Ad

CVE-2026-74875

CRITICAL CVSS 4.0: 9,3 EPSS 0.18%
Обновлено 1 сентября 2026
Jahlives
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt до 1.4.0 автоматически пропускают проверку схемы JSON, если библиотека jsonschema не установлена, что позволяет принимать неверные метаданные. Злоумышленники могут удалить пакет jsonschema или предоставить неизвестные версии формата метаданных, чтобы обойти все проверки схемы и обработать вредоносные данные.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 silently skip JSON schema validation when the jsonschema library is not installed, allowing malformed metadata to be accepted. Attackers can remove the jsonschema package or supply unknown metadata format versions to bypass all schema checks and process malicious data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0