBigIntegerZeroToMax и getRandomBigIntegerMinToMax в src/crypto-1.1.js; злоумышленник может восстановить закрытый ключ, воспользовавшись неверными проверками CompareTo, которые принимают кандидатов, выходящих за пределы диапазона, и, таким образом, смещают одноразовые номера DSA во время генерации подписи.

Показать оригинальное описание (EN)

Versions of the package jsrsasign from 7.0.0 and before 11.1.1 are vulnerable to Incomplete Comparison with Missing Factors via the getRandomBigIntegerZeroToMax and getRandomBigIntegerMinToMax functions in src/crypto-1.1.js; an attacker can recover the private key by exploiting the incorrect compareTo checks that accept out-of-range candidates and thus bias DSA nonces during signature generation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jsrsasign_Project Jsrsasign
cpe:2.3:a:jsrsasign_project:jsrsasign:*:*:*:*:*:node.js:*:*
7.0.0 11.1.1