Ad

CVE-2026-74892

HIGH CVSS 4.0: 8,7 EPSS 0.31%
Обновлено 31 августа 2026
Jahlives
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-798 (Жёстко заданные учётные данные)
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt до 1.4.0 содержат жестко запрограммированный секретный ключ по умолчанию в конфигурации автономного сервера телеметрии, который используется для хеширования ключей API. Злоумышленники, знающие это значение по умолчанию, могут предсказать или подделать хэши ключей API, чтобы поставить под угрозу аутентификацию API телеметрии.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 contain a hardcoded default secret key in the standalone telemetry server configuration that is used for API key hashing. Attackers who know this default value can predict or forge API key hashes to compromise telemetry API authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0