CVE-2026-4602

HIGH CVSS 4.0: 7,7
Обновлено 23 марта 2026
Jsrsasign_Project
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 11.1.1
Устранено в версии 11.1.1
Тип уязвимости CWE-681
Поставщик Jsrsasign_Project
Публичный эксплойт Нет

Версии пакета jsrsasign до 11.1.1 уязвимы к неправильному преобразованию числовых типов из-за обработки отрицательных показателей в ext/jsbn2.js. Злоумышленник может принудительно вычислить неправильные инверсные модули и нарушить проверку подписи, вызвав modPow с отрицательным показателем степени.

Показать оригинальное описание (EN)

Versions of the package jsrsasign before 11.1.1 are vulnerable to Incorrect Conversion between Numeric Types due to handling negative exponents in ext/jsbn2.js. An attacker can force the computation of incorrect modular inverses and break signature verification by calling modPow with a negative exponent.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jsrsasign_Project Jsrsasign
cpe:2.3:a:jsrsasign_project:jsrsasign:*:*:*:*:*:node.js:*:*
11.1.1