PT-2026-102652 · Openssl+2 · Openssl+2

·

CVE-2026-54875

·

Publicado

2026-09-29

·

Atualizado

2026-10-02

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenSSL versões 4.0 até 4.0.2 OpenSSL versões 3.6 até 3.6.4 OpenSSL versões 3.5 até 3.5.8 OpenSSL versões 3.4 até 3.4.7
Description Em plataformas ARM64 e RISC-V, a curva SM2 utiliza uma implementação de multiplicação escalar que não é de tempo constante. Como os desvios condicionais e as pesquisas em tabela são determinados pelos bits do escalar secreto, o tempo de execução e os padrões de acesso ao cache dependem da chave privada de longo prazo durante a descriptografia ou do nonce por assinatura durante a geração de assinatura. Isso cria um canal lateral de tempo e cache que permite a um invasor obter informações sobre o escalar secreto.
Recommendations Atualizar a versão 4.0 do OpenSSL para 4.0.3. Atualizar a versão 3.6 do OpenSSL para 3.6.5. Atualizar a versão 3.5 do OpenSSL para 3.5.9. Atualizar a versão 3.4 do OpenSSL para 3.4.8.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54875
SUSE-SU-2026:4414-1
USN-8847-1

Produtos afetados

Linuxmint
Openssl
Ubuntu