PT-2026-76630 · Unknown · Openssl-Encrypt

CVE-2026-74894

·

Publicado

2026-08-17

·

Atualizado

2026-08-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas openssl encrypt versões anteriores a 1.4.0
Descrição Existe uma falha de bypass de autenticação na função verify api token(), que aceita qualquer string de token Bearer não vazia sem a devida validação. Isso permite que atacantes forneçam qualquer token Bearer no cabeçalho de Autorização para fazer o upload de chaves públicas arbitrárias, enumerar todas as chaves e revogar chaves pertencentes a qualquer usuário.
Recomendações Atualize para a versão 1.4.0 ou posterior. Como medida paliativa temporária, restrinja o acesso à função verify api token() para minimizar o risco de exploração.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-74894
GHSA-4G2C-WPGJ-49W8
PYSEC-2026-3769

Produtos afetados

Openssl-Encrypt