PT-2026-82598 · Pypi · Openssl-Encrypt

CVE-2026-81697

·

Publicado

2026-08-27

·

Atualizado

2026-08-31

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas openssl-encrypt versões anteriores a 1.4.9
Descrição Uma falha de resolução de arquivo de configuração existe em crypt settings.py, onde a variável CONFIG FILE é reatribuída a um caminho relativo. Isso faz com que a aba SettingsTab da GUI Tk legada leia e grave as configurações da Função de Derivação de Chave (KDF) de um arquivo crypt settings.json localizado no diretório de trabalho atual, em vez do diretório home do usuário. Um invasor pode inserir um arquivo crypt settings.json malicioso para reduzir silenciosamente a criptografia para apenas uma rodada de hash, ignorando as verificações prévias de KDF fraca e facilitando ataques de força bruta offline contra o texto cifrado.
Recomendações Atualize para a versão 1.4.9.

Exploit

Correção

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81697
GHSA-7J2V-G84W-M75V

Produtos afetados

Openssl-Encrypt