Phala · @Phala/Dcap-Qvl-Web · CVE-2026-22696
**Nome do Software Vulnerável e Versões Afetadas**
Versões do dcap-qvl anteriores à 0.3.9
**Descrição**
A biblioteca dcap-qvl contém uma falha em sua lógica de verificação de quotes. A biblioteca recupera o collateral de Identidade QE do PCCS, mas falha ao verificar a assinatura da Identidade QE contra sua cadeia de certificados e não aplica restrições de política ao Relatório QE. Isso permite que um atacante forje dados de Identidade QE, potencialmente incluindo na whitelist um Quoting Enclave malicioso ou não-Intel e assinando quotes não confiáveis que um verificador aceitaria como válidos. Isso burla o modelo de segurança de atestação remota. Todas as implantações que utilizam a biblioteca dcap-qvl para verificação de quotes SGX ou TDX são afetadas.
**Recomendações**
Atualize para a versão 0.3.9 do dcap-qvl para implementar a verificação criptográfica ausente da assinatura da Identidade QE e aplicar verificações de MRSIGNER, ISVPRODID e ISVSVN contra o Relatório QE.
Usuários dos pacotes `@phala/dcap-qvl-node` e `@phala/dcap-qvl-web` devem migrar para a implementação JavaScript pura, `@phala/dcap-qvl`.