Ad

CVE-2026-74877

HIGH CVSS 4.0: 8,7 EPSS 0.25%
Обновлено 31 августа 2026
Jahlives
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt до 1.4.0 содержат недостающую уязвимость проверки владения в методе revoke_key, которая позволяет прошедшим проверку подлинности клиентам отозвать ключ любого другого клиента. Злоумышленники могут отозвать произвольные ключи, предоставив действительную подпись ML-DSA, минуя предполагаемое ограничение владения.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 contain a missing ownership verification vulnerability in the revoke_key method that allows authenticated clients to revoke any other client's key. Attackers can revoke arbitrary keys by providing a valid ML-DSA signature, bypassing the intended ownership restriction.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0