Ad

CVE-2026-74872

CRITICAL CVSS 4.0: 9,3 EPSS 0.46%
Обновлено 31 августа 2026
Jahlives
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-426
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt до 1.4.0 содержат уязвимость выполнения произвольного кода в реализации хэша Whirlpool, которая использует широкие шаблоны glob для загрузки модулей .so без проверки целостности. Злоумышленники могут размещать вредоносные файлы .so, соответствующие шаблону whirlpool*py313*.so, в каталогах сайтов-пакетов, чтобы добиться выполнения собственного кода при загрузке модуля.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 contain an arbitrary code execution vulnerability in the Whirlpool hash implementation that uses broad glob patterns to load .so modules without integrity verification. Attackers can place malicious .so files matching the whirlpool*py313*.so pattern in site-packages directories to achieve native code execution when the module is loaded.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0