PT-2026-85226 · Npm · Node-Forge

·

CVE-2026-85393

·

Publicado

2026-03-26

·

Atualizado

2026-09-03

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas node-forge versões anteriores a 1.4.1
Descrição Existe um problema durante a verificação de assinatura RSA PKCS#1 v1.5 onde o software falha ao validar a contagem de elementos em sequências DigestAlgorithm aninhadas. Isso permite que atacantes incorporem bytes irrelevantes dentro da sequência DigestAlgorithm para forjar assinaturas válidas para mensagens arbitrárias quando chaves RSA de expoente baixo são utilizadas.
Recomendações Atualize o node-forge para a versão 1.4.1 ou posterior.

Exploit

Correção

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85393
GHSA-PPP5-5V6C-4JWP

Produtos afetados

Node-Forge