PT-2026-76606 · Pypi · Openssl-Encrypt

CVE-2026-74870

·

Publicado

2026-08-17

·

Atualizado

2026-09-03

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas openssl encrypt (pip) versões anteriores a 1.4.8
Descrição Existe um problema de exposição de informações onde os comandos de diagnóstico 'hsm fido2-test' e 'hsm onlykey-test' imprimem incondicionalmente o pepper de hardware derivado completo em formato hex para stdout/stderr através da função handle hsm command em crypt cli.py. Esses dados sensíveis podem persistir no histórico do terminal, gravações de sessão ou logs de CI. Adicionalmente, um problema de plugin causou o registro de prf data bruto fora do caminho de redação de segredos. O impacto é limitado, pois o pepper é vinculado ao salt e derivado de um salt de teste aleatório por invocação, impedindo seu uso para descriptografar arquivos reais.
Recomendações Atualize para a versão 1.4.8 ou posterior.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74870
GHSA-P9G8-WVH4-2JMX
PYSEC-2026-3956

Produtos afetados

Openssl-Encrypt