Ad

CVE-2026-81721

HIGH CVSS 4.0: 8,7 EPSS 0.39%
Обновлено 2 сентября 2026
Jahlives
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.9
Устранено в версии 1.4.9
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Jahlives
Публичный эксплойт Нет

openssl_encrypt до версии 1.4.9 не может проверить параметры стоимости KDF в зашифрованных метаданных файла и заголовках хранилища ключей, что позволяет злоумышленникам инициировать неограниченное выделение памяти. Злоумышленники могут создавать вредоносные зашифрованные файлы, объявляющие произвольно большие параметры Argon2, scrypt или всплывающие окна KDF, чтобы исчерпать системную память и привести к сбою процесса без аутентификации.

Показать оригинальное описание (EN)

openssl_encrypt before 1.4.9 fails to validate KDF cost parameters in encrypted file metadata and keystore headers, allowing attackers to trigger unbounded memory allocation. Attackers can craft malicious encrypted files declaring arbitrarily large Argon2, scrypt, or balloon KDF parameters to exhaust system memory and crash the process without authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.9