Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Rahul Saxena

Pesquisador deBluethroat Labs
#28846de 56,337
9.3CVSS total
Vulnerabilidades · 1
PT-2026-4820
9.3
2026-01-26
Phala · @Phala/Dcap-Qvl-Web · CVE-2026-22696
**Nome do Software Vulnerável e Versões Afetadas** Versões do dcap-qvl anteriores à 0.3.9 **Descrição** A biblioteca dcap-qvl contém uma falha em sua lógica de verificação de quotes. A biblioteca recupera o collateral de Identidade QE do PCCS, mas falha ao verificar a assinatura da Identidade QE contra sua cadeia de certificados e não aplica restrições de política ao Relatório QE. Isso permite que um atacante forje dados de Identidade QE, potencialmente incluindo na whitelist um Quoting Enclave malicioso ou não-Intel e assinando quotes não confiáveis que um verificador aceitaria como válidos. Isso burla o modelo de segurança de atestação remota. Todas as implantações que utilizam a biblioteca dcap-qvl para verificação de quotes SGX ou TDX são afetadas. **Recomendações** Atualize para a versão 0.3.9 do dcap-qvl para implementar a verificação criptográfica ausente da assinatura da Identidade QE e aplicar verificações de MRSIGNER, ISVPRODID e ISVSVN contra o Relatório QE. Usuários dos pacotes `@phala/dcap-qvl-node` e `@phala/dcap-qvl-web` devem migrar para a implementação JavaScript pura, `@phala/dcap-qvl`.