PT-2026-97505 · Imprivata · Imprivata Eam

CVE-2026-82356

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Imprivata EAM versões anteriores a 26.2.7
Descrição O software carece de um mecanismo para rotacionar o par de chaves RSA utilizado para a geração de certificados X.509 após a implantação. Isso significa que o par de chaves permanece permanente após a implantação do sistema, o que contraria as melhores práticas de segurança. Se a chave privada for comprometida por meio de métodos como exfiltração de backup, snapshots de hipervisor ou acesso privilegiado ao sistema de arquivos, um invasor pode manter uma identidade de dispositivo válida indefinidamente, pois não existe um mecanismo de revogação além de uma nova implantação completa. Este problema afeta ambientes que dependem do sistema para Single Sign-On (SSO), incluindo estações de trabalho clínicas e plataformas de EHR.
Recomendações Atualize para uma versão posterior à 26.2.6. Trate o sistema de arquivos do dispositivo e os backups como ativos de Nível 0 (Tier 0). Restrinja o acesso a snapshots de hipervisor e monitore leituras não autorizadas de arquivos de chave. Realize uma nova implantação controlada do dispositivo para gerar um novo par de chaves.

Correção

Inadequate Encryption Strength

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82356

Produtos afetados

Imprivata Eam