PT-2026-76606 · Pypi · Openssl-Encrypt
CVE-2026-74870
·
Publicado
2026-08-17
·
Atualizado
2026-09-03
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
openssl encrypt (pip) versões anteriores a 1.4.8
Descrição
Existe um problema de exposição de informações onde os comandos de diagnóstico 'hsm fido2-test' e 'hsm onlykey-test' imprimem incondicionalmente o pepper de hardware derivado completo em formato hex para stdout/stderr através da função
handle hsm command em crypt cli.py. Esses dados sensíveis podem persistir no histórico do terminal, gravações de sessão ou logs de CI. Adicionalmente, um problema de plugin causou o registro de prf data bruto fora do caminho de redação de segredos. O impacto é limitado, pois o pepper é vinculado ao salt e derivado de um salt de teste aleatório por invocação, impedindo seu uso para descriptografar arquivos reais.Recomendações
Atualize para a versão 1.4.8 ou posterior.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openssl-Encrypt