PT-2026-52604 · Openssl · Openssl

·

CVE-2026-6331

·

Publicado

2026-06-25

·

Atualizado

2026-07-14

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição Existe um problema na função EVP DigestVerifyFinal() onde uma tag de comprimento zero poderia ser aceita como válida durante a verificação HMAC (Código de Autenticação de Mensagem baseado em Hash). No caminho de verificação HMAC de compatibilidade com OpenSSL, o comprimento da assinatura fornecida era verificado apenas para garantir que não excedesse o comprimento do MAC, permitindo que uma tag de comprimento zero ou truncada passasse na verificação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6331
JLSEC-2026-749

Produtos afetados

Openssl